Критическая уязвимость в RSC React и Next.js позволяет исполнять код дистанционно

03.12.2025
React и Next.js

Критическая уязвимость в RSC React и Next.js позволяет исполнять код дистанционно

Разработчики столкнулись с серьёзной уязвимостью в компонентах сервера React (RSC), которая представляет собой значительную угрозу информационной безопасности. Проблема получила название CVE-2025-55182, получив максимальную оценку опасности по шкале CVSS – 10 баллов.

Согласно сообщению команды React, данная уязвимость способна позволить любому неавторизованному лицу выполнить код на стороне сервера, используя специально сформированные полезные данные, передаваемые на конечную точку функций сервера React. Это означает, что даже если ваш проект не включает реализацию точек входа для серверных функций React, он всё равно может оказаться уязвимым, если используется поддержка компонентов сервера React.

Компания Wiz, занимающаяся исследованиями в области облачной безопасности, сообщила, что проблема вызвана некорректной обработкой данных при десериализации входящих запросов, обрабатываемых компонентами RSC. В результате злоумышленнику достаточно отправить вредоносный HTTP-запрос к серверной функции, который позволит выполнить произвольный JavaScript-код непосредственно на сервере без какой-либо аутентификации.

Какие пакеты затронуты?

Проблема затрагивает следующие версии пакета npm:

 react-server-dom-webpack,
 react-server-dom-parcel,
 react-server-dom-turbopack.

Конкретно уязвимы версии:

-19.0.x,
-19.1.0,
-19.1.1,
-19.2.0.

Ошибка была исправлена в последующих выпусках:

-19.0.1,
-19.1.2,
-19.2.1.

Обнаруживший проблему специалист по безопасности из Новой Зеландии, Лаклан Дэвидсон, передал информацию о баге команде React ещё 29 ноября 2025 года.

Кроме того, аналогичная ошибка существует и в платформе Next.js, особенно в её роутере App Router. Для неё выделили отдельный идентификатор уязвимости — CVE-2025-66478. Оценка угрозы снова максимальная — 10 баллов по CVSS. Этот баг присутствует начиная с версии 14.3.0-canary.77 и распространяется на последующие мажорные релизы вплоть до текущих версий 16.x.

Исправление доступно в новых релизах Next.js:

-16.0.7,
-15.5.7,
-15.4.8,
-15.3.6,
-15.2.6,
-15.1.9,
-15.0.5.

Помимо указанных проектов, аналогичные риски существуют и для других инструментов, поддерживающих использование RSC-компонентов, таких как:

 плагин Vite RSC,
 плагин Parcel RSC,
 ранняя версия React Router RSC,
 RedwoodJS,
 Waku.

Исследования показывают, что примерно 39% всех облаков и веб-приложений, работающих на серверах, подвержены угрозе из-за этих двух ошибок (CVE-2025-55182 и CVE-2025-66478).

Учитывая масштабы и возможные последствия, специалисты настоятельно рекомендуют оперативно обновить используемые зависимости до защищённых версий и убедиться, что система не доступна для подобного вида атак.
Заключение

Для минимизации риска компрометации вашего сайта или приложения убедитесь, что используете самые свежие стабильные версии зависимых библиотек и своевременно применяйте доступные патчи безопасности.

Просмотров: 1655
Рейтинг

Чтобы комментировать, зарегистрируйтесь или авторизуйтесь

Читайте еще
Intel Panther Lake Xe3

Тест производительности CPU Panther Lake и GPU Xe3 в ноутбуке Dell Pro Precision

В конце прошлого года компания Dell провела масштабную смену названия своих серий ПК, стремясь сделать номенклатуру более понятной и удобной для понимания пользователями. Но новая утечка показала, насколько запутанной стала стратегия именования продукта всего спустя год после начала нововведений. Одновременно она раскрыла ранние характеристики будущего поколения процессоров Intel Panther Lake и встроенной графики Xe3.

04.12.2025
Google выводит дата-центры на орбиту размещая сервера в космосе

Google выводит дата-центры на орбиту размещая сервера в космосе

Генеральный директор Google Сундар Пичаи сделал громкое заявление, согласно которому компания планирует разместить дата-центры на околоземной орбите уже к 2027 году. Это беспрецедентный шаг направлен на значительное снижение расходов на энергопотребление, одновременно повышая эффективность вычислительных процессов и снижая углеродный след человечества.

04.12.2025
Яндекс Директ

Яндекс Директ представил улучшенный конструктор лендингов для продвижения бизнеса

Компания Яндекс представила значительные обновления своего бесплатного конструктора лендингов, позволяя бизнесу эффективнее привлекать клиентов и тестировать гипотезы онлайн-маркетинга. Обновления включают дополнительные инструменты и опции, упрощающие процесс создания целевых страниц и управления ими.

03.12.2025
Подписаться на рассылку
На этом сайте используются файлы cookie. Продолжая просмотр сайта, вы разрешаете их использование. Подробнее. Закрыть