CVE-2025-29927
CRITICAL 9.1EPSS 99.2%
Next.js is a React framework for building full-stack web applications. Starting in version 1.11.4 and prior to versions 12.3.5, 13.5.9, 14.2.25, and 15.2.3, it is possible to bypass authorization checks within a Next.js application, if the authorization check occurs in middleware. If patching to a safe version is infeasible, it is recommend that you prevent external user requests which contain the x-middleware-subrequest header from reaching your Next.js application. This vulnerability is fixed in 12.3.5, 13.5.9, 14.2.25, and 15.2.3.
- CVSS v3.1
- 9.1 CRITICAL
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N - CVSS v3.1
- 9.1 CRITICAL
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N - EPSS
- 99.22% chance of exploitation in the next 30 days, 100th percentile
- Nuclei
- critical · CWE-287
- Published
- 2025-03-21
- Updated
- 2025-04-08
Proof-of-concept exploits (113)
- 0xPThree/next.js_cve-2025-299270★ · 2025-03-26
- 0xPb1/Next.js-CVE-2025-299270★ · 2025-03-25
- 0xWhoknows/CVE-2025-299273★ · 2025-03-24
- 0xcucumbersalad/cve-2025-299270★ · 2025-05-16
- 0xnxt1me/CVE-2025-299271★ · 2025-04-08
- 6mile/nextjs-CVE-2025-2992719★ · 2025-03-23
- ARVINDTRONICS/nextjs-cv202529927-vulnerable-app0★ · 2025-04-04
- Ademking/CVE-2025-299274★ · 2025-03-23
- Balajih4kr/cve-2025-299270★ · 2025-04-05
- BilalGns/CVE-2025-299270★ · 2025-04-01
- EQSTLab/CVE-2025-299272★ · 2025-04-25
- EarthAngel666/x-middleware-exploit0★ · 2025-05-08
- Eve-SatOrU/POC-CVE-2025-299273★ · 2025-03-26
- Gokul-Krishnan-V-R/cve-2025-299270★ · 2025-04-02
- Grand-Moomin/Vuln-Next.js-CVE-2025-299270★ · 2025-04-18
- Heimd411/CVE-2025-29927-PoC0★ · 2025-04-07
- HinDayNi/Workshop0★ · 2026-01-29
- Hirainsingadia/CVE-2025-299270★ · 2025-04-28
- HoumanPashaei/CVE-2025-299275★ · 2025-08-09
- JOOJIII/CVE-2025-299270★ · 2025-04-01
- Jull3Hax0r/next.js-exploit2★ · 2025-05-14
- Knotsecurity/CVE-2025-29927-NextJs-Middleware-Simulation0★ · 2025-04-16
- MKIRAHMET/CVE-2025-29927-PoC0★ · 2025-09-11
- MilesTails01/nextjs-middleware-exploit0★ · 2025-03-29
- MuhammadWaseem29/CVE-2025-29927-POC10★ · 2025-03-23
- Naveen-005/Next.Js-middleware-bypass-vulnerability-CVE-2025-299270★ · 2025-04-02
- Nekicj/CVE-2025-29927-exploit2★ · 2025-04-21
- Neoxs/nextjs-middleware-vuln-poc3★ · 2025-03-23
- Oyst3r1ng/CVE-2025-299272★ · 2025-03-25
- R3verseIN/Nextjs-middleware-vulnerable-appdemo-CVE-2025-299270★ · 2025-08-19
- RoyCampos/CVE-2025-299272★ · 2025-03-24
- SugiB3o/vulnerable-nextjs-14-CVE-2025-299270★ · 2026-01-29
- SugiB3o/workshop0★ · 2026-02-03
- ThaiVuong1996/Workshop0★ · 2026-02-01
- TheresAFewConors/CVE-2025-29927-Testing2★ · 2025-06-04
- UNICORDev/exploit-CVE-2025-2992714★ · 2025-04-15
- ValGrace/middleware-auth-bypass0★ · 2025-04-08
- YEONDG/nextjs-cve-2025-299270★ · 2025-04-06
- a-s-m-asadujjaman/exploitables0★ · 2026-06-12
- aayush256-sys/next-js-auth-bypass1★ · 2025-07-12
- aayush256-sys/nextjs-auth-bypass-poc0★ · 2025-07-12
- adjscent/vulnerable-nextjs-14-CVE-2025-299270★ · 2025-09-17
- alastair66/CVE-2025-299271★ · 2025-04-03
- aleongx/CVE-2025-299270★ · 2025-03-26
