CVE-2025-29927 Next.js 授权绕过漏洞
影响攻击者可绕过中间件授权检查,未授权访问受保护资源
AI 研判
CVE-2025-29927 是 Next.js 中间件中的授权绕过漏洞。攻击者可通过构造特制的 x-middleware-subrequest 请求头,使中间件跳过执行,从而绕过基于中间件的鉴权逻辑。该漏洞影响使用中间件进行授权校验的 Next.js 应用。
影响范围
Next.js
影响 Next.js 多个版本,具体受影响版本范围以官方安全公告为准,暂无公开信息确认精确版本区间。
漏洞详情
漏洞类型为授权绕过。成因在于 Next.js 中间件会依据 x-middleware-subrequest 请求头判断是否为内部子请求,攻击者伪造该头即可让中间件被跳过。利用方式为在请求中携带特制头部,直接访问本应受中间件保护的路由或接口。
利用条件与风险
利用前提是目标应用依赖中间件做鉴权。实战中可导致未授权访问、权限提升等风险,CVSS 评级为严重。
修复建议
建议升级至官方修复版本,并在边缘/网关层过滤或剥离外部传入的 x-middleware-subrequest 请求头作为临时缓解。具体修复版本以官方公告为准。
原始情报
POC for react2shell