
Уязвимость обхода middleware в Next.js
Уязвимость обхода Middleware в Next.js
Практическое исследование уязвимости CVE-2025-29927 в приложении Next.js, где внутренний заголовок x-middleware-subrequest может использоваться для обхода аутентификации middleware и ограниченного доступа.
Next.js использует внутренний заголовок "x-middleware-subrequest" для предотвращения рекурсивных запросов, вызывающих бесконечные циклы. Уязвимость показывает, что можно пропустить выполнение Middleware, что позволяет запросам обойти критические проверки — такие как авторизация, проверка cookie — до достижения маршрутов.
Next.Js 15.2.3, 14.2.25, 13.5.9, 12.3.5