CVE-2026-23869
Eine Denial-of-Service-Schwachstelle existiert in React Server Components und betrifft die folgenden Pakete: react-server-dom-parcel,...
- Veröffentlicht
- 08.04.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- Meta
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HNiedrig · nächste 30 Tage
- Perzentil
- 73,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Denial-of-Service-Schwachstelle existiert in React Server Components und betrifft die folgenden Pakete: react-server-dom-parcel, react-server-dom-turbopack und react-server-dom-webpack (Versionen 19.0.0 bis 19.0.4, 19.1.0 bis 19.1.5 und 19.2.0 bis 19.2.4). Die Schwachstelle wird durch das Senden speziell gestalteter HTTP-Anfragen an Server-Function-Endpunkte ausgelöst. Die Nutzlast der HTTP-Anfrage verursacht übermäßige CPU-Auslastung für bis zu eine Minute und endet in einem abfangbaren Fehler, der ausgelöst wird.
Quellen
2- CVE-2026-23869-ExploitExploit
Automatisiertes Exploit-Tool für CVE-2026-23869, einen Remote-DoS in React Server Components. Enthält PoC, Nuclei-Template und Scan-Skripte zur Erkennung und Ausnutzung.
Proof-of-Concept-Exploit für CVE-2026-23869, eine Denial-of-Service-Schwachstelle in React Server Components, die eine nicht authentifizierte CPU-Erschöpfung über manipulierte Anfragen ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.