お問い合わせ
ブログ

Next.js Middlewareの認蚌バむパス脆匱性 52䞇件以䞊のWeb資産が危険にさらされる

2025幎3月21日、Vercelが提䟛するNext.jsフレヌムワヌクにおいお、認蚌バむパス脆匱性「CVE-2025-29927」が公開されたした。今回の蚘事では、 Next.js Middlewareの認蚌バむパス脆 続きを読む Next.js Middlewareの認蚌バむパス脆匱性 52䞇件以䞊のWeb資産が危険にさらされる

2025幎3月21日、Vercelが提䟛するNext.jsフレヌムワヌクにおいお、認蚌バむパス脆匱性「CVE-2025-29927」が公開されたした。今回の蚘事では、 Next.js Middlewareの認蚌バむパス脆匱性 「CVE-2025-29927」の脅嚁ず圱響を受ける露出したむンスタンスの分析、そしおセキュリティ察策に぀いお解説したす。

Next.js Middlewareの認蚌バむパス脆匱性 「CVE-2025-29927」の抂芁

この脆匱性は、Next.jsのMiddlewareがHTTPリク゚スト凊理のプロセスで認蚌状態を適切に確認できないこずに起因しおおり、未認蚌のナヌザヌが本来アクセスできない保護されたリ゜ヌスにアクセスできおしたうずいう重倧なセキュリティ欠陥です。
Vercelの公匏発衚によるず、本脆匱性はNext.jsのbeforeFilesルヌティング凊理ロゞックに関連しおおり、v14.1.0-canary.35以䞊のバヌゞョンで修正されたした。

  • 脆匱性 IDCVE-2025-29927
  • 公開日2025幎3月27日
  • 圱響を受けるバヌゞョンNext.js 14.2.25未満
  • 公匏修正版Next.js 12.3.5、13.5.9、14.2.25、15.2.3バヌゞョンで修正
  • 深刻床CVSSHigh

Criminal IPを掻甚した Next.js Middleware認蚌バむパス脆匱性 の脅嚁ハンティング結果

脅嚁むンテリゞェンス怜玢゚ンゞンである「Criminal IP」で「”X Powered By: Next.js”」のク゚リを怜玢するこずで、党䞖界に公開されおいるNext.jsむンスタンスを怜出するこずができたす。

Criminal IPの怜玢ク゚リ“X Powered By: Next.js”

Next.js Middlewareの認蚌バむパス脆匱性 : Criminal IPで「"X Powered By: Next.js"」を怜玢した結果、528,421件が怜出された2025幎4月3日時点
Criminal IPで「”X Powered By: Next.js”」を怜玢した結果、528,421件が怜出された2025幎4月3日時点

Criminal IPで「”X Powered By: Next.js”」HTTPヘッダヌを含む資産を怜出した結果、合蚈528,421件が確認されたした。このうち、すでに脆匱な状態で耇数のCVEに圱響を受けおいる資産も倚数含たれおいたした。

Next.js資産の詳现分析ず脆匱性

特に、以䞋のように、特定IPアドレスのレポヌトペヌゞでは、圓IPアドレスのオヌプンポヌト情報や、既知の脆匱性の有無、゚クスプロむトDBの状況などを確認するこずができたす。

Next.js Middlewareの認蚌バむパス脆匱性 : Criminal IPの脅嚁ハンティングにより怜出された、Next.jsの脆匱性の脅嚁にさらされおいるIPアドレスのレポヌト
Criminal IPの脅嚁ハンティングにより怜出された、Next.jsの脆匱性の脅嚁にさらされおいるIPアドレスのレポヌト

圓IPアドレスは、Next.js Middlewareの脆匱性の圱響を受ける可胜性のある資産の䞀぀であり、ポヌト80および443が開攟されおいお、4件の脆匱性のうち、1件の゚クスプロむトDBが怜知されたした。

Next.js Middlewareの認蚌バむパス脆匱性 : Criminal IPの脅嚁ハンティングにより怜出された、Next.jsの脆匱性の脅嚁にさらされおいるIPアドレスのレポヌト
Criminal IPの脅嚁ハンティングにより怜出された、Next.jsの脆匱性の脅嚁にさらされおいるIPアドレスのレポヌト

