
→ poc для CVE-2025-29927
x-middleware-subrequest, отвечающем за обработку внутренних запросов в Next.js, которая позволяет злоумышленнику обойти middleware авторизации в Next.js 15.0.0 и получить доступ к защищённым маршрутам, напримерВ веб-приложении есть маршрут /dashboard, доступ к которому имеют только авторизованные пользователи, но если мы отправим запрос с заголовком x-middleware-subrequest: middleware:middleware:middleware:middleware:middleware, мы сможем получить доступ к этому маршруту без аутентификации