
Reproducción para el problema de confusión de cadena de versión CVE-2025-55182 de Next.js
Este repositorio demuestra la discrepancia en la cadena de versión en Next.js 16.0.7+ que causa confusión al verificar el estado del parche CVE-2025-55182.
Después de actualizar a Next.js 16.0.8, los usuarios que verifican su versión de React ven 19.3.0-canary-52684925-20251110 en React DevTools, que parece ser la versión antigua vulnerable. Sin embargo, la corrección real del CVE SÍ está presente en los paquetes react-server-dom-*.
Instalar dependencias:
npm install
Ejecutar el script de verificación de versiones:
npm run check-versions
O iniciar el servidor de desarrollo y comprobar React DevTools:
npm run dev
Luego abrir la consola de DevTools y ejecutar:
__REACT_DEVTOOLS_GLOBAL_HOOK__.renderers.values().next()["value"]["version"]
El script check-versions mostrará:
react-server-dom-turbopack usa 19.3.0-canary-709fe18f-20251202 ✅ (corregido)react-server-dom-webpack usa 19.3.0-canary-709fe18f-20251202 ✅ (corregido)react-dom exporta la versión 19.3.0-canary-52684925-20251110 ⚠️ (cadena antigua)react exporta la versión 19.3.0-canary-52684925-20251110 ⚠️ (cadena antigua)La corrección de seguridad (hasOwnProperty.call(moduleExports, metadata[2])) SÍ está presente, pero las cadenas de versión son inconsistentes.
Los equipos de seguridad y desarrolladores que verifican la remediación de CVE-2025-55182 verán la cadena de versión antigua y creerán incorrectamente que sus sistemas siguen siendo vulnerables. Esto crea confusión innecesaria y posibles falsas alarmas en las auditorías de seguridad.