Vulnerabilidad en Next.js permite eludir las verificaciones de autorización y acceder a recursos sensibles
Se ha descubierto una vulnerabilidad crítica en el framework React Next.js que podría ser explotada por atacantes para eludir las verificaciones de autorización bajo ciertas condiciones. La vulnerabilidad, identificada como CVE-2025-29927, tiene una puntuación CVSS de 9.1 sobre 10. Next.js utiliza un encabezado interno llamado x-middleware-subrequest para evitar que las solicitudes recursivas desencadenen bucles infinitos. Sin embargo, este encabezado pudo ser manipulado para omitir la ejecución del middleware, lo que permite que las solicitudes pasen por alto comprobaciones críticas, como la validación de cookies de autorización, antes de llegar a las rutas. El defecto ha sido solucionado en varias versiones de Next.js (12.3.5, 13.5.9, 14.2.25 y 15.2.3), pero si no es posible aplicar los parches, se recomienda evitar que las solicitudes externas que contengan este encabezado lleguen a la aplicación Next.js. Esta vulnerabilidad pone en riesgo el acceso no autorizado a páginas web reservadas para administradores u otros usuarios privilegiados. Es urgente que los usuarios afectados apliquen las actualizaciones disponibles.
