CVE-2025-11953
Injeção de comando no React Native Community CLI permite que atacantes remotos executem código remotamente ao enviar requisições HTTP.
- Publicado
- 3 de nov. de 2025
- Atualizado
- 26 de fev. de 2026
- Atribuindo CNA
- JFROG
- Evidência observada
- 5 de fev. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
O Metro Development Server, que é iniciado pelo React Native Community CLI, vincula-se a interfaces externas por padrão. O servidor expõe um endpoint vulnerável a injeção de comandos do SO. Isso permite que atacantes de rede não autenticados enviem uma requisição POST ao servidor e executem executáveis arbitrários. No Windows, os atacantes também podem executar comandos de shell arbitrários com argumentos totalmente controlados.
Fontes
3Demonstração do CVE-2025-11953: Vulnerabilidade crítica de RCE no React Native CLI (CVSS 9.8). Pesquisa educacional em segurança com exploits de prova de conceito e estratégias de mitigação.
CVE-2025-11953 - A vinculação externa padrão do servidor React Native Metro expõe um endpoint vulnerável, permitindo que invasores não autenticados executem comandos arbitrários do sistema operacional através de uma solicitação POST maliciosa.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.