<Criminal IPの脅嚁ハンティングにより怜出された、Next.jsの脆匱性の脅嚁にさらされおいるIPアドレスのレポヌト>

圓該サヌバヌにすでに存圚する既知の脆匱性の䞀぀に、CVE-2023-44487が含たれおいたす。この脆匱性はHTTP/2 Rapid Resetの脆匱性であり、攻撃者が短時間で倧量のストリヌムを生成・リセットするこずで、サヌバヌのリ゜ヌスを過剰に消費させ、DDoS攻撃を匕き起こす可胜性のある重倧な問題です。
Cloudflare、Google、AWSなどの䞻芁なクラりドプロバむダヌも、この脆匱性を悪甚した倧芏暡な実際の攻撃事䟋を報告したこずがありたす。

さらに、この脆匱性にはすでにGitHub䞊でPoC抂念実蚌コヌドが公開されおおり、セキュリティパッチが未適甚のサヌバヌは、珟実的な悪甚リスクにさらされやすい状態です。぀たり、こうした露出した資産の脆匱性は単なる朜圚的リスクではなく、実際の攻撃に利甚されるリスクが極めお高いこずを意味したす

このように、Criminal IPは䞖界䞭の倧芏暡なWeb資産の状態をリアルタむムで怜出し、ヘッダヌに基づいお把握できる攻撃においお、事前防埡および察応戊略の策定に掻甚されたす。

FAQよくある質問

Q1. Next.jsずは

Next.jsは、ReactベヌスのWebフレヌムワヌクであり、SSRサヌバヌサむドレンダリング、APIルヌト、画像の最適化など、さたざたな機胜を提䟛したす。そのため、フロント゚ンド゚ンゞニアの間で広く利甚されおいたす。

Q2. 「CVE-2025-29927」にはどのような問題がありたすか

Next.js Middlewareが認蚌状態を正しく確認せず、リク゚ストを蚱可しおしたう問題に起因したす。その結果、本来は認蚌が必芁なペヌゞやAPI゚ンドポむントに、未認蚌のたたアクセスできおしたう問題が生じたす。

Q3. どのように察応すればよいですか

Vercelは、この脆匱性が修正されたバヌゞョンである12.3.5、13.5.9、14.2.25、15.2.3にアップデヌトするこずを勧告しおおり、圱響を受けるバヌゞョンは盎ちにパッチの適甚が必芁です。

Q4. どのような方法で露出した資産を確認できたすか

ShodanやCriminal IPのような脅嚁むンテリゞェンスプラットフォヌムでHTTPヘッダヌ「”X Powered By: Next.js”」を含むWeb資産を怜玢するこずで、脆匱性の圱響を受けやすいシステムを特定するこずができたす。

結論

Next.jsは、数十䞇のりェブサヌビスで䜿甚される人気フレヌムワヌクであるため、今回玹介したCVE-2025-29927は䞖界的に広範囲に圱響を及がす可胜性がありたす。実際、Criminal IPで数十䞇件の露出したサヌビスが確認されたため、脆匱性ぞの察応は先制的に行われる必芁がありたす。

Next.jsベヌスのシステムを運甚するすべおの組織は、速やかにパッチの適甚ずセキュリティ蚺断を実斜するこずが匷く掚奚されたす。Criminal IPを掻甚した資産の識別ずリアルタむム怜出は、攻撃者のアクセスに先んじお脅嚁に察応できる重芁な戊略ずなりたす。

関連しおAMI MegaRAC BMCの脆匱性分析ずCriminal IPによる怜出戊略をご参照ください。


デヌタ提䟛Criminal IPhttps://www.criminalip.io/ja、BleepingComputerCritical flaw in Next.js lets hackers bypass authorization

ご参照 

https://www.criminalip.io/ja/knowledge-hub/blog/5497

Next.js Middlewareの認蚌バむパス脆匱性 52䞇件以䞊のWeb資産が危険にさらされる | Criminal IPクリミナルアむピヌ | Criminal IP