
Vulnerabilidad de Bypass del Middleware de Next.js
Vulnerabilidad de omisión de middleware en Next.js
Práctica de la vulnerabilidad CVE-2025-29927 en una aplicación Next.js donde el encabezado interno x-middleware-subrequest puede usarse para omitir la autenticación de middleware y el acceso restringido.
Next.js utiliza un encabezado interno "x-middleware-subrequest" para evitar que las solicitudes recursivas provoquen bucles infinitos. La vulnerabilidad de seguridad demuestra que es posible omitir la ejecución del middleware, lo que podría permitir que las solicitudes eviten comprobaciones críticas—como la autorización o la validación de cookies—antes de llegar a las rutas.
Next.Js 15.2.3, 14.2.25, 13.5.9, 12.3.5