- alihussainzada/CVE-2025-29927-PoC5★ · 2025-03-25
- amitlttwo/Next.JS-CVE-2025-299270★ · 2025-06-12
- arvion-agent/next-CVE-2025-299272★ · 2025-03-24
- ayato-shitomi/WebLab_CVE-2025-299270★ · 2025-03-30
- aydinnyunus/CVE-2025-29927103★ · 2025-03-23
- azu/nextjs-cve-2025-29927-poc15★ · 2025-03-24
- b4sh0xf/PoC-CVE-2025-299270★ · 2025-08-07
- dante01yoon/CVE-2025-299270★ · 2025-03-30
- darklotuskdb/nextjs-CVE-2025-29927-hunter0★ · 2025-04-24
- dedibagus/cve-2025-29927-poc0★ · 2025-03-23
- emadshanab/CVE-2025-299272★ · 2025-03-24
- enochgitgamefied/NextJS-CVE-2025-299270★ · 2026-01-28
- ethanol1310/POC-CVE-2025-29927-0★ · 2025-04-13
- fahimalshihab/NextBypass0★ · 2025-04-03
- furmak331/CVE-2025-299270★ · 2025-04-12
- gotr00t0day/CVE-2025-299278★ · 2025-04-07
- iSee857/CVE-2025-299270★ · 2025-04-01
- iteride/CVE-2025-299271★ · 2025-09-23
- jeymo092/cve-2025-299270★ · 2025-03-25
- kOaDT/poc-cve-2025-299278★ · 2026-03-22
- kh4sh3i/CVE-2025-299272★ · 2025-04-23
- kuzushiki/CVE-2025-29927-test1★ · 2025-03-25
- l1uk/nextjs-middleware-exploit0★ · 2025-04-09
- lem0n817/CVE-2025-299272★ · 2025-03-24
- lirantal/vulnerable-nextjs-14-CVE-2025-2992714★ · 2026-06-14
- ltduy1990/workshop0★ · 2026-02-02
- m2hcz/PoC-for-Next.js-Middleware1★ · 2025-07-05
- maronnjapan/claude-create-CVE-2025-299270★ · 2025-03-25
- mhamzakhattak/CVE-2025-299271★ · 2025-04-16
- moften/CVE-2025-299271★ · 2025-10-09
- momiroskik/nextjs-auth-bypass-cve-poc0★ · 2025-03-24
- newweshi/CVE-2025-299270★ · 2025-03-26
- nyctophile0969/CVE-2025-299270★ · 2025-04-01
- pentestfunctions/nextjs-middleware0★ · 2025-03-25
- pickovven/vulnerable-nextjs-14-CVE-2025-299270★ · 2025-04-08
- pixilated730/NextJS-Exploit-1★ · 2025-04-07
- pouriam23/Next.js-Middleware-Bypass-CVE-2025-29927-2★ · 2025-04-23
- rgvillanueva28/vulnbox-easy-CVE-2025-299270★ · 2026-07-14
- ricsirigu/CVE-2025-299271★ · 2025-03-25
- rubbxalc/CVE-2025-299271★ · 2025-04-29
- sagsooz/CVE-2025-299270★ · 2025-05-26
- sdrtba/CVE-2025-299270★ · 2025-09-22
- serhalp/test-cve-2025-299270★ · 2025-06-14
- sn1p3rt3s7/NextJS_CVE-2025-299270★ · 2025-04-04
- t3tra-dev/cve-2025-29927-demo4★ · 2025-03-28
- taminhle/WORKSHOP0★ · 2026-03-23
- ticofookfook/poc-nextjs-CVE-2025-299270★ · 2025-03-23
- w2hcorp/CVE-2025-29927-PoC1★ · 2025-03-29
- websecnl/CVE-2025-29927-PoC-Exploit20★ · 2025-03-23
- yugo-eliatrope/test-cve-2025-299271★ · 2025-03-26
- yuzu-juice/CVE-2025-29927_demo0★ · 2025-03-28
- zs1n/CVE-2025-299270★ · 2025-08-28
- kuyrathdaro/cve-2025-299270★ · 2026-08-29
- DanielHallbro/CVE-2025-29927-Nextjs-Bypass-PoC
- Ev3rPalestine/0xMiddleware
- Fomovet/cve-2025-29927
- Nayekah/Next.js-Proof-of-Concept0★ · 2026-05-01
- Si-Ni/CVE-2025-29927-Proof-of-Concept
- SwapnilDeshpande/cve-2025-29927-lab
- diogolourencodev/middleforce
- ferpalma21/Automated-Next.js-Security-Scanner-for-CVE-2025-29927
- gitgudKrish/cve-2025-29927-nextjs
- hujiaozhuzhu/CVE-2025-29927__Next.js
- kazuya256/next-js-auth-bypass
- liamromanis101/CVE-2025-29927-NextJS
- moften/CVE-2025-29927_Next.js_Auth_Bypass
- w3shinew/CVE-2025-29927
- diogolourencodev/CVEs
- kazuya256/nextjs-auth-bypass-poc