CVE-2026-32541 : contournement du middleware Next.js — analyse et correction
La faille
La CVE-2026-32541, publiée fin mai 2026, affecte les applications Next.js qui utilisent le middleware pour gérer l'authentification et l'autorisation. Un attaquant pouvait contourner le middleware en manipulant les en-têtes de requête, accédant ainsi à des pages protégées sans authentification.
Versions affectées : Next.js 14.0 à 15.2.3
Sévérité : Critique (CVSS 9.1)
Correction : Next.js 15.2.4+
Comment ça fonctionne
Le middleware Next.js s'exécute à l'edge, avant le rendu de la page. Beaucoup d'éditeurs SaaS l'utilisent pour vérifier l'authentification :
```typescript
// middleware.ts
export function middleware(request: NextRequest) {
const token = request.cookies.get('session')
if (!token) {
return NextResponse.redirect(new URL('/login', request.url))
}
}
`
La vulnérabilité exploitait un comportement non documenté : en envoyant un en-tête x-middleware-prefetch avec une valeur spécifique, le middleware était complètement ignoré. La requête atteignait directement la page protégée.
Impact pour les SaaS RH
Si votre application Next.js utilise le middleware comme seule couche d'authentification (ce qui est courant), un attaquant pouvait :
Plusieurs de nos clients étaient concernés. On les a alertés dans les 24h suivant la publication de la CVE.
Comment vérifier si vous êtes affecté
cat package.json | grep nextx-middleware-prefetch: 1. Si vous obtenez la page au lieu d'une redirection, vous êtes vulnérableCorrection
Court terme
Mettez à jour Next.js immédiatement :
```bash
npm install next@latest
`
Long terme
Ne comptez jamais sur une seule couche de sécurité. Le middleware est pratique pour les redirections, mais l'autorisation doit aussi être vérifiée :
La défense en profondeur, c'est exactement ça : même si une couche est compromise, les autres tiennent.
Le rôle de l'audit
Cette CVE illustre pourquoi un audit régulier est nécessaire. Lors de nos audits Next.js, on vérifie systématiquement que l'authentification n'est pas portée uniquement par le middleware. On teste les contournements connus et on vérifie que la défense en profondeur est en place.
Si vous utilisez Next.js pour votre SaaS RH, un Premier diagnostic permet de vérifier rapidement si votre middleware est votre seule ligne de défense.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Next.js CVE-2026-44578 : une SSRF via WebSocket sur les instances auto-hébergées
Une faille SSRF (CVSS 8.6) dans le serveur Node.js intégré de Next.js permet à un attaquant non authentifié de faire proxifier des requêtes vers vos services internes. Vercel n'est pas touché, l'auto-hébergement oui. Correctif : 15.5.16 / 16.2.5.
NEXT_PUBLIC_ : quand vos variables d'environnement finissent dans le navigateur
Le préfixe NEXT_PUBLIC_ de Next.js embarque vos variables dans le bundle JavaScript envoyé à tous les visiteurs. Clés API, URLs internes, secrets Supabase : ce qu'on retrouve vraiment dans les bundles en 2026.
SharePoint CVE-2026-58644 : une RCE critique zero-day ajoutée au catalogue KEV de la CISA
Une faille de désérialisation (CVSS 9.8) dans Microsoft SharePoint Server permet à un attaquant authentifié comme Site Owner d'exécuter du code arbitraire à distance. Exploitée comme zero-day, ajoutée au catalogue KEV de la CISA le 16 juillet 2026 avec un délai de correction au 19 juillet.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.