Next.js : une faille de contournement du middleware (CVE-2025-29927) rendue publique
2025-03-21 · Éditeur : Vercel · Domaine : Cloud & DevOps
Le 21 mars 2025, la faille CVE-2025-29927 est divulguée : un en-tête interne permettait de contourner le middleware de Next.js, souvent utilisé pour l'authentification. Les applications auto-hébergées étaient concernées.
Ce qui change
- CVE-2025-29927 : l'en-tête interne x-middleware-subrequest permettait de sauter le middleware.
- Correctifs 14.2.25 et 15.2.3 publiés les 17-18 mars, divulgation le 21 mars 2025.
- Applications auto-hébergées concernées ; Vercel, Netlify et Cloudflare Workers non concernés.
- Vercel reconnaît des retards de tri dans son post-mortem du 25 mars.
### Ce qui change Le 21 mars 2025 à 10 h 17 GMT, la faille **CVE-2025-29927** (GHSA-f82v-jwr5-mffw) est rendue publique. Next.js utilise un en-tête interne, `x-middleware-subrequest`, pour détecter et empêcher la récursion entre middlewares. Un attaquant qui l'ajoutait à une requête pouvait faire sauter l'exécution du middleware, et donc des contrôles de sécurité qui y étaient placés. Vercel a publié son post-mortem le 25 mars. ### Caractéristiques - Chronologie : signalement le 27 février 2025, enquête à partir du 5 mars, faille confirmée le 14 mars, correctifs publiés les 17 et 18 mars (versions 14.2.25 et 15.2.3), divulgation le 21 mars. - Versions concernées : Next.js de 12.x à 15.x, pour les déploiements auto-hébergés (`next start` et `output: 'standalone'`). - Non concernés : les applications hébergées sur Vercel, les exports statiques, ainsi que les déploiements sur Netlify et Cloudflare Workers. - Vercel reconnaît des retards de tri initiaux, les signalements étant arrivés par plusieurs canaux. ### Pourquoi c'est important Le middleware s'exécute souvent en périphérie et sert de point unique d'authentification ou de redirection. La faille montre le danger de ne s'appuyer que sur cette couche pour protéger des données. Pour les équipes qui auto-hébergent Next.js, la leçon est double : mettre à jour rapidement, et doubler les contrôles d'accès au niveau des routes et des données, pas seulement dans le middleware. ### À retenir Un contrôle de sécurité placé uniquement dans le middleware n'a pas résisté à un simple en-tête HTTP.
Liens
Tags : Sécurité, Edge, Serverless, Open Source