Si la teva empresa desplega Next.js App Router en producció, actualitzar de versió després d'un avís de seguretat no basta per donar-se per pedaçat. La vulnerabilitat crítica de middleware CVE-2025-29927 (març de 2025) continuava sent explotable en desplegaments self-hosted que no retiraven la capçalera x-middleware-subrequest al seu proxy invers.
El pedaç que no tancava el forat per si sol: CVE-2025-29927
Un client extern podia afegir la capçalera x-middleware-subrequest a la seva pròpia petició, fent que Next.js interpretés la crida com a interna i saltés l'execució del middleware, incloses les comprovacions de sessió o rol que hi vivien dins.
Per què actualitzar de versió no tanca el forat si vas self-hosted
En un desplegament self-hosted, filtrar aquesta capçalera al proxy invers depèn de tu; el pedaç de codi no ho afegeix automàticament.
El fallo de disseny que cap pedaç arregla: autenticació només al middleware
Molts equips confien tota l'autorització al middleware.ts, que sovint només comprova l'existència d'una cookie, no permisos reals sobre el recurs.
- Confirmar versió de Next.js desplegada
- Revisar filtrat de capçaleres al proxy
- Auditar el middleware.ts
- Revalidar sessió a Server Components i Route Handlers
- Revisar el matcher tras noves rutes
Si gestiones Next.js App Router en producció i no tens clar si el middleware protegeix totes les teves rutes, a Blurtek revisem la configuració abans que esdevingui un incident.
Solicitar diagnóstico