CVE-2025-55182: Vulnerabilidad de deserialización insegura en React Server Components
Resumen
CVE-2025-55182 (también conocido como React2Shell) es una grave vulnerabilidad de deserialización insegura descubierta en el Protocolo de Vuelo de React (React Flight Protocol), que afecta a la carga útil (payload) de React Server Components (RSC). Esta vulnerabilidad está presente en el paquete react-server.
- CVE ID: CVE-2025-55182
- Tipo de vulnerabilidad: Deserialización insegura (Unsafe Deserialization)
- Componentes afectados:
- React Flight Protocol
- React Server Components (RSC)
- Paquete
react-server
- Versiones afectadas:
- React Server Components 19.0.0, 19.1.0, 19.1.1, 19.2.0
- Incluye paquetes como
react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack
- Versiones de Next.js 15.x/16.x que utilizan App Router
- Impacto: Ejecución remota de código sin autenticación (Unauthenticated Remote Code Execution, RCE). Un atacante puede ejecutar código arbitrario enviando una carga útil maliciosa cuando el servidor la procesa.
- Severidad: Crítica (Critical)
- Puntuación CVSS: 10.0 (máxima)
- Estado de explotación:
- Explotable en las configuraciones predeterminadas de múltiples frameworks populares (incluidos Next.js, React Router, Waku).
- El código de prueba de concepto (PoC) ha sido publicado.
- Según informes, esta vulnerabilidad ha sido escaneada activamente en la naturaleza, y grupos de amenazas cibernéticas vinculados a China la han explotado para llevar a cabo ataques.
- Cronología de divulgación:
- Descubridor: Lachlan Davidson
- Divulgación al equipo de React: 29 de noviembre de 2025
- Divulgación pública: 3 de diciembre de 2025
- Mitigación:
- Parche inmediato: Se recomienda encarecidamente a todos los desarrolladores que utilizan React Server Components actualizar de inmediato los paquetes correspondientes a las versiones parcheadas.
- CISA: Este CVE ha sido añadido por la Agencia de Seguridad de Ciberseguridad e Infraestructura de EE. UU. (CISA) a su «Catálogo de Vulnerabilidades Explotadas Conocidas (Known Exploited Vulnerabilities Catalog)».
- Sin soluciones alternativas: Actualmente no existen soluciones temporales conocidas.
Referencias
- Esta implementación del PoC se basa principalmente en los siguientes recursos: