
"एक विशेष रूप से तैयार HTTP अनुरोध आपके पूरे सर्वर से समझौता कर सकता है।" — React Security Team, Dec 2025
गंभीरता: CRITICAL | CVSS v3.1: 10.0 (अधिकतम) | स्थिति: सक्रिय रूप से शोषित
React2Shell React Server Components (RSC) में एक गंभीर सुरक्षा भेद्यता है — यह एक आधुनिक सुविधा है जिसकी मदद से React आपके वेब ऐप के कुछ हिस्सों को ब्राउज़र के बजाय सर्वर पर चला सकता है।
यह दोष इंटरनेट पर किसी भी हमलावर को — बिना लॉगिन, बिना विशेष पहुँच, और आपके सिस्टम की किसी भी पूर्व जानकारी के — आपके सर्वर पर एक दुर्भावनापूर्ण HTTP अनुरोध भेजने और उस पर जो चाहें वह कोड चलाने की अनुमति देता है। इसका मतलब है कि वे डेटा चुरा सकते हैं, मैलवेयर इंस्टॉल कर सकते हैं, आपकी फ़ाइलों को रैनसमवेयर से लॉक कर सकते हैं, या आपके सर्वर पर पूर्ण नियंत्रण पा सकते हैं।
इसे ऐसे समझें: आपके सर्वर का एक दरवाज़ा है जो केवल विश्वसनीय आगंतुकों के लिए खुलने वाला था, लेकिन असल में कोई भी अंदर आ सकता है — बस एक खास तरीके से दस्तक देकर।
| विशेषता | मान |
|---|---|
| CVE ID | CVE-2025-55182 (इसे React2Shell भी कहा जाता है) |
| गंभीरता | Critical — Remote Code Execution (RCE) |
| CVSS v3.1 स्कोर | 10.0 / 10.0 (अधिकतम संभव) |
| CVSS v4 स्कोर | 9.3 / 10.0 |
| कमज़ोरी का प्रकार | CWE-502 — अविश्वसनीय डेटा का डिसीरियलाइज़ेशन |
| हमले का तरीका | एकल HTTP POST अनुरोध, प्रमाणीकरण आवश्यक नहीं |
| खोजकर्ता | Lachlan Davidson (सुरक्षा शोधकर्ता) |
| घोषणा तिथि | 3 दिसंबर, 2025 |
| एक्सप्लॉइट स्थिति | सार्वजनिक एक्सप्लॉइट उपलब्ध — हमलावरों द्वारा सक्रिय रूप से उपयोग में |
| संबंधित CVE | CVE-2025-66478 (Next.js — पुष्टि किया गया डुप्लिकेट) |
react-server-dom-webpack — versions 19.0.0, 19.1.0, 19.1.1, 19.2.0 react-server-dom-parcel — versions 19.0.0, 19.1.0, 19.1.1, 19.2.0 react-server-dom-turbopack — versions 19.0.0, 19.1.0, 19.1.1, 19.2.0
### प्रभावित फ्रेमवर्क
| Framework / Tool | Affected Scope |
|----------------------------|----------------------------------------------------|
| **Next.js 15.x – 16.x** | केवल App Router — Pages Router **प्रभावित नहीं** है |
| **React Router RSC** | केवल अस्थिर / पूर्वावलोकन चैनल |
| **Redwood SDK** | केवल RSC मोड |
| **Waku** | RSC सक्षम वाले सभी संस्करण |
| **Expo** | केवल RSC पूर्वावलोकन बिल्ड |
| **Vite RSC Plugin** | सभी एकीकरण |
| **Parcel RSC Plugin** | सभी एकीकरण |
| **Any custom RSC setup** | कोई भी सर्वर जो RSC Flight deserialization का उपयोग करता है |
> ⚠️ **महत्वपूर्ण:** आप तब भी असुरक्षित हैं जब आप सर्वर एक्शन या सर्वर फंक्शन का स्पष्ट रूप से उपयोग नहीं करते हैं — जब तक आपके ऐप में React Server Components सक्षम हैं।
> ✅ **प्रभावित नहीं:** केवल Pages Router का उपयोग करने वाले ऐप्स, या ऐप्स जिनमें कोई सर्वर-साइड React नहीं है।
