
Exploit de RCE pre-autenticación para React Server Components (CVE-2025-55182). Se dirige a la deserialización insegura en paquetes react-server-dom en múltiples frameworks.
Ejecución remota de código sin autenticación en React Server Components.
Existe una vulnerabilidad de ejecución remota de código sin autenticación en las versiones 19.0.0, 19.1.0, 19.1.1 y 19.2.0 de React Server Components, que incluye los paquetes react-server-dom-parcel, react-server-dom-turbopack y react-server-dom-webpack. El código vulnerable deserializa de forma insegura cargas útiles de solicitudes HTTP a los puntos finales de Server Function.
react-server-dom-webpack, react-server-dom-parcel y react-server-dom-turbopack: 19.0.0, 19.1.0, 19.1.1, 19.2.0