CVE-2025-29927 Next JS 中间件授权绕过漏洞

漏洞案例公开漏洞记录
CVE-2025-29927
Next JS 中间件授权绕过漏洞

攻击者可伪造内部中间件请求头,使应用跳过基于 Middleware 的身份认证和授权逻辑。

漏洞概览

CVE 编号
CVE-2025-29927
影响产品
Next.js Middleware
漏洞类型
身份认证与访问控制绕过
CWE 分类
CWE-285
CVE 公开日期
2025-03-21
CVE 记录更新日期
2025-04-08
资料核验日期
2026-09-18
区域标签
全球(Web 框架)

安全风险等级评估

9.1
严重 · CVSS 3.1评分来源:GitHub_M / CVE 记录
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

影响范围与修复版本

产品或分支受影响范围历史修复边界或说明
11.x / 12.x≥11.1.4 且 <12.3.512.3.5;11.x 参照原厂临时措施
13.x≥13.0.0 且 <13.5.913.5.9
14.x≥14.0.0 且 <14.2.2514.2.25
15.x≥15.0.0 且 <15.2.315.2.3

漏洞详情

漏洞机制

Next.js 使用内部中间件请求标记控制 Middleware 执行。外部请求若能影响 x-middleware-subrequest 的处理,在受影响版本中可能跳过 Middleware 内的授权检查;漏洞不是业务层所有鉴权的无条件绕过。

触发条件与权限边界

需要应用将相关访问控制放在 Middleware,并且外部请求能够到达受影响处理路径。Vercel 原厂公告说明其托管部署自动受保护;自托管、代理链和其他托管方式应按实际架构核对。

场景与影响

授权判断应在服务端业务与数据访问层保留,不能只依赖路由入口。公开 API、管理路由和多租户对象权限应分别检查;一次普通请求被拒绝不足以证明所有授权边界完整。

检测与排查

资产、配置与日志核查

核对线上部署实际依赖版本与构建产物,检查 Middleware 授权逻辑和全部代理入口;在授权测试环境验证未登录用户及不同租户的访问边界,生产以版本、规则和日志核查为主。

防范措施与修复验证

修复与缓解

升级对应受支持分支。暂时不能升级时,按原厂建议阻止包含 x-middleware-subrequest 的外部用户请求抵达 Next.js;代理规则应覆盖所有入口,且不能破坏应用内部必要调用。

修复后的验证

完成变更后,回读 Next.js Middleware 的实际运行版本、补丁与配置,确认已落在厂商修复范围;需要重启的服务或系统必须验证重启结果。再检查相关业务功能、访问控制与日志,记录修复前后证据。临时缓解应单独标注,并跟踪正式修复;没有触发异常不等于漏洞不存在。

参考来源

英文技术描述已整理为中文,保留产品名、协议名和版本号。CVE 记录与 KEV 核验日期:2026-09-18;KEV 目录版本:2026.09.16。厂商公告可能继续更新,处置时应核对最新产品矩阵。

© 版权声明
THE END
喜欢就支持一下吧!
点赞15 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容