megachangelog
Security7.9.5

@clerk/nextjs 7.9.5 patch release

Fixed a React key warning in ClerkProvider with App Router and resolved a cross-request credential leak in clerkMiddleware when using dynamic secret keys. Each request now has its own isolated store to prevent secret key visibility across concurrent requests.

Patch Changes

  • Fix a development-only React key warning when using ClerkProvider in the App Router. (#9816) by @joshrowley

  • Fix a cross-request credential leak in clerkMiddleware(). When using dynamic keys (an options callback that resolves a different secretKey per request), a clerkClient() call made inside the middleware handler could be built with another concurrent request's secret key. Each request now gets its own isolated store, so the keys resolved for a request are only ever visible to that request. (#9723) by @dominic-clerk

  • Updated dependencies [804d3db, 64c8e3e, f56a14b, 07b4c2b, 4e36687, 917453a, 3d6ed25, 40f40f2, 9e7485c]:

    • @clerk/shared@4.34.0
    • @clerk/react@6.17.0
    • @clerk/backend@3.19.0
nextjsreactmiddlewaresecurityauth

Source: original entry ↗