CVE-2025-59057
React Router weist eine XSS-Schwachstelle auf
- Veröffentlicht
- 10.01.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 10.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 42,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
React Router ist ein Router für React. In @remix-run/react Versionen 1.15.0 bis 2.17.0 und react-router Versionen 7.0.0 bis 7.8.2 besteht eine XSS-Schwachstelle in den meta()/<Meta>-APIs von React Router im Framework-Modus beim Generieren von script:ld+json-Tags, die eine beliebige JavaScript-Ausführung während SSR ermöglichen könnte, wenn nicht vertrauenswürdige Inhalte zur Generierung des Tags verwendet werden. Es gibt keine Auswirkungen, wenn die Anwendung im deklarativen Modus (<BrowserRouter>) oder im Datenmodus (createBrowserRouter/<RouterProvider>) verwendet wird. Dieses Problem wurde in @remix-run/react Version 2.17.1 und react-router Version 7.9.0 behoben.
Quellen
1In React Routers `meta()`/`<Meta>`-APIs im Framework-Modus besteht eine XSS-Schwachstelle beim Generieren von `script:ld+json`-Tags, die die Ausführung beliebigen JavaScripts während SSR ermöglichen könnte, wenn nicht vertrauenswürdiger Inhalt zum Generieren des Tags verwendet wird.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.