
POC para CVE-2025-55182 React2Shell
Gravedad: Crítico (CVSS 10.0) Tipo de vulnerabilidad: Ejecución remota de código (RCE) mediante deserialización Estado: Parcheado (3 dic 2025) Fuente del aviso: NoMoreBreach.com
El equipo de investigación de NoMoreBreach destaca una vulnerabilidad crítica en React Server Components (RSC). Registrada oficialmente como CVE-2025-55182, esta falla permite la ejecución remota de código sin autenticación en servidores que ejecutan versiones vulnerables de React/Next.js.
Si su infraestructura es compatible con RSC—incluso si no utiliza Server Actions explícitamente—usted es vulnerable.
La vulnerabilidad existe en la capa de serialización de los paquetes react-server-dom-*. Un atacante puede elaborar una solicitud HTTP maliciosa que, al ser procesada por el servidor, elude las comprobaciones de autenticación y ejecuta comandos arbitrarios.
Paquetes afectados:
react-server-dom-webpack (v19.0.0 - v19.2.0)react-server-dom-parcel (v19.0.0 - v19.2.0)react-server-dom-turbopack (v19.0.0 - v19.2.0)Frameworks afectados:
No hay solución alternativa. El parcheo es obligatorio.
Actualice inmediatamente a la versión del parche correspondiente a su versión principal:
| Línea de versión | Parche requerido |
|---|---|
| Next.js 16.0.x | v16.0.7 |
| Next.js 15.5.x | v15.5.7 |
| Next.js 15.4.x | v15.4.8 |
| Next.js 15.3.x | v15.3.6 |
| Next.js 15.2.x | v15.2.6 |
| Next.js 15.1.x | v15.1.9 |
| Next.js 15.0.x | v15.0.5 |
npm install react@latest react-dom@latest react-server-dom-webpack@latest