---
## यह इतना खतरनाक क्यों है?
तीन कारण React2Shell को अत्यधिक गंभीर बनाते हैं:
1. **कोई प्रमाणीकरण आवश्यक नहीं।** इंटरनेट पर कोई भी इस हमले का प्रयास कर सकता है। खाते, टोकन या पूर्व पहुँच की कोई आवश्यकता नहीं है।
2. **डिफ़ॉल्ट इंस्टॉलेशन पर काम करता है।** `create-next-app` के साथ बनाया गया एक बिल्कुल नया Next.js ऐप — बिना किसी कस्टम कॉन्फ़िगरेशन के — तुरंत शोषण योग्य है। डेवलपर्स को असुरक्षित होने के लिए कुछ भी गलत करने की आवश्यकता नहीं है।
3. **लगभग 100% विश्वसनीयता।** सुरक्षा शोधकर्ताओं ने पुष्टि की है कि यह शोषण बिना पैच वाले सर्वरों के विरुद्ध लगभग हर बार काम करता है।
---
## हमला कैसे काम करता है?
### मूल कारण — सरल भाषा में
जब आपका React सर्वर क्लाइंट से डेटा प्राप्त करता है, तो वह यह समझने के लिए उस डेटा को संसाधित (डिसीरियलाइज़) करता है कि आगे क्या करना है। समस्या यह है कि React **यह कभी जाँच नहीं करता कि डेटा सुरक्षित है या वैध है** — वह आने वाली हर चीज़ पर आँख मूंदकर भरोसा करता है।
एक हमलावर सर्वर पर आंतरिक JavaScript व्यवहार को हाईजैक करने वाला विशेष रूप से तैयार किया गया डेटा भेजकर इसका फायदा उठाता है, जिससे अंततः उन्हें अपना कोड इंजेक्ट और निष्पादित करने की अनुमति मिलती है।
### तकनीकी व्याख्या
यह शोषण **प्रोटोटाइप पोल्यूशन** नामक तकनीक का उपयोग करता है:
1. हमलावर किसी भी RSC एंडपॉइंट पर एक तैयार HTTP POST अनुरोध भेजता है (किसी विशेष URL की आवश्यकता नहीं)।
2. React Flight Protocol पार्सर पेलोड को बिना किसी संरचनात्मक सत्यापन के संसाधित करता है।
3. दुर्भावनापूर्ण पेलोड `Object.prototype.then` को प्रदूषित करता है — एक मौलिक JavaScript ऑब्जेक्ट जिससे अन्य सभी ऑब्जेक्ट विरासत में आते हैं।
4. यह हमलावर को JavaScript के `Function` कंस्ट्रक्टर तक पहुँच प्रदान करता है।
5. हमलावर Node.js सर्वर प्रोसेस के रूप में मनमाना कोड निष्पादित करने के लिए `Function` कंस्ट्रक्टर का उपयोग करता है।```
Step 1 — Attacker sends crafted HTTP POST
↓
Step 2 — React deserializes payload blindly
↓
Step 3 — Object.prototype.then is hijacked (prototype pollution)
↓
Step 4 — Function constructor is accessed
↓
Step 5 — Attacker's code runs on the server
↓
Step 6 — Attacker has full server control
// This is a simplified version of the vulnerable code path inside React function parseFlightRequest(req) { const flight = req.body;
// ❌ NO validation — the server trusts whatever arrives
const decoded = dangerousDeserialize(flight); // Attack happens here
// If the attacker controls decoded.action → RCE
return executeServerReference(decoded.action);
}
### हमला कैसा दिखता है```http
POST /?flight=1 HTTP/1.1
Content-Type: text/plain
{
"status": "resolved_model",
"$1:__proto__:then": "node:process.mainModule.require('child_process').execSync('id > /tmp/rce')",
"_formData.get": "$1:constructor:constructor"
}
Please provide the Markdown content to translate.```bash
curl -X POST https://target.com/react?flight=1
-H "Content-Type: text/plain"
--data '["$ACTION_REF","proto","constructor","<attacker_payload>"]'
> 🚫 **कानूनी चेतावनी:** इसका उपयोग किसी भी ऐसी प्रणाली के विरुद्ध न करें जिसके स्वामी आप नहीं हैं या जिसके परीक्षण के लिए आपके पास स्पष्ट लिखित प्राधिकरण नहीं है।
---
## निर्धारित संस्करण — अभी पैच करें
### React RSC पैकेज
| Package | Patched Version |
|------------------------------|------------------------------|
