
proof
Auch bekannt als React2Shell, handelt es sich um eine Schwachstelle in React Server Components, die durch einen strukturellen Fehler bei der Deserialisierung von Daten zu einer Prototype Pollution führt und so RCE (Remote Code Execution) ermöglicht.
Betroffene Versionen sind React 19.0.0, 19.1.0, 19.1.1, 19.2.0, Next.js 15.x (15.0.0 bis 15.5.6), 16.x (16.0.0 bis 16.0.6) und höher.