PT-2025-12427 · Next.Js · Next.Js

·

CVE-2025-29927

·

Publicado

2025-03-21

·

Atualizado

2026-09-02

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Next.js versões 1.11.4 até 12.3.4 Next.js versões 13.0.0 até 13.5.8 Next.js versões 14.0.0 até 14.2.24 Next.js versões 15.0.0 até 15.2.2
Descrição Existe uma falha de bypass de autorização no mecanismo de processamento de middleware do Next.js. Ao enviar uma requisição HTTP especialmente formulada contendo o cabeçalho x-middleware-subrequest, um invasor remoto pode enganar a aplicação para que ela trate a requisição como se já tivesse passado pelas verificações de middleware. Isso permite que o invasor ignore a aplicação de autenticação, a validação de sessão, a limitação de taxa (rate-limiting) e as reescritas de caminho. Além disso, esta falha pode ser usada para ignorar cabeçalhos de Content-Security-Policy (CSP) ou causar a negação de serviço (DoS) através de envenenamento de cache. A exploração no mundo real foi observada por agentes de ameaças, incluindo o grupo TeamPCP, que visa painéis de administração e rotas de API protegidas por tokens de sessão. Implantações do Next.js hospedadas na Vercel estão automaticamente protegidas.
Recomendações Atualize o Next.js para a versão 12.3.5 ou posterior. Atualize o Next.js para a versão 13.5.9 ou posterior. Atualize o Next.js para a versão 14.2.25 ou posterior. Atualize o Next.js para a versão 15.2.3 ou posterior. Como solução temporária, impeça que requisições de usuários externos contendo o cabeçalho x-middleware-subrequest cheguem à aplicação. Implemente verificações de autorização no nível da rota além do middleware para fornecer defesa em profundidade.

Exploit

Correção

DoS

RCE

Improper Authorization

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-03185
CVE-2025-29927
GHSA-F82V-JWR5-MFFW

Produtos afetados

Next.Js