Вы получаете объект пользователя в middleware, где у вас req.isAuthenticated?
Я тоже не могу понять. Объект пользователя получен, значит все валидации прошли успешно.
Куку получаю, она лежит на клиенте, где ей и положено лежать.
Что это может быть? Сессии?