| `react-server-dom-webpack` | 19.0.1, 19.1.2, **19.2.1+** |
| `react-server-dom-parcel` | 19.0.1, 19.1.2, **19.2.1+** |
| `react-server-dom-turbopack` | 19.0.1, 19.1.2, **19.2.1+** |
> 💡 **अनुशंसा:** संबंधित अनुवर्ती कमजोरियों (CVE-2025-55183, CVE-2025-55184, CVE-2025-67779) को भी ठीक करने के लिए **19.2.3** पर अपग्रेड करें।
### Next.js
| आपका संस्करण | अपग्रेड करें |
|--------------|-------------|
| 13.x / 14.x | **14.2.35** |
| 15.0.x | **15.0.5** |
| 15.1.x | **15.1.9** |
| 15.2.x | **15.2.6** |
| 15.3.x | **15.3.6** |
| 15.4.x | **15.4.8** |
| 15.5.x | **15.5.7** |
| 16.0.x | **16.0.7** |
---
## अपनी सुरक्षा कैसे करें — चरण दर चरण
इन चरणों का **क्रम से** पालन करें। चरण 1 और 2 अनिवार्य हैं। बाकी सुरक्षा की अतिरिक्त परतें जोड़ते हैं।
### चरण 1 — React पैकेज अपग्रेड करें (सबसे महत्वपूर्ण)```bash
# Check your current version
npm list react-server-dom-webpack
# Upgrade to the latest patched version
npm install react-server-dom-webpack@latest
npm install react-server-dom-parcel@latest
npm install react-server-dom-turbopack@latest
npm install next@X
### चरण 3 — WAF सुरक्षा जोड़ें (गहराई में सुरक्षा)
| Cloud Provider | Action Required |
|----------------------|-------------------------------------------------------------------------------------------|
| **AWS WAF** | `AWSManagedRulesKnownBadInputsRuleSet` v1.24+ सक्षम करें — React2Shell नियम शामिल हैं |
| **AWS Network Firewall** | एक्टिव थ्रेट डिफेंस प्रबंधित नियम सक्षम करें (MadPot के माध्यम से स्वतः अपडेट) |
| **Google Cloud Armor** | कंसोल से React2Shell नियम सेट तैनात करें |
| **Cloudflare** | WAF नियम `react2shell-cve-2025-55182` — Pro+ योजनाओं के लिए स्वतः लागू |
> ⚠️ **अकेले WAF नियम पर्याप्त नहीं हैं।** वे हर पेलोड वेरिएंट को ब्लॉक नहीं कर सकते। अपने पैकेज को पैच करना ही एकमात्र पूर्ण समाधान है।
### चरण 4 — यदि आप तुरंत पैच नहीं कर सकते
- अस्थायी रूप से अपने सर्वर पर **RSC Flight एंडपॉइंट्स को अक्षम करें**।
- यह आपके हमले की सतह को कम करता है जब तक आप पैच लागू नहीं कर सकते।
### चरण 5 — जाँचें कि क्या आप पर पहले ही हमला हो चुका है
- पैच तिथि से पहले RSC/flight एंडपॉइंट्स पर संदिग्ध POST अनुरोधों के लिए **अपने सर्वर लॉग का ऑडिट करें**।
- असामान्य आउटबाउंड कनेक्शन, नए उपयोगकर्ता खाते, या अप्रत्याशित प्रक्रियाओं की तलाश करें।
### चरण 6 — ब्रीच मानकर सावधानियाँ बरतें
- **सभी सीक्रेट्स को घुमाएँ** — API कुंजियाँ, डेटाबेस क्रेडेंशियल्स, सत्र टोकन, पर्यावरण चर।
- किसी भी सर्वर को जिस पर एक कमजोर संस्करण चला था, संभावित रूप से समझौता किए गए के रूप में मानें।
---
## वास्तविक दुनिया में हमले की गतिविधि
### पैमाना (अप्रैल 2026 तक)
| Metric | Figure |
|--------------------------|-------------------------------------|
| कुल हमले सत्र | **8.1 मिलियन+** (GreyNoise) |
| दैनिक हमले की मात्रा | **300,000 – 400,000** अनुरोध/दिन |
| पीक दैनिक मात्रा | **430,000+** (दिसंबर 2025 के अंत) |
| अद्वितीय हमलावर IP | **8,163** और 101 देशों में |
| पहले संक्रमण तक का समय | सर्वर के संपर्क में आने के **2 मिनट** बाद |
अकेले AWS देखे गए हमलावर इंफ्रास्ट्रक्चर के एक-तिहाई से अधिक के लिए जिम्मेदार है — जिसका अर्थ है कि हमलावर बड़े पैमाने पर इन हमलों को अंजाम देने के लिए क्लाउड-होस्टेड सर्वर से काम कर रहे हैं।
