Vulnerabilidad en nest de nestjs (CVE-2025-69211)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/12/2025
Última modificación:
07/10/2026
Descripción
Nest es un framework para construir aplicaciones escalables de servidor Node.js. Las versiones anteriores a la 11.1.11 tienen un bypass de middleware de codificación de URL de Fastify. Una aplicación NestJS es vulnerable si utiliza '@nestjs/platform-fastify'; depende de 'NestMiddleware' (a través de 'MiddlewareConsumer') para comprobaciones de seguridad (autenticación, autorización, etc.), o a través de 'app.use()'; y aplica middleware a rutas específicas utilizando rutas de cadena o controladores (p. ej., '.forRoutes('admin')'). La explotación puede resultar en que usuarios no autenticados accedan a rutas protegidas, que endpoints administrativos restringidos sean accesibles para usuarios con privilegios más bajos, y/o que se omita el middleware que realiza la sanitización o validación. Este problema está parcheado en '@nestjs/platform-fastify@11.1.11'.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.40
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nestjs:nest:*:*:*:*:*:node.js:*:* | 11.1.11 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


