
Análisis técnico detallado de CVE-2025-55182 (React2Shell), una vulnerabilidad crítica de ejecución remota de código (RCE) en los componentes del servidor de React, que incluye los paquetes afectados, los mecanismos de explotación y las instrucciones de parcheo.
CVE-2025-55182 (“React2Shell”) es una vulnerabilidad crítica de Ejecución Remota de Código (RCE) dentro de React Server Components (RSC) — específicamente en la lógica de deserialización del protocolo React Flight.
El motor del lado del servidor de React analiza incorrectamente los datos provenientes del navegador.
Un atacante puede enviar una solicitud HTTP especialmente diseñada a tu servidor.
Esa solicitud engaña al tiempo de ejecución del servidor de React para que ejecute JavaScript arbitrario del lado del servidor.
Esto permite a los atacantes:
create-next-appSi nuestro sitio usa React 19 O Next.js con el App Router, debemos asumir que somos vulnerables hasta que se aplique el parche.
Una lista completa y verificada de paquetes y versiones afectados:
| Paquete | Versiones Vulnerables | Versiones Parcheadas |
|---|---|---|
Estos paquetes están vinculados a React Server Components (RSC) — la causa raíz.
Estos frameworks usan RSC internamente, por lo que heredaron la vulnerabilidad:
La guía oficial y completa de seguridad para mantenerse seguro.
Actualiza a las versiones parcheadas:
"react-server-dom-webpack": "19.0.1" or "19.1.2" or "19.2.1"
"react-server-dom-parcel": "same"
"react-server-dom-turbopack": "same"
Run:
npm install react-server-dom-webpack@latest react-server-dom-parcel@latest react-server-dom-turbopack@latest
Actualiza a las versiones parcheadas de Next.js:
| Versión Principal | Versión Segura |
|---|---|
| 14.x (estable) | Último lanzamiento de seguridad de 14.x |
| 15.x | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 |
| 16.x | 16.0.7 |
Run:
npm install next@latest
Solución alternativa (Arreglo temporal y menos recomendada por la documentación oficial)Estas no solucionan completamente el problema, pero reducen la exposición por un corto tiempo:
Bloquear o limitar la tasa de solicitudes POST multipart/form-data hacia:
/app//actionsLos atacantes confían en fragmentos multipart malformados para desencadenar el exploit.
react-server-dom-webpack| 19.0.0, 19.1.0, 19.1.1, 19.2.0 |
| 19.0.1, 19.1.2, 19.2.1 |
react-server-dom-parcel | igual que arriba | igual que arriba |
react-server-dom-turbopack | igual que arriba | igual que arriba |
| Framework / Herramienta | ¿Afectado? | Notas |
|---|
| Next.js (App Router) | Sí | El más gravemente afectado. Vulnerabilidad rastreada como CVE-2025-66478 (ahora fusionada en CVE-2025-55182). |
| Vite RSC Plugin | Sí | Cualquier instalación que use React Server Components. |
| Parcel RSC Plugin | Sí | Misma razón. |
| React Router RSC Preview | Sí | Incluye lógica del servidor RSC. |
| RedwoodJS RSC (RedwoodSDK) | Sí | Usa el tiempo de ejecución RSC. |
| Waku | Sí | Tiempo de ejecución experimental basado en RSC. |
| Cualquier framework que empaquete el servidor RSC de React 19 | Sí | Debe consultar sus avisos. |