### कौन हमला कर रहा है?
कई अलग-अलग खतरे वाले अभिनेता समूहों की पुष्टि की गई है कि वे इस भेद्यता का शोषण कर रहे हैं:
**चीन-संबद्ध (राज्य-प्रायोजित)**
- **Earth Lamia** (Google द्वारा UNC5454 के रूप में भी ट्रैक किया गया) — चीन के राज्य सुरक्षा मंत्रालय (MSS) से जुड़ा
- **Jackpot Panda** — AWS और Google दोनों की खतरा खुफिया टीमों द्वारा पहचाना गया
- साथ ही अन्य हालिया भेद्यताओं का समानांतर रूप से शोषण भी कर रहा है
**ईरान-संबद्ध**
- दिसंबर 2025 में Google GTIG द्वारा देखे गए ईरान-संबद्ध अभिनेता
**उत्तर कोरिया (DPRK)** ⚠️ *नया — जनवरी 2026*
- **Contagious Interview** अभियान से जुड़े संकेतक (एक लंबे समय से चल रहा DPRK ऑपरेशन जो सॉफ्टवेयर डेवलपर्स को लक्षित करता है)
- **EtherRAT** तैनात करते हैं — एक नया बैकडोर जो **ब्लॉकचेन-आधारित कमांड-एंड-कंट्रोल इंफ्रास्ट्रक्चर** का उपयोग करता है, जिससे मानक IP/डोमेन ब्लॉकिंग के साथ इसे ब्लॉक करना बहुत मुश्किल हो जाता है।
**साइबर अपराधी / वित्तीय रूप से प्रेरित**
- प्रारंभिक पहुंच के लिए React2Shell का उपयोग करने की पुष्टि करने वाले रैनसमवेयर ऑपरेटर ⚠️ *नया — दिसंबर 2026*
- कम से कम एक मामला दर्ज किया गया है जहां प्रारंभिक शोषण के बाद **एक मिनट से भी कम समय में** रैनसमवेयर तैनात किया गया था।
- अवसरवादी अभियानों में क्रिप्टोकरेंसी माइनिंग (XMRig) व्यापक रूप से तैनात की गई।
### वास्तविक दुनिया में देखे गए मैलवेयर
| मैलवेयर / टूल | यह क्या करता है | इसका उपयोग कौन करता है |
|-----------------------------------|---------------------------|----------------------------------|
| SNOWLIGHT | अधिक मैलवेयर डाउनलोड करता है | Earth Lamia (चीन) |
| MINOCAT | छिपी हुई सुरंगें बनाता है | Earth Lamia (चीन) |
| HISONIC | पर्सिस्टेंस के लिए बैकडोर | Earth Lamia (चीन) |
| COMPOOD | रीबूट के बाद भी बना रहता है | Earth Lamia (चीन) |
| **EtherRAT** ⚠️ *नया* | ब्लॉकचेन C2 बैकडोर | DPRK / Contagious Interview |
| XMRig | क्रिप्टोकरेंसी माइन करता है | कई समूह |
| Cobalt Strike | रिमोट कंट्रोल फ्रेमवर्क | "emerald" और "nuts" अभियान |
| Sliver / Nezha | C2 फ्रेमवर्क | "emerald" अभियान |
| Fast Reverse Proxy (FRP) | नेटवर्क टनलिंग | कई समूह |
| Secret-Hunter | क्रेडेंशियल्स चुराता है | "nuts" अभियान |
| Mirai / Rondo botnets | DDoS / पर्सिस्टेंस | अवसरवादी अभिनेता |
| MeshAgent (RMM tool) | रिमोट प्रबंधन | कई समूह (पर्सिस्टेंस) |
| **इन-मेमोरी Next.js वेब शेल** ⚠️ *नया* | गुप्त पर्सिस्टेंस | कई अभिनेता (GTIG द्वारा पुष्टि) |
> 💡 **इन-मेमोरी वेब शेल क्या है?** यह एक बैकडोर है जो पूरी तरह से सर्वर मेमोरी में चलता है — डिस्क पर कोई फाइल नहीं छोड़ता, जिससे मानक एंटीवायरस या फाइल-स्कैनिंग टूल से इसका पता लगाना बेहद मुश्किल हो जाता है।
> 💡 **ब्लॉकचेन-आधारित C2 क्या है?** सामान्य IP पतों या डोमेन (जिन्हें ब्लॉक किया जा सकता है) के माध्यम से हमलावर सर्वर से जुड़ने के बजाय, EtherRAT ब्लॉकचेन लेनदेन से अपने कमांड प्राप्त करता है — एक विकेंद्रीकृत प्रणाली जिसे आसानी से बंद या ब्लॉक नहीं किया जा सकता।
---
## डिटेक्शन उपकरण
### Microsoft Defender for Cloud
सुरक्षा एक्सप्लोरर गैलरी में दो समर्पित टेम्पलेट उपलब्ध हैं:
- *इंटरनेट-एक्सपोज़्ड कंटेनर जो React2Shell — CVE-2025-55182 के लिए कमजोर कंटेनर इमेज चला रहे हैं*
