
Detaillierte technische Analyse von CVE-2025-55182 (React2Shell), einer kritischen RCE-Sicherheitslücke in React Server Components, einschließlich betroffener Pakete, Ausnutzungsmechanismen und Patch-Anleitung.
CVE-2025-55182 (“React2Shell”) ist eine kritische Sicherheitslücke (Remote Code Execution, RCE) in React Server Components (RSC) — genauer gesagt in der Deserialisierungslogik des React Flight-Protokolls.
Die serverseitige Engine von React analysiert Daten, die vom Browser kommen, falsch.
Ein Angreifer kann eine speziell präparierte HTTP-Anfrage an Ihren Server senden.
Diese Anfrage täuscht die React-Serverlaufzeit, sodass sie beliebiges serverseitiges JavaScript ausführt.
Dies ermöglicht Angreifern:
create-next-app-BuildsWenn unsere Website React 19 ODER Next.js mit dem App Router verwendet, müssen wir davon ausgehen, dass wir anfällig sind, bis ein Patch installiert ist.
Eine vollständige, verifizierte Liste der betroffenen Pakete und Versionen:
| Paket | Verwundbare Versionen | Gepatchte Versionen |
|---|---|---|
react-server-dom-webpack | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1, 19.1.2, 19.2.1 |
react-server-dom-parcel | same as above | same as above |
react-server-dom-turbopack | same as above | same as above |
Diese Pakete sind an React Server Components (RSC) gebunden — die Grundursache.
Diese Frameworks verwenden RSC unter der Haube, daher haben sie die Schwachstelle geerbt:
| Framework / Tool | Betroffen? | Anmerkungen |
|---|---|---|
| Next.js (App Router) | Ja | Am stärksten betroffen. Schwachstelle verfolgt als CVE-2025-66478 (jetzt in CVE-2025-55182 zusammengeführt). |
| Vite RSC Plugin | Ja | Jede Installation, die React Server Components verwendet. |
| Parcel RSC Plugin | Ja | Aus demselben Grund. |
| React Router RSC Preview | Ja | Bündelt RSC-Serverlogik. |
| RedwoodJS RSC (RedwoodSDK) | Ja | Verwendet RSC-Laufzeit. |
| Waku | Ja | Experimentelle RSC-basierte Laufzeit. |
| Jedes Framework, das den React 19 RSC-Server einbindet | Ja | Muss deren Sicherheitshinweise prüfen. |
Die offizielle und vollständige Sicherheitsanleitung, um sicher zu bleiben.
Auf gepatchte Versionen aktualisieren:
"react-server-dom-webpack": "19.0.1" or "19.1.2" or "19.2.1"
"react-server-dom-parcel": "same"
"react-server-dom-turbopack": "same"
Run:
npm install react-server-dom-webpack@latest react-server-dom-parcel@latest react-server-dom-turbopack@latest
Auf die gepatchten Next.js-Versionen aktualisieren:
| Hauptversion | Sichere Version |
|---|---|
| 14.x (stable) | Letzte 14.x-Sicherheitsversion |
| 15.x | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 |
| 16.x | 16.0.7 |
Run:
npm install next@latest
Alternative solution (Temporary fix and less Recommended by official documentation)Diese beheben das Problem nicht vollständig — reduzieren jedoch für kurze Zeit die Angriffsfläche:
Blockieren oder ratenbegrenzen Sie multipart/form-data POST-Anfragen an:
/app//actionsAngreifer verlassen sich auf fehlerhafte Multipart-Blöcke, um den Exploit auszulösen.