
2025年3月、人気のWebアプリケーションフレームワーク「Next.js」において、深刻なセキュリティ脆弱性が発見されました。
すでに悪用の事例が報告されており、脆弱なサーバーを狙ったスキャンも確認されているため、開発者・運用担当者は速やかな対応が求められます。
この記事では、今回報告された脆弱性の概要、影響範囲、そしてユーザーが取るべき対応策についてわかりやすく解説します。
Next.js セキュリティアップデートの概要
今回発表された脆弱性は、Next.jsの「Middleware(ミドルウェア)」機能に関するものです。Next.jsは、ルーティングの前後で処理を挟む「ミドルウェア」機能を提供しており、ここにアクセス制御(認可)を組み込んでいるアプリケーションは少なくありません。
しかし、このミドルウェア処理の一部に設計上の問題があり、細工されたリクエストによって認可チェックをバイパスできてしまうというのが、今回の脆弱性です。
CVE-2025-29927 の概要
- 脆弱性識別番号(CVE番号): CVE-2025-29927
- 脆弱性の種類: アクセス制御バイパス
- 内容: ミドルウェア内で認可のロジックを実装している場合、特定のヘッダー付きリクエストによってチェックが無効化される可能性がある
- 影響: 認可されていないユーザーによる不正操作、機密情報の漏洩など
- CVSS v3.1 スコア: 9.1(Critical/深刻)
この脆弱性は、Next.jsのミドルウェアでアクセス制御を行っている構成に限定されるものの、構成によっては重大な被害につながる可能性があります。すでに概念実証(Poc)が公開されており、悪用された事実も確認されていることから、迅速な対応が求められます。
Next.jsの影響範囲|どのバージョンが対象?
本脆弱性は、Next.jsのバージョンに応じて影響範囲が異なります。以下に、影響を受けるバージョンと、それぞれの修正版をまとめました。
| バージョン系列 | 影響を受けるバージョン | 修正済みバージョン |
|---|---|---|
| 15.x 系 | 15.2.2 以前 | 15.2.3 |
| 14.x 系 | 14.2.24 以前 | 14.2.25 |
| 13.x 系 | 13.5.8 以前 | 13.5.9 |
| 12.x 系 | 12.3.4 以前 | 12.3.5 |
これらのバージョンを使用しているNext.jsアプリケーションは、Node.jsのバージョンやOS環境に関係なく、脆弱性の影響を受けます。
特に注意が必要なのは、以下のような構成でアプリケーションを運用している場合です
これらの条件に当てはまる場合、不正なヘッダーを含んだリクエストによって、本来アクセスできないデータや機能にアクセスされる可能性があります。
対象ユーザーが今すぐ取るべき対応策
Next.jsの開発元であるVercelは、現地時間2025年3月18日に本脆弱性を修正したバージョンを公開しています。
1. Next.jsのバージョンを最新版にアップデート
最も確実な対策は、影響を受けるバージョンから最新の修正版にアップデートすることです。
以下のリポジトリからアップデート内容と対応バージョンを確認できます。
アップデートの前後では、アプリケーションのテストも忘れずに実施してください。
2. すぐにアップデートできない場合の回避策
業務の都合などですぐにアップデートできない場合、次善の対策として回避策の実施が推奨されています。
まとめ
Next.jsに重大な脆弱性(CVE-2025-29927)が発見され、ミドルウェアによるアクセス制御がバイパスされる可能性があります。
既に悪用の動きも確認されており、影響を受けるバージョン(12.x〜15.x系)を使用している場合は、早急なアップデートが必要です。対応が難しい場合は、ヘッダー検証の強化やWAF導入などによるリスク軽減策を講じましょう。




コメント