- *इंटरनेट-एक्सपोज़्ड वर्चुअल मशीनें जो React2Shell — CVE-2025-55182 के लिए कमजोर हैं*
Microsoft Security Exposure Management आपके क्लाउड इंफ्रास्ट्रक्चर में React2Shell हमले के रास्तों का स्वतः मानचित्रण भी करता है।
### GreyNoise
एक उपयोग के लिए तैयार ब्लॉक टेम्पलेट उपलब्ध है: **React Server Components Unsafe Deserialization CVE-2025-55182 RCE Attempt**
पूर्ण हमलावर फिंगरप्रिंट डेटासेट (ASN, JA4T, JA4H) सार्वजनिक रूप से उपलब्ध हैं:```
github.com/GreyNoise-Intelligence/gn-research-supplemental-data/tree/main/2026-01-06-react2shell
Runtime Vulnerability Analytics का उपयोग करें — CVE-2025-55182 द्वारा फ़िल्टर करें ताकि आपके वातावरण में भेद्य React या Next.js पैकेजों की पहचान हो सके।
प्रकटीकरण के बाद, लगभग 145 नकली और गैर-कार्यात्मक एक्सप्लॉइट उपकरण ऑनलाइन प्रसारित किए गए — जिनमें से कई AI द्वारा उत्पन्न थे। अप्रमाणित उपकरणों का उपयोग करने के जोखिम:
केवल सत्यापित, समुदाय-विश्वसनीय स्रोतों के स्कैनर का उपयोग करें।
Nov 29, 2025 Lachlan Davidson privately reports the vulnerability to Meta / React team
Dec 03, 2025 Patched packages published to npm CVE-2025-55182 publicly disclosed Vercel deploys runtime-level protections (not just WAF) Cloudflare WAF rules activated Mass automated scanning begins within hours of disclosure
Dec 04, 2025 First working public exploit released by Moritz Sanft Default create-next-app confirmed exploitable with no changes
Dec 05, 2025 Discoverer Lachlan Davidson releases his own PoC (~30 hours post-disclosure) Active exploitation observed in Datadog and Rapid7 honeypots Darktrace honeypot infected in 2 minutes after deployment
Dec 05–08 "emerald" and "nuts" malware campaigns deploy Cobalt Strike, Sliver, Nezha, FRP, Secret-Hunter; Mirai and Rondo botnets also active 362 unique attacker IPs observed; 152 with identifiable payloads
Dec 08, 2025 Rapid7 confirms exploitation using the public PoC
Dec 11, 2025 Follow-on CVEs disclosed: CVE-2025-55183 and CVE-2025-55184
Dec 12, 2025 Google GTIG identifies China-nexus threat clusters Iran-nexus activity also flagged
Dec 15, 2025 Microsoft confirms hundreds of compromised machines Coin miners and backdoors (SNOWLIGHT, HISONIC) deployed at scale Microsoft Defender for Cloud templates published
Dec 17, 2025 ⚠️ [NEW] Ransomware operators confirmed using React2Shell for initial access — malware deployed in under one minute post-exploitation (Reported by BleepingComputer, based on S-RM and Microsoft Defender)
Dec 29, 2025 AWS formally attributes activity to Earth Lamia and Jackpot Panda AWS Network Firewall Active Threat Defense rules updated
Jan 06, 2026 GreyNoise publishes full attacker fingerprint dataset (8.1M+ attack sessions recorded)
Jan 13, 2026 ⚠️ [NEW] IronGate Security identifies DPRK (North Korea) exploitation Indicators linked to Contagious Interview campaign EtherRAT (blockchain C2 backdoor) deployed post-exploitation Attacker staging involves downloading Node.js runtime before payload
