
Respuesta a incidentes reales para CVE-2025-55182 (React2Shell) — inyección de scripts, remediación del servidor e informe posterior al incidente
Tipo: Respuesta a Incidente en Producción en Vivo
Vulnerabilidad: CVE-2025-55182 — Deserialización Insegura de React Server Components (RCE)
Sistema afectado: Frontend Next.js + servidor de producción remoto
Rol: Pasante de Ciberseguridad — SenseLive Technologies
Fecha: 24–26 de febrero de 2026
Un ataque sincronizado tuvo como objetivo tanto la aplicación frontend como el servidor de producción remoto. El ataque aprovechó CVE-2025-55182, una vulnerabilidad crítica de RCE no autenticada en el protocolo Flight de React Server Components (RSC), que provocó:
/tmp, /var/www, trabajos cronCausa raíz: Los datos controlados por el atacante influyen en la ejecución del lado del servidor a través de la lógica de deserialización del payload RSC. No se requieren cambios en el código del desarrollador para ser vulnerable: las compilaciones de producción estándar de create-next-app se ven afectadas.
Este informe se publica en forma anonimizada con autorización de SenseLive Technologies. Los detalles específicos del payload del exploit se omiten de acuerdo con las prácticas de divulgación responsable. Todas las acciones de respuesta se realizaron en sistemas propiedad de SenseLive Technologies durante una pasantía activa.
Respuesta a Incidentes Análisis CVE RCE Seguridad en Next.js React Server Components Inyección de Scripts Refuerzo de SSH Rotación de Credenciales Informes Post-Incidente Forense de Servidores Detección de Mecanismos de Persistencia Divulgación Responsable
| Propiedad | Detalle |
|---|
| ID CVE | CVE-2025-55182 |
| Componente | React Server Components — Protocolo Flight RSC |
| Tipo de ataque | Deserialización Insegura → RCE no autenticada |
| Autenticación requerida | Ninguna |
| Complejidad del ataque | Baja — una única solicitud HTTP manipulada |
| Configuración predeterminada vulnerable | Sí |
| Post-explotación | Recopilación de credenciales en la nube, minería de criptomonedas |
| Alcance afectado | ~39% de los entornos en la nube en el momento del descubrimiento |