Критична уязвимост на Next.js

Първите опити за използване на уязвимост с критична сериозност в Next.js са наблюдавани по-малко от седмица след пускането на кръпките, съобщава Akamai.

Next.js е рамка на React, която се използва за изграждане на уеб приложения. Тя позволява на разработчиците да намалят времето за зареждане на сайтовете и да подобрят оптимизацията за търсачки (SEO).

Проследяван като CVE-2025-29927 (CVSS оценка 9.1), недостатъкът с критична тежест беше публично разкрит на 21 март, една седмица след като бяха пуснати кръпки във версиите на Next.js 15.2.3 и 14.2.25. Поправките бяха включени и във версиите на Next.js 13.5.9 и 12.3.5, които бяха пуснати през уикенда.

Next.js разчита на междинен софтуер за обработка на HTTP заявки. Мидълуерът отговаря и за удостоверяването, оторизацията и задаването на заглавия за сигурност, а вътрешният хедър „x-middleware-subrequest“ се използва за управление на тези процеси и за предотвратяване на безкрайни цикли.

Неправилното валидиране на вътрешния хедър, който има предсказуема стойност, позволява на атакуващия да изпраща изработени заявки, имитиращи хедъра, и да заобикаля проверките за удостоверяване в рамките на приложението Next.js.

„Когато междинният софтуер е заобиколен, приложението не изпълнява нормалните си процедури за сигурност, като например проверка на самоличността или ролята, което води до потенциален неоторизиран достъп до чувствителни или ограничени части на приложението“, обяснява Akamai, като предупреждава, че дефектът в сигурността може да бъде използван без удостоверяване.

Макар че са засегнати няколко версии на Next.js, методите за експлоатация се различават в зависимост от версията. Според Rapid7 потенциалното въздействие на дефекта варира в зависимост от приложението, в зависимост от конфигурацията на междинния софтуер и от предназначението на приложението.

„Организациите трябва да обмислят дали техните приложения разчитат единствено на междинния софтуер за удостоверяване. Възможно е приложението да използва мидълуер, но да действа само като фронт енд към бек-енд API, които се занимават с логиката на удостоверяване от страна на сървъра. Заобикалянето на front-end мидълуера на Next.js няма да повлияе на способността на back-end-а да удостоверява потребителите“, отбелязва Rapid7.

Макар че фирмата за киберсигурност твърди, че не ѝ е известно CVE-2025-29927 да се експлоатира в дивата природа, Akamai отбелязва, че участниците в заплахите вече сондират интернет за сървъри, засегнати от бъга.

Наблюдаваните атаки, отбелязва Akamai, симулират „множество вътрешни подзаявки в рамките на една заявка, задействайки вътрешната логика за пренасочване на Next.js“ и много приличат на кода за проверка на концепцията (PoC), който Рашид и Ясер Алам, на които се приписва докладването на дефекта, публикуваха заедно с техническата информация за бъга.

По материали от Интернет

Подобни

CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day
Kiteworks отмени предупреждението за спиране на системите след пачване
1.10.2026
kiteworks

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy