
Comprobador y reparador para las 13 vulnerabilidades en la versión de seguridad de Next.js de mayo de 2026 (CVE-2026-23870)
Comprobador y reparador CLI para las 13 vulnerabilidades de la Versión de Seguridad de Next.js de Mayo 2026, incluyendo CVE-2026-23870 (DoS en Componentes de Servidor de React).
# Interactive mode (recommended)
npx @emstack/nextjs-cve-2026-23870-checker
# Check a project
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app
# Fix
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix
| ID | Severity | Description |
|---|
| GHSA-8h8q-6873-q5fj | Alta | CVE-2026-23870 — DoS en Componentes de Servidor de React |
| GHSA-267c-6grr-h53f | Alta | Bypass de autorización de URL de prefetch de segmento en App Router |
| GHSA-26hh-7cqf-hhc6 | Alta | Seguimiento de corrección incompleta para el bypass de prefetch de segmento |
| GHSA-36qx-fr4f-26g5 | Alta | La ruta de locale predeterminada de i18n elude la autorización del proxy |
| GHSA-492v-c6pp-mqqv | Alta | La inyección de parámetros de ruta dinámica permite el bypass |
| GHSA-mg66-mrh9-m8jx | Alta | Agotamiento de conexión que afecta a los Componentes de Caché |
| GHSA-c4j6-fc7j-m34r | Alta | SSRF a través de solicitud de actualización WebSocket |
| GHSA-h64f-5h5j-jqjh | Moderada | Explotación de la API de Optimización de Imágenes (DoS) |
| GHSA-wfc6-r584-vfw7 | Moderada | Envenenamiento de respuesta RSC (caché) |
| GHSA-ffhc-5mcf-pf4q | Moderada | Filtración de nonce CSP en App Router |
| GHSA-gx5p-jg67-6x7h | Moderada | XSS a través de entrada no confiable en scripts beforeInteractive |
| GHSA-3g8h-86w9-wvmq | Baja | Envenenamiento de caché a través de redirecciones de middleware |
| GHSA-vfv6-92ff-j949 | Baja | Vulnerabilidad de colisión de invalidación de caché |
| Package | Vulnerable | Patched |
|---|---|---|
next 13.x, 14.x | Todas las versiones | Actualizar a 15.5.18 o 16.2.6 |
next 15.x | ≤ 15.5.17 | 15.5.18 |
next 16.x | ≤ 16.2.5 | 16.2.6 |
react-server-dom-* 19.0.x | ≤ 19.0.5 | 19.0.6 |
react-server-dom-* 19.1.x | ≤ 19.1.6 | 19.1.7 |
react-server-dom-* 19.2.x | ≤ 19.2.5 | 19.2.6 |
Paquetes react-server-dom-* verificados: webpack, turbopack, bun, esm, deno.
Nota: La aplicación de parches es la única mitigación completa. La protección a nivel de WAF no está disponible para estas vulnerabilidades.
Se inicia por defecto cuando no se proporcionan argumentos. Recorre un directorio raíz para descubrir proyectos Next.js, te permite elegir cuáles escanear y, opcionalmente, aplica correcciones.
npx @emstack/nextjs-cve-2026-23870-checker
npx @emstack/nextjs-cve-2026-23870-checker -i
npx @emstack/nextjs-cve-2026-23870-checker /path/to/your/nextjs-app
Sale con código 1 si se encuentran vulnerabilidades — seguro para CI.
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 ~/app3
Imprime un informe por proyecto y una línea de resumen al final.
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --dry-run
Actualiza package.json y ejecuta el comando de instalación adecuado (bun, pnpm, yarn o npm — detectado automáticamente desde el archivo de bloqueo).
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --fix
# Fix multiple projects at once
npx @emstack/nextjs-cve-2026-23870-checker ~/app1 ~/app2 --fix
npx @emstack/nextjs-cve-2026-23870-checker ~/my-app --json
Usage:
npx @emstack/nextjs-cve-2026-23870-checker [path...] [options]
Arguments:
path Project path(s) to scan (default: .)
Options:
-i, --interactive Interactive mode (default when no args given)
--fix Update package.json and run install
--dry-run Show what would change without writing files
--json Output results as JSON
--help, -h Show this help
bun install
bun run dev /path/to/your/nextjs-app
bun run build # produces dist/cli.js
Next.js May 2026 Security Release — 13 advisories
Scanning: /my-app
✗ Found 2 vulnerable package(s):
next
Installed: ^15.3.0 → Fix: 15.5.18
Advisories (13):
[High] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — DoS in React Server Components
[High] GHSA-267c-6grr-h53f — Segment-prefetch URL authorization bypass in App Router
...
react-server-dom-webpack
Installed: ^19.1.5 → Fix: 19.1.7
Advisories (2):
[High] [CVE-2026-23870] GHSA-8h8q-6873-q5fj — DoS in React Server Components
[Moderate] GHSA-wfc6-r584-vfw7 — RSC response poisoning (cache)
Patching is the only complete mitigation. WAF-level protection unavailable.
Source: https://vercel.com/changelog/next-js-may-2026-security-release
Run with --fix to update package.json and install patched versions.
MIT