CVE-driven (validado ao vivo nesta revisão)
Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.
Os passos
for v in "middleware" "pages/_middleware" "middleware:middleware:middleware:middleware:middleware" "src/middleware:src/middleware:src/middleware:src/middleware:src/middleware"; do
curl -s -o /dev/null -w "bypass '$v' → %{http_code}\n" "$BASE/api/leads" -H "x-middleware-subrequest: $v"; done
✅ 4 variantes do CVE-2025-29927 bloqueadas (401) no Next 16.3.4. Reexecutar a CADA upgrade do Next.
24.2 npm audit → 0 vulnerabilidades ✅ · npm outdated · Dependabot no GitHub.
24.3 CISA KEV semanal filtrando next/node/cloudflare/supabase.