
Vulnerabilidade de bypass do middleware do Next.js
Vulnerabilidade de Bypass no Middleware do Next.js
Prática da vulnerabilidade CVE-2025-29927 em uma aplicação Next.js, onde o cabeçalho interno x-middleware-subrequest pode ser usado para contornar a autenticação do middleware e o acesso restrito.
O Next.js usa um cabeçalho interno "x-middleware-subrequest" para evitar que solicitações recursivas acionem loops infinitos. A vulnerabilidade de segurança mostra que é possível pular a execução do Middleware, o que pode permitir que solicitações contornem verificações críticas — como autorização e validação de cookies — antes de chegarem às rotas.
Next.Js 15.2.3, 14.2.25, 13.5.9, 12.3.5