2025 年 全球(Web 框架) Next.js Middleware
本页整理 CVE-2025-29927 的公开漏洞信息,按照参考页面的五个核心栏目编排。英文 CVE 记录已翻译为中文,CVE 编号、产品名、协议名和接口路径保留原文,便于检索和复核。
漏洞描述
攻击者可伪造内部中间件请求头,使应用跳过基于 Middleware 的身份认证和授权逻辑。
安全风险等级评估
已知利用状态:截至 2026年9月15日 的 CISA KEV 数据中未匹配到该 CVE;这不代表漏洞不存在风险,也不替代对本单位资产的验证。
影响范围
Next.js Middleware:Next.js 11.1.4 至 13.5.8、14.0.0 至 14.2.24、15.0.0 至 15.2.2 等受影响版本。
漏洞详情
漏洞不会自动绕过业务层的所有鉴权,实际影响取决于应用是否把关键访问控制完全放在 Middleware。公开 API、管理路由和多租户边界应逐项验证。
中文翻译说明:上面的漏洞描述和详情是对 CVE 公开英文摘要的中文整理;技术专名保持原文以避免检索歧义。
防范措施
升级 Next.js;在边缘代理删除或重写外部传入的内部中间件请求头;将关键权限判断下沉到服务端业务逻辑,并回溯异常访问日志。
处置边界:生产环境修复前应先确认资产、版本、业务窗口和回滚路径;完成升级后通过版本回读、日志、配置与外部暴露面复核验证效果。
参考来源
CVE.org 记录:https://www.cve.org/CVERecord?id=CVE-2025-29927
NVD 条目:https://nvd.nist.gov/vuln/detail/CVE-2025-29927
厂商或公告来源:https://github.com/vercel/next.js/security/advisories/GHSA-f82v-jwr5-mffw
资料访问日期:2026年9月15日。来源链接用于回查原始记录,实际修复应以当前厂商公告和资产版本为准。



暂无评论内容