Jan 26, 2026 Additional DoS vulnerability CVE-2026-23864 disclosed and patched
Mar 04, 2026 Dynatrace advisory updated with latest remediation guidance
---
## संदर्भ
| स्रोत | लिंक |
|---------------------------------|-----------------------------------------------------------------------------------------------|
| React आधिकारिक सलाह | https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components |
| React2Shell (खोजकर्ता) | https://react2shell.com |
| Next.js सलाह | https://nextjs.org/blog/CVE-2025-66478 |
| Wiz गहन विश्लेषण | https://www.wiz.io/blog/critical-vulnerability-in-react-cve-2025-55182 |
| Microsoft सुरक्षा ब्लॉग | https://www.microsoft.com/en-us/security/blog/2025/12/15/defending-against-the-cve-2025-55182-react2shell-vulnerability-in-react-server-components/ |
| Google खतरा खुफिया | https://cloud.google.com/blog/topics/threat-intelligence/threat-actors-exploit-react2shell-cve-2025-55182 |
| AWS सुरक्षा बुलेटिन | https://aws.amazon.com/security/security-bulletins/AWS-2025-030/ |
| AWS China-Nexus जिम्मेदारी निर्धारण | https://aws.amazon.com/blogs/security/china-nexus-cyber-threat-groups-rapidly-exploit-react2shell-vulnerability-cve-2025-55182/ |
| Palo Alto Unit 42 | https://unit42.paloaltonetworks.com/cve-2025-55182-react-and-cve-2025-66478-next/ |
| Trend Micro अनुसंधान | https://www.trendmicro.com/en_us/research/25/l/CVE-2025-55182-analysis-poc-itw.html |
| GreyNoise अवलोकन ग्रिड | https://www.greynoise.io/blog/cve-2025-55182-react2shell-opportunistic-exploitation-in-the-wild-what-the-greynoise-observation-grid-is-seeing-so-far |
| Darktrace विश्लेषण | https://www.darktrace.com/blog/react2shell-how-opportunist-attackers-exploited-cve-2025-55182-within-hours |
| Dynatrace सलाह | https://www.dynatrace.com/news/blog/cve-2025-55182-react2shell-critical-vulnerability-what-it-is-and-what-to-do/ |
| BleepingComputer — रैंसमवेयर | https://www.bleepingcomputer.com/news/security/critical-react2shell-flaw-exploited-in-ransomware-attacks/ |
| IronGate — DPRK गतिविधि | https://www.irongatesecurity.com/ironintel/react2shell-cve-2025-55182 |
| NVD प्रविष्टि | https://nvd.nist.gov/vuln/detail/CVE-2025-55182 |
---
**भेद्यता श्रेय:**
मूल खोज और जिम्मेदार प्रकटीकरण **Lachlan Davidson** द्वारा (29 नवंबर, 2025)।
---
*अंतिम अद्यतन: 16 अप्रैल, 2026*
*यह दस्तावेज़ केवल शैक्षिक और रक्षात्मक सुरक्षा उद्देश्यों के लिए है।*
| CVE ID | विवरण | गंभीरता | स्थिति |
|---|
| CVE-2025-55182 | RSC रिमोट कोड निष्पादन — यह भेद्यता | 10.0 | पैच किया गया |
| CVE-2025-66478 | Next.js डाउनस्ट्रीम RCE (पुष्टिकृत डुप्लिकेट) | 10.0 | अस्वीकृत — डुप्लिकेट |
| CVE-2025-55183 | RSC द्वारा स्रोत कोड एक्सपोज़र | 5.3 | 19.2.2+ में पैच किया गया |
| CVE-2025-55184 | RSC पार्सर में अनंत लूप के द्वारा सेवा अस्वीकार | 7.5 | 19.2.2+ में पैच किया गया |
| CVE-2025-67779 | DoS — CVE-2025-55184 के लिए अधूरा फिक्स | 7.5 | 19.2.3+ में पैच किया गया |
| CVE-2026-23864 | अतिरिक्त RSC सेवा अस्वीकार (जनवरी 2026) | 7.5 | पैच किया गया |