CVE-2025-29927
Bypass de autorización en Next.js Middleware
- Publicado
- 21 mar 2025
- Actualizado
- 8 abr 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 5 abr 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NAlto · próximos 30 días
- Percentil
- 99,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Next.js es un framework de React para crear aplicaciones web full-stack. En versiones anteriores a la 14.2.25 y la 15.2.3, era posible omitir las comprobaciones de autorización dentro de una aplicación Next.js si esta se realizaba en middleware. Si no es posible aplicar una versión segura, se recomienda evitar que las solicitudes de usuarios externos que contengan el encabezado "x-middleware-subrequest" lleguen a la aplicación Next.js. Esta vulnerabilidad se corrigió en las versiones 14.2.25 y 15.2.3.
Fuentes
122- CVE-2025-29927Informativo
Centro de avisos e información para la omisión de autorización de middleware de Next.js CVE-2025-29927, incluido un enlace al análisis técnico y detalles.
Prueba de concepto del exploit para CVE-2025-29927 que añade x-middleware-subrequest para evadir las comprobaciones de autenticación del middleware de Next.js.
- nextjs-CVE-2025-29927Detección
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.