
CVE-2026-23869の概念実証エクスプロイト。React Server Componentsにおけるサービス拒否(DoS)の脆弱性で、細工されたリクエストにより認証なしでCPUを枯渇させることが可能です。
このリポジトリには、React Server Components 19.2.5 より前のバージョンに影響する脆弱性 CVE-2026-23869 の概念実証(PoC)が含まれています。 この脆弱性により、攻撃者は認証なしの単一リクエストでサーバーに多大な CPU 負荷を発生させ、数分間にわたりサーバーを応答不能にすることができます。 https://www.imperva.com/blog/react2dos-cve-2026-23869-when-the-flight-protocol-crashes-at-takeoff/
PoC はこちらにあり、ご自身の資産でテストできます。
有効な action-id が必要です。これらは Web アプリケーションのフロントエンドで、例えば「createServerReference」を検索することで見つけることができます。
この PoC は認可されたセキュリティテスト専用です。明示的な許可なくシステムに対して使用しないでください。