
Vulnerabilidade crítica no next.js : Bypass de autenticação de middleware
Este repositório é fornecido estritamente para fins educacionais. Eu não descobri esta vulnerabilidade - esta é uma demonstração e explicação de um problema de segurança divulgado publicamente. Usar este conhecimento para explorar sistemas vulneráveis sem autorização é ilegal e antiético.
Se você está usando Next.js em seus aplicativos de produção, pare o que está fazendo e verifique seu número de versão. Existe uma vulnerabilidade séria no middleware que pode deixar todo o seu sistema de autenticação totalmente exposto.
Esta vulnerabilidade crítica foi divulgada e corrigida de forma responsável, então estou compartilhando esta demonstração educacional para ajudar desenvolvedores a entender o problema e proteger seus sistemas.
O problema está em como o Next.js lida com o cabeçalho HTTP interno x-middleware-subrequest. Este cabeçalho foi projetado para prevenir recursão no middleware, mas atacantes podem manipulá-lo para contornar completamente a execução do middleware.
Pense no que isso significa - qualquer segurança baseada em middleware é potencialmente ineficaz:
Houve relatos desta vulnerabilidade sendo usada ativamente para acessar painéis administrativos, dados de usuários e até informações financeiras. Algumas organizações tiveram seus dados sensíveis expostos sem sequer saberem disso.
Este repositório inclui:
# Strips the problematic header
proxy_set_header x-middleware-subrequest "";
# Does the same thing for Apache users
RequestHeader unset x-middleware-subrequest
// Quick middleware fix until you can properly update
app.use((req, res, next) => {
delete req.headers['x-middleware-subrequest'];
next();
});
Esta vulnerabilidade reforça princípios importantes de segurança:
Confira estes recursos para construir aplicativos Next.js mais seguros:
Este repositório fornece uma explicação técnica e demonstração do CVE-2025-29927 apenas para fins educacionais. Todas as informações são baseadas em detalhes divulgados publicamente e que já foram devidamente corrigidos. Se você descobrir vulnerabilidades de segurança em qualquer software, siga sempre as práticas de divulgação responsável:
Esta vulnerabilidade demonstra como até frameworks bem projetados podem ter falhas críticas de segurança. Mantenham-se vigilantes por aí e tornem a atualização de dependências parte do seu fluxo de trabalho regular.
Sinta-se à vontade para entrar em contato com perguntas ou se precisar de ajuda para implementar qualquer uma dessas correções!