
POC for CVE-2025-55182 React2Shell
Gravité : Critique (CVSS 10.0) Type de vulnérabilité : Exécution de code à distance (RCE) via désérialisation Statut : Corrigé (3 décembre 2025) Source de l'avis : NoMoreBreach.com
L'équipe de recherche de NoMoreBreach met en lumière une vulnérabilité critique dans les composants serveur React (RSC). Officiellement suivie sous la référence CVE-2025-55182, cette faille permet une exécution de code à distance non authentifiée sur les serveurs exécutant des versions vulnérables de React/Next.js.
Si votre infrastructure prend en charge RSC — même si vous n'utilisez pas explicitement les Server Actions — vous êtes vulnérable.
La vulnérabilité réside dans la couche de sérialisation des packages react-server-dom-*. Un attaquant peut forger une requête HTTP malveillante qui, lorsqu'elle est traitée par le serveur, contourne les contrôles d'authentification et exécute des commandes arbitraires.
Packages concernés :
react-server-dom-webpack (v19.0.0 - v19.2.0)react-server-dom-parcel (v19.0.0 - v19.2.0)react-server-dom-turbopack (v19.0.0 - v19.2.0)Frameworks concernés :
Il n'existe pas de contournement. Le correctif est obligatoire.
Mettez à jour immédiatement vers la version de correctif correspondant à votre version majeure :
npm install react@latest react-dom@latest react-server-dom-webpack@latest
| Ligne de version | Correctif requis |
|---|
| Next.js 16.0.x | v16.0.7 |
| Next.js 15.5.x | v15.5.7 |
| Next.js 15.4.x | v15.4.8 |
| Next.js 15.3.x | v15.3.6 |
| Next.js 15.2.x | v15.2.6 |
| Next.js 15.1.x | v15.1.9 |
| Next.js 15.0.x | v15.0.5 |