攻击者可伪造内部中间件请求头,使应用跳过基于 Middleware 的身份认证和授权逻辑。
漏洞概览
- CVE 编号
- CVE-2025-29927
- 影响产品
- Next.js Middleware
- 漏洞类型
- 身份认证与访问控制绕过
- CWE 分类
- CWE-285
- CVE 公开日期
- 2025-03-21
- CVE 记录更新日期
- 2025-04-08
- 资料核验日期
- 2026-09-18
- 区域标签
- 全球(Web 框架)
安全风险等级评估
影响范围与修复版本
| 产品或分支 | 受影响范围 | 历史修复边界或说明 |
|---|---|---|
| 11.x / 12.x | ≥11.1.4 且 <12.3.5 | 12.3.5;11.x 参照原厂临时措施 |
| 13.x | ≥13.0.0 且 <13.5.9 | 13.5.9 |
| 14.x | ≥14.0.0 且 <14.2.25 | 14.2.25 |
| 15.x | ≥15.0.0 且 <15.2.3 | 15.2.3 |
漏洞详情
漏洞机制
Next.js 使用内部中间件请求标记控制 Middleware 执行。外部请求若能影响 x-middleware-subrequest 的处理,在受影响版本中可能跳过 Middleware 内的授权检查;漏洞不是业务层所有鉴权的无条件绕过。
触发条件与权限边界
需要应用将相关访问控制放在 Middleware,并且外部请求能够到达受影响处理路径。Vercel 原厂公告说明其托管部署自动受保护;自托管、代理链和其他托管方式应按实际架构核对。
场景与影响
授权判断应在服务端业务与数据访问层保留,不能只依赖路由入口。公开 API、管理路由和多租户对象权限应分别检查;一次普通请求被拒绝不足以证明所有授权边界完整。
检测与排查
资产、配置与日志核查
核对线上部署实际依赖版本与构建产物,检查 Middleware 授权逻辑和全部代理入口;在授权测试环境验证未登录用户及不同租户的访问边界,生产以版本、规则和日志核查为主。
防范措施与修复验证
修复与缓解
升级对应受支持分支。暂时不能升级时,按原厂建议阻止包含 x-middleware-subrequest 的外部用户请求抵达 Next.js;代理规则应覆盖所有入口,且不能破坏应用内部必要调用。
修复后的验证
完成变更后,回读 Next.js Middleware 的实际运行版本、补丁与配置,确认已落在厂商修复范围;需要重启的服务或系统必须验证重启结果。再检查相关业务功能、访问控制与日志,记录修复前后证据。临时缓解应单独标注,并跟踪正式修复;没有触发异常不等于漏洞不存在。
参考来源
英文技术描述已整理为中文,保留产品名、协议名和版本号。CVE 记录与 KEV 核验日期:2026-09-18;KEV 目录版本:2026.09.16。厂商公告可能继续更新,处置时应核对最新产品矩阵。



暂无评论内容