Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Next.js (CVE-2025-48068)

Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/05/2025
Última modificación:
10/09/2025

Descripción

Next.js es un framework React para crear aplicaciones web full-stack. En versiones desde la 13.0 hasta anteriores a la 15.2.2, Next.js podría haber permitido una exposición limitada del código fuente cuando el servidor de desarrollo se ejecutaba con App Router habilitado. La vulnerabilidad solo afecta a entornos de desarrollo locales y requiere que el usuario visite una página web maliciosa mientras npm run dev está activo. Este problema se ha corregido en la versión 15.2.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vercel:next.js:*:*:*:*:*:node.js:*:* 13.0.0 (incluyendo) 14.2.30 (excluyendo)
cpe:2.3:a:vercel:next.js:*:*:*:*:*:node.js:*:* 15.0.0 (incluyendo) 15.2.2 (excluyendo)