Tornar al blog
Ciberseguretat

Next.js llança avisos de seguretat formals: què canvia

Next.js llança un programa formal d'avisos de seguretat amb CVE propi: què implica per a les empreses que fan servir Next.js en producció.

Blurtek
6 min lectura328 palabras

Next.js ha llançat un programa formal d'avisos de seguretat que centralitza les vulnerabilitats del framework a GitHub Security Advisories amb numeració CVE pròpia. Per a les empreses que fan córrer Next.js en producció, això significa notificacions estructurades i verificables, però també una finestra d'explotació més curta.

01

Què canvia a la pràctica: de report informal a procés CVE

Abans, un fallo de seguretat a Next.js arribava de forma dispersa: un commit sense etiquetar, un fil a Discord o una nota breu al changelog. Ara cada vulnerabilitat rellevant rep un CVE propi i un GitHub Security Advisory amb versió afectada, versió pedaçada i vector d'atac documentat, cosa que activa automàticament eines com Dependabot o Snyk.

Per què Vercel es va convertir en CVE Numbering Authority (CNA)

Vercel ha assumit el rol de CNA per al framework: pot reservar el CVE, coordinar l'embargament amb qui reporta el fallo i publicar avís i pedaç de forma sincronitzada, sense intermediaris. Això dona més transparència que el model anterior, on molts fixes de seguretat es colaven en versions menors sense cap etiqueta.

CVSS 9.1

Puntuació de gravetat de CVE-2025-29927 (bypass d'autorització al middleware de Next.js), segons l'avís oficial GHSA-f82v-jwr5-mffw publicat el març de 2025.

02

La cara oculta: divulgació formal no sempre redueix el risc real

Un avís formal amb CVE i descripció tècnica detallada també dona a l'atacant un mapa exacte d'on buscar. En publicar-se el pedaç junt amb l'avís, qualsevol pot comparar el commit de la correcció amb la versió vulnerable i deduir el vector d'atac exacte: és el que va passar amb CVE-2025-29927, explotat en dies.

03

El punt cec que gairebé ningú menciona: self-hosted vs Vercel

Si la teva aplicació Next.js no corre sobre infraestructura de Vercel, el programa d'avisos no et protegeix automàticament de res. Quan va aparèixer CVE-2025-29927, Vercel va desplegar mitigacions de WAF només per als seus clients hostatjats; qui corre Next.js autoallotjat depenia només del pedaç manual.

  • Comprova la versió exacta desplegada amb next --version en producció.
  • Verifica si el teu hosting és Vercel o autoallotjat.
  • Activa alertes de Dependabot o Snyk al repositori.
  • Revisa si fas servir middleware.ts per al control d'accés.
04

Què ha de fer una pime espanyola que corre Next.js en producció

No totes les empreses necessiten una auditoria externa. Amb un procés mínimament disciplinat d'actualització de dependències i escaneig al pipeline de CI/CD, el programa formal de Next.js només fa aquest procés més fiable, no afegeix càrrega nova.

  • Definir un termini intern de pedaç per severitat
  • Assignar responsable de revisar alertes cada setmana
  • Documentar si el desplegament és Vercel o autoallotjat
  • Auditar l'ús de middleware.ts

Quan sí que convé demanar ajuda externa

Té sentit quan l'aplicació gestiona dades sensibles i l'equip intern no pot mantenir un termini de pedaç real, quan hi ha múltiples aplicacions autoallotjades sense inventari clar, o quan ja hi ha hagut un incident previ per dependències desactualitzades.

La teva aplicació Next.js corre en infraestructura pròpia i no saps si l'últim avís de seguretat t'afecta? Revisem el teu desplegament abans que ho faci un atacant.

Solicitar diagnóstico