
Preuve de concept d'exploitation pour CVE-2026-23869, une vulnérabilité de déni de service dans React Server Components permettant l'épuisement du processeur sans authentification via des requêtes spécialement conçues.
Ce dépôt contient une Preuve de Concept (PoC) pour CVE-2026-23869, une vulnérabilité affectant les React Server Components antérieurs à la version 19.2.5. La vulnérabilité permet à un attaquant de provoquer une charge CPU importante sur le serveur, le rendant non réactif pendant plusieurs minutes avec une seule requête non authentifiée. https://www.imperva.com/blog/react2dos-cve-2026-23869-when-the-flight-protocol-crashes-at-takeoff/
Vous pouvez trouver la PoC ici et la tester sur vos propres actifs.
Elle nécessite un action-id valide. Ceux-ci peuvent être trouvés dans le front-end des applications web, par exemple en recherchant « createServerReference ».
Cette PoC est destinée uniquement aux tests de sécurité autorisés. Ne l'utilisez pas contre des systèmes sans autorisation explicite.