
Next.js-Middleware-Bypass-Schwachstelle
Next.js Middleware-Bypass-Schwachstelle
Praktische Demonstration der CVE-2025-29927-Schwachstelle in einer Next.js-Anwendung, bei der der interne Header x-middleware-subrequest verwendet werden kann, um die Middleware-Authentifizierung und den eingeschränkten Zugriff zu umgehen.
Next.js verwendet einen internen Header "x-middleware-subrequest", um rekursive Anfragen zu verhindern, die Endlosschleifen auslösen. Die Sicherheitslücke zeigt, dass es möglich ist, die Middleware-Ausführung zu überspringen, was es Anfragen erlauben könnte, kritische Prüfungen – wie Autorisierung, Cookie-Validierung – zu umgehen, bevor sie die Routen erreichen.
Next.Js 15.2.3, 14.2.25, 13.5.9, 12.3.5