Tornar al blog
Desenvolupament

Pedaç incomplet a Next.js App Router: què comprovar el 2026

Pedaç incomplet a Next.js App Router: per què actualitzar de versió no basta i què ha d'auditar la teva empresa avui.

Blurtek
6 min lectura128 palabras

Si la teva empresa desplega Next.js App Router en producció, actualitzar de versió després d'un avís de seguretat no basta per donar-se per pedaçat. La vulnerabilitat crítica de middleware CVE-2025-29927 (març de 2025) continuava sent explotable en desplegaments self-hosted que no retiraven la capçalera x-middleware-subrequest al seu proxy invers.

01

El pedaç que no tancava el forat per si sol: CVE-2025-29927

Un client extern podia afegir la capçalera x-middleware-subrequest a la seva pròpia petició, fent que Next.js interpretés la crida com a interna i saltés l'execució del middleware, incloses les comprovacions de sessió o rol que hi vivien dins.

02

Per què actualitzar de versió no tanca el forat si vas self-hosted

En un desplegament self-hosted, filtrar aquesta capçalera al proxy invers depèn de tu; el pedaç de codi no ho afegeix automàticament.

03

El fallo de disseny que cap pedaç arregla: autenticació només al middleware

Molts equips confien tota l'autorització al middleware.ts, que sovint només comprova l'existència d'una cookie, no permisos reals sobre el recurs.

  • Confirmar versió de Next.js desplegada
  • Revisar filtrat de capçaleres al proxy
  • Auditar el middleware.ts
  • Revalidar sessió a Server Components i Route Handlers
  • Revisar el matcher tras noves rutes

Si gestiones Next.js App Router en producció i no tens clar si el middleware protegeix totes les teves rutes, a Blurtek revisem la configuració abans que esdevingui un incident.

Solicitar diagnóstico