Next.js: Middleware / Proxy bypass in App Router applications using Turbopack and single locale
Crafted requests targeting Next.js applications using App Router built with Turbopack and a single entry in config.i18n.locales can bypass middleware/proxy based authentication.
If you cannot upgrade immediately, enforce authorization in the page's server-side data path instead of relying solely on middleware.
Why this VPI (explainable, experimental)
VPI breakdown
| Impact(default (no data)) | 55.00 |
| Exploitation signal(No additional exploitation signal) | ×1.00 |
| VPI | 55.00 |
VPI formula vpi-v1