CVE-2026-23869
Existe uma vulnerabilidade de negação de serviço nos React Server Components, afetando os seguintes pacotes: react-server-dom-parcel,...
- Publicado
- 8 de abr. de 2026
- Atualizado
- 15 de jul. