
POC per CVE-2025-55182 React2Shell
Gravità: Critico (CVSS 10.0) Tipo di vulnerabilità: Esecuzione di codice in remoto (RCE) tramite deserializzazione Stato: Corretto (3 dicembre 2025) Fonte dell'avviso: NoMoreBreach.com
Il team di ricerca NoMoreBreach evidenzia una vulnerabilità critica nei React Server Components (RSC). Ufficialmente tracciata come CVE-2025-55182, questa falla consente l'esecuzione di codice in remoto senza autenticazione su server che eseguono versioni vulnerabili di React/Next.js.
Se la tua infrastruttura supporta RSC—anche se non usi esplicitamente Server Actions—sei vulnerabile.
La vulnerabilità risiede nel livello di serializzazione dei pacchetti react-server-dom-*. Un attaccante può creare una richiesta HTTP dannosa che, quando viene elaborata dal server, bypassa i controlli di autenticazione ed esegue comandi arbitrari.
Pacchetti interessati:
react-server-dom-webpack (v19.0.0 - v19.2.0)react-server-dom-parcel (v19.0.0 - v19.2.0)react-server-dom-turbopack (v19.0.0 - v19.2.0)Framework interessati:
Non esiste soluzione alternativa. L'applicazione della patch è obbligatoria.
Esegui l'aggiornamento alla versione patch corrispondente alla tua major release immediatamente:
| Versione | Patch richiesta |
|---|---|
| Next.js 16.0.x | v16.0.7 |
| Next.js 15.5.x | v15.5.7 |
| Next.js 15.4.x | v15.4.8 |
| Next.js 15.3.x | v15.3.6 |
| Next.js 15.2.x | v15.2.6 |
| Next.js 15.1.x | v15.1.9 |
| Next.js 15.0.x | v15.0.5 |
npm install react@latest react-dom@latest react-server-dom-webpack@latest