Respuesta a CVE-2025-55182 | Blog de la nube de Google

Hoy temprano, Meta y Vercel revelaron públicamente dos vulnerabilidades que exponen servicios creados utilizando marcos populares de código abierto. Reaccionar Componentes del servidor (CVE-2025-55182) y Siguiente.js para riesgos de ejecución remota de código cuando se utiliza para algunos casos de uso del lado del servidor. En Google Cloud, entendemos la gravedad de estas vulnerabilidades y nuestros equipos de seguridad han compartido sus recomendaciones para ayudar a nuestros clientes a tomar medidas inmediatas y decisivas para proteger sus aplicaciones.

Antecedentes de vulnerabilidad

el Marco de componentes del servidor React se utiliza comúnmente para crear interfaces de usuario. El 3 de diciembre de 2025, CVE.org asignó esta vulnerabilidad como CVE-2025-55182. Se determinó que la puntuación de gravedad de referencia oficial del Sistema de puntuación de vulnerabilidad común (CVSS) era crítica, una gravedad de 10,0.

Next.js es un marco de desarrollo web que se basa en React y también se usa comúnmente para crear interfaces de usuario. (Se hizo referencia a la vulnerabilidad Next.js como CVE-2025-66478 antes de que se marque como duplicado).

Recomendamos encarecidamente a las organizaciones que administran entornos que dependen de los marcos React y Next.js que actualicen a la última versión y tomen las acciones de mitigación que se describen a continuación.

Mitigación CVE-2025-55182

Creamos y eliminamos uno nuevo. Regla de firewall de aplicaciones web (WAF) de Cloud Armor diseñado para detectar y bloquear intentos de explotación relacionados con CVE-2025-55182. Esta nueva regla es disponible ahora y está destinado a ayudar a proteger sus aplicaciones y servicios conectados a Internet que utilizan balanceadores de carga de aplicaciones globales o regionales. Le recomendamos que utilice esta regla como mitigación temporal mientras su programa de administración de vulnerabilidades se ejecuta y audita todas las instancias vulnerables en su entorno.

Para que los clientes utilicen Alojamiento base de fuego o Alojamiento de aplicaciones FirebaseYa se aplica una regla para limitar la explotación de CVE-2025-55182 mediante solicitudes de campos personalizados y predeterminados. Todas las demás cargas de trabajo requieren la intervención del cliente y la aplicación de parches para los paquetes afectados.

Para Escudo del proyecto usuarios, estamos trabajando para implementar protecciones WAF para todos los sitios y no se requiere ninguna acción para habilitar estas reglas WAF. Para una mitigación a largo plazo, deberá parchear sus servidores de origen como paso esencial para eliminar la vulnerabilidad (consulte la guía adicional a continuación).

Cloud Armor y Application Load Balancer se pueden utilizar para entregar y proteger sus aplicaciones y servicios independientemente de si están implementados en Google Cloud, en las instalaciones o en otro proveedor de infraestructura. Si aún no está utilizando Cloud Armor y Application Load Balancer, siga la guía a continuación para comenzar.

Implementación de la regla WAF cve-canary para Cloud Armor

Para configurar Cloud Armor para detectar y proteger contra CVE-2025-55182, puede utilizar el cve-canary una regla WAF preconfigurada Explote el nuevo ID de regla que agregamos para esta vulnerabilidad.

En su política de seguridad de backend de Cloud Armor, cree una nueva regla y configure la siguiente condición de coincidencia:

Isabel Vertiz

Acerca de Isabel Vertiz

Soy Isabel Vertiz y potenciamos la tecnología de vanguardia en todas las escuelas e institutos donde el estado no llega, queremos que el estado ayude a muchos con tecnología de punta.

Ver todas las entradas de Isabel Vertiz →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *