
React2Shell Vulnerabilidad crítica (CVE-2025-55182)
📌 React2Shell (CVE-2025-55182)
React2Shell es el nombre informal dado a una vulnerabilidad crítica de ejecución remota de código (RCE) que afecta a React Server Components (RSC) y marcos relacionados como Next.js. Su gravedad y potencial impacto la han convertido en una gran preocupación en las comunidades de desarrollo web y seguridad. react2shell.com +1
🧠 1. ¿Qué es React2Shell?
Nombre: React2Shell
CVE ID: CVE-2025-55182 (a menudo discutido junto con CVE-2025-66478, un CVE duplicado de Next.js) react2shell.com +1
Severidad: Máxima (puntuación CVSS 10.0) react2shell.com
Tipo: Ejecución remota de código (RCE) mediante deserialización insegura en componentes de servidor Microsoft
Origen: Divulgado por Lachlan Davidson a finales de noviembre de 2025 y anunciado públicamente a principios de diciembre de 2025. Amazon Web Services, Inc.
React2Shell recibe su nombre en alusión a vulnerabilidades graves pasadas como Log4Shell, debido a su potencial de impacto generalizado en aplicaciones web. research.jfrog.com
🧰 2. Sistemas afectados
React2Shell afecta a React Server Components (RSC) y a cualquier ecosistema que los implemente, incluyendo:
Paquetes de componentes de servidor de React 19.x
Frameworks construidos sobre RSC como:
⚠️ 3. Por qué es peligroso
React2Shell permite a un atacante enviar una solicitud HTTP especialmente manipulada a un endpoint de React Server Component. Debido a la validación de entrada defectuosa y a la deserialización insegura en el protocolo “Flight” de RSC, esos datos maliciosos pueden deserializarse y provocar la ejecución remota de código completa en el servidor, incluso sin autenticación. Microsoft +1
Esto significa que un hacker puede:
🛠 4. Cómo funcionan los exploits
La debilidad principal radica en cómo React Server Components deserializa las cargas útiles entrantes utilizando el protocolo Flight. Los atacantes crean una carga útil que manipula la lógica interna de manejo, omitiendo las comprobaciones de confianza normales, lo que conduce a la ejecución de comandos en el host. Qualys
Incluso existen exploits públicos de prueba de concepto (PoC) y escáneres disponibles para detectar configuraciones vulnerables. GitHub
🚨 5. Explotación en el mundo real
React2Shell ya ha sido explotado activamente en entornos reales:
Se ha observado a grupos vinculados a estados (por ejemplo, actores vinculados a China) atacando endpoints vulnerables poco después de la divulgación. TechRadar
La inteligencia de amenazas de múltiples proveedores indica campañas que despliegan criptomineros, puertas traseras y herramientas posteriores a la explotación tras una explotación exitosa. Google Cloud
Esta rápida conversión en arma es similar a fallos de alto perfil como Log4Shell, donde los atacantes escaneaban y explotaban rápidamente los sistemas expuestos. PortSwigger
🧩 6. Versiones afectadas y versiones corregidas Versiones vulnerables
Paquetes React RSC:
Versiones de Next.js App Router a continuación:
Versiones corregidas (recomendadas)
React Server Components:
Next.js:
🛡 7. Mitigación y mejores prácticas
Para defenderse contra React2Shell:
Actualiza las dependencias inmediatamente a las versiones corregidas anteriores. Dynatrace
Audita tu base de código para detectar el uso de RSC y aísla o elimina las funciones de servidor innecesarias.
Utiliza herramientas de seguridad (WAF, SIEM, escáneres de vulnerabilidades) para detectar solicitudes anómalas. Microsoft
Supervisa las firmas de detección de exploits divulgadas públicamente (por ejemplo, patrones de cargas útiles). Vercel
🧾 8. Resumen
React2Shell es:
Un fallo crítico de RCE en React Server Components y pilas relacionadas. react2shell.com
Explotable sin autenticación, solo mediante solicitudes manipuladas. Microsoft
Explotado activamente en el mundo real por múltiples actores de amenazas. Google Cloud
Corregido en versiones posteriores: parchea de inmediato. Dynatrace