
Dokumentation und Analyse von CVE-2025-55182, einer kritischen RCE-Schwachstelle in React Server Components durch unsichere Deserialisierung, mit betroffenen Versionen, Exploit-Details und Minderungsempfehlungen.
📌 React2Shell (CVE-2025-55182)
React2Shell ist der inoffizielle Name für eine kritische Remote-Codeausführungs-Schwachstelle (RCE), die React Server Components (RSC) und verwandte Frameworks wie Next.js betrifft. Ihre Schwere und potenzielle Auswirkung haben sie zu einem großen Problem in der Webentwicklungs- und Sicherheitsgemeinschaft gemacht. react2shell.com +1
🧠 1. Was ist React2Shell?
Name: React2Shell
CVE-ID: CVE-2025-55182 (oft zusammen mit CVE-2025-66478, einem doppelten Next.js-CVE, diskutiert) react2shell.com +1
Schweregrad: Maximal (CVSS-Score 10.0) react2shell.com
Typ: Remote Code Execution (RCE) durch unsicheres Deserialisieren in Serverkomponenten Microsoft
Ursprung: Entdeckt von Lachlan Davidson Ende November 2025 und öffentlich bekannt gegeben Anfang Dezember 2025. Amazon Web Services, Inc.
React2Shell ist in Anlehnung an frühere bedeutende Schwachstellen wie Log4Shell benannt, aufgrund seines weitreichenden potenziellen Einflusses auf Webanwendungen. research.jfrog.com
🧰 2. Betroffene Systeme
React2Shell betrifft React Server Components (RSC) und jedes Ökosystem, das sie implementiert, einschließlich:
React 19.x Serverkomponenten-Pakete
react-server-dom-webpack
react-server-dom-parcel
react-server-dom-turbopack
Frameworks, die auf RSC basieren, wie:
Next.js (App Router)
React Router
Waku
Expo
Redwood SDK (abhängig davon, wie RSC verwendet wird) Dynatrace +1
⚠️ 3. Warum es gefährlich ist
React2Shell ermöglicht es einem Angreifer, eine speziell präparierte HTTP-Anfrage an einen React Server Component-Endpunkt zu senden. Aufgrund fehlerhafter Eingabevalidierung und unsicherem Deserialisieren im RSC-„Flight“-Protokoll können diese bösartigen Daten deserialisiert werden und zu einer vollständigen Remote-Codeausführung auf dem Server führen – sogar ohne Authentifizierung. Microsoft +1
Das bedeutet, ein Hacker kann:
Beliebigen Code auf Ihrem Server ausführen
Daten oder Anmeldedaten stehlen
Malware oder Kryptominer einsetzen
Sich lateral in Netzwerken bewegen (Alles ohne Anmeldung) sysdig.com
🛠 4. Wie Exploits funktionieren
Die Kernschwäche liegt darin, wie React Server Components eingehende Payloads mit dem Flight-Protokoll deserialisieren. Angreifer erstellen eine Payload, die die interne Verarbeitungslogik manipuliert und normale Vertrauensprüfungen umgeht – was zur Befehlsausführung auf dem Host führt. Qualys
Es sind sogar öffentliche Proof-of-Concept-Exploits (PoC) und Scanner verfügbar, um verwundbare Konfigurationen zu erkennen. GitHub
🚨 5. Ausnutzung in der Praxis
React2Shell wird bereits aktiv in freier Wildbahn ausgenutzt:
Staatlich verknüpfte Gruppen (z. B. China-nahe Akteure) wurden beobachtet, wie sie kurz nach der Offenlegung verwundbare Endpunkte angreifen. TechRadar
Bedrohungsinformationen mehrerer Anbieter deuten auf Kampagnen hin, die nach erfolgreicher Ausnutzung Kryptominer, Backdoors und Post-Exploit-Tools einsetzen. Google Cloud
Diese schnelle Waffeneinsetzung ähnelt hochkarätigen Bugs wie Log4Shell, bei denen Angreifer schnell nach exponierten Systemen suchten und sie ausnutzten. PortSwigger
🧩 6. Betroffene Versionen und behobene Veröffentlichungen Verwundbare Versionen
React RSC-Pakete:
19.0, 19.1.0, 19.1.1, 19.2.0
Next.js App Router-Versionen unter:
15.0.5, 15.1.9, usw., bis zu bestimmten 16.x-Veröffentlichungen (die spezifische Liste variiert je nach Advisory) Dynatrace
Behobene Versionen (empfohlen)
React Server Components:
19.0.1
19.1.2
19.2.1
Next.js:
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 (laut offiziellen Advisories) Dynatrace
🛡 7. Abhilfe und bewährte Methoden
Zur Verteidigung gegen React2Shell:
Aktualisieren Sie Abhängigkeiten sofort auf die oben genannten behobenen Versionen. Dynatrace
Überprüfen Sie Ihre Codebasis auf RSC-Nutzung und isolieren oder entfernen Sie nicht benötigte Serverfunktionen.
Verwenden Sie Sicherheitstools (WAF, SIEM, Schwachstellenscanner), um abnormale Anfragen zu erkennen. Microsoft
Überwachen Sie öffentlich offengelegte Erkennungssignaturen für Exploits (z. B. Payload-Muster). Vercel
🧾 8. Zusammenfassung
React2Shell ist:
Ein kritischer RCE-Bug in React Server Components und verwandten Stacks. react2shell.com
Ohne Authentifizierung ausnutzbar, nur durch präparierte Anfragen. Microsoft
Wird aktiv in freier Wildbahn von mehreren Bedrohungsakteuren ausgenutzt. Google Cloud
In späteren Versionen behoben – sofort patchen. Dynatrace