
Prueba de concepto de exploit para CVE-2026-23869, una vulnerabilidad de denegación de servicio en React Server Components que permite el agotamiento de CPU no autenticado mediante solicitudes manipuladas.
Este repositorio contiene una Prueba de Concepto (PoC) para CVE-2026-23869, una vulnerabilidad que afecta a React Server Components anteriores a la versión 19.2.5. La vulnerabilidad permite a un atacante provocar una carga significativa de CPU en el servidor, dejándolo sin respuesta durante minutos con una única solicitud no autenticada. https://www.imperva.com/blog/react2dos-cve-2026-23869-when-the-flight-protocol-crashes-at-takeoff/
Puedes encontrar la PoC aquí y probarla en tus propios activos.
Requiere un action-id válido. Estos se pueden encontrar en el frontend de las aplicaciones web, por ejemplo, buscando "createServerReference".
Esta PoC es solo para pruebas de seguridad autorizadas. No la utilices contra sistemas sin permiso explícito.