CVE-2026-23869
Une vulnérabilité de déni de service existe dans React Server Components, affectant les packages suivants : react-server-dom-parcel,...
- Publié
- 8 avr. 2026
- Mise à jour
- 15 juil. 2026
- Attribution de CNA
- Meta
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HFaible · 30 prochains jours
- Percentile
- 73,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de déni de service existe dans React Server Components, affectant les packages suivants : react-server-dom-parcel, react-server-dom-turbopack et react-server-dom-webpack (versions 19.0.0 à 19.0.4, 19.1.0 à 19.1.5, et 19.2.0 à 19.2.4). La vulnérabilité est déclenchée par l'envoi de requêtes HTTP spécialement conçues aux points de terminaison des fonctions serveur. La charge utile de la requête HTTP provoque une utilisation excessive du processeur pendant jusqu'à une minute, se terminant par une erreur levée qui peut être interceptée.
Sources
2- CVE-2026-23869-ExploitExploit
Outil d'exploitation automatisé pour CVE-2026-23869, un DoS distant dans React Server Components. Inclut un PoC, un modèle Nuclei et des scripts de scan pour la détection et l'exploitation.
Preuve de concept d'exploitation pour CVE-2026-23869, une vulnérabilité de déni de service dans React Server Components permettant l'épuisement du processeur sans authentification via des requêtes spécialement conçues.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.