
POC für CVE-2025-55182 React2Shell
Schweregrad: Kritisch (CVSS 10.0) Schwachstellentyp: Remotecodeausführung (RCE) durch Deserialisierung Status: Gepatcht (3. Dez. 2025) Quelle der Warnung: NoMoreBreach.com
Das NoMoreBreach-Forschungsteam hebt eine kritische Schwachstelle in React Server Components (RSC) hervor. Offiziell als CVE-2025-55182 erfasst, ermöglicht dieser Fehler nicht authentifizierte Remotecodeausführung auf Servern, die anfällige Versionen von React/Next.js ausführen.
Wenn Ihre Infrastruktur RSC unterstützt – selbst wenn Sie Server-Aktionen nicht explizit verwenden – sind Sie anfällig.
Die Schwachstelle liegt in der Serialisierungsschicht der react-server-dom-* Pakete. Ein Angreifer kann eine bösartige HTTP-Anfrage erstellen, die, wenn sie vom Server verarbeitet wird, Authentifizierungsprüfungen umgeht und beliebige Befehle ausführt.
Betroffene Pakete:
react-server-dom-webpack (v19.0.0 - v19.2.0)react-server-dom-parcel (v19.0.0 - v19.2.0)react-server-dom-turbopack (v19.0.0 - v19.2.0)Betroffene Frameworks:
Es gibt keinen Workaround. Patchen ist zwingend erforderlich.
Führen Sie ein sofortiges Upgrade auf die Patch-Version durch, die Ihrer Hauptversion entspricht:
| Versionslinie | Erforderlicher Patch |
|---|---|
| Next.js 16.0.x | v16.0.7 |
| Next.js 15.5.x | v15.5.7 |
| Next.js 15.4.x | v15.4.8 |
| Next.js 15.3.x | v15.3.6 |
| Next.js 15.2.x | v15.2.6 |
| Next.js 15.1.x | v15.1.9 |
| Next.js 15.0.x | v15.0.5 |
npm install react@latest react-dom@latest react-server-dom-webpack@latest