La plataforma de edge cloud de Fastly

Volver al blog

Síguenos y suscríbete

¿Qué es CVE-2026-23869? Alerta de seguridad de React Server Components

Matthew Mathur

Senior Security Researcher, Fastly

Equipo de Security Research de Fastly

Equipo de Security Research de Fastly, Fastly

Consecuencias, componentes afectados y qué puedes hacer ya para proteger tu seguridad

CVE-2026-23869: lo que debes saber

  • El 8 de abril se detectó una nueva vulnerabilidad de gravedad alta (CVSS 7.5) en React Server Components. Esta vulnerabilidad puede provocar una denegación de servicio. 

  • Los clientes de WAF de última generación de Fastly pueden activar nuestro nuevo parche virtual para disfrutar de protección inmediata frente a intentos de explotación mientras se aplican los parches a los componentes subyacentes.

  • Componentes afectados:

    • Nextjs 13.x, 14.x, 15.x, 16.x y paquetes afectados que utilizan el App Router

    • Versiones react-server-dom-turbopack, react-server-dom-parcel y react-server-dom-webpack:

      • 19.0.0 a 19.0.4

      • 19.1.0 a 19.1.5

      • 19.2.0 a 19.2.4

Consecuencias de CVE-2026-23869 

CVE-2026-23869 puede provocar denegación de servicio en entornos sin parches. Según Vercel, la vulnerabilidad se debe a una solicitud HTTP especialmente diseñada que se puede enviar a cualquier punto de conexión de App Router Server Function y que, al deserializarse, puede provocar un uso excesivo de la CPU.

¿Qué puedes hacer al respecto? 

Aunque deberías aplicar los parches a los componentes subyacentes lo antes posible, sabemos que puede llevar tiempo. Por eso lanzamos un parche virtual para nuestro WAF de última generación, para que tengas protección inmediata mientras tanto. Sigue los pasos que te resumimos a continuación para acceder al parche virtual. 

  1. Ve a Seguridad > WAF de última generación > Espacios de trabajo.

  2. Haz clic en el icono de engranaje junto al espacio de trabajo que quieres modificar.

  3. Haz clic en Parches virtuales.

  4. Busca el parche virtual que quieras y actívalo; si quieres, puedes cambiarlo de «registro» a «bloqueo».

Sabemos que nuestros clientes nos confían la resiliencia de sus servicios vitales para el negocio, y un aspecto fundamental de la misión de nuestra empresa es estar ahí para ayudarles cuando surgen imprevistos como el CVE-2026-23869. Por eso ofrecemos parches virtuales a nuestros clientes, para darles un respiro mientras aplican los parches a los sistemas afectados. 

Puedes encontrar más información sobre los parches virtuales en nuestra documentación y consultar los pasos detallados a través de nuestro asistente de IA integrado en la aplicación. Nuestros equipos están a tu disposición para ayudarte con las medidas de mitigación en curso, tanto si eres cliente habitual de la plataforma Fastly como si te acabas de incorporar y necesitas protección inmediata. Coméntanos en qué podemos ayudarte.

¿Listo para empezar?

Ponte en contacto con nosotros