
CVE-2025-29927 Prueba de concepto
Este repositorio demuestra la vulnerabilidad CVE-2025-29927 en Next.js donde el encabezado interno x-middleware-subrequest puede ser utilizado para omitir comprobaciones de middleware como la autenticación.
Next.js utiliza un encabezado interno x-middleware-subrequest para evitar que las solicitudes recursivas provoquen bucles infinitos. La vulnerabilidad de seguridad muestra que es posible omitir la ejecución del Middleware, lo que podría permitir que las solicitudes omitan comprobaciones críticas—como la validación de cookies de autorización—antes de llegar a las rutas.
npm installnpm run buildnode .next/standalone/server.jsnode exploit-test.jsEl exploit añade el encabezado x-middleware-subrequest: middleware para omitir las comprobaciones de autenticación del middleware de Next.js.
El middleware en esta aplicación de demostración redirige a los usuarios no autenticados fuera de las rutas protegidas, pero con el encabezado del exploit, esta comprobación se puede omitir.
Actualiza a una de las siguientes versiones parcheadas: