Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en nest de nestjs (CVE-2025-69211)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/12/2025
Última modificación:
07/10/2026

Descripción

Nest es un framework para construir aplicaciones escalables de servidor Node.js. Las versiones anteriores a la 11.1.11 tienen un bypass de middleware de codificación de URL de Fastify. Una aplicación NestJS es vulnerable si utiliza '@nestjs/platform-fastify'; depende de 'NestMiddleware' (a través de 'MiddlewareConsumer') para comprobaciones de seguridad (autenticación, autorización, etc.), o a través de 'app.use()'; y aplica middleware a rutas específicas utilizando rutas de cadena o controladores (p. ej., '.forRoutes('admin')'). La explotación puede resultar en que usuarios no autenticados accedan a rutas protegidas, que endpoints administrativos restringidos sean accesibles para usuarios con privilegios más bajos, y/o que se omita el middleware que realiza la sanitización o validación. Este problema está parcheado en '@nestjs/platform-fastify@11.1.11'.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nestjs:nest:*:*:*:*:*:node.js:*:* 11.1.11 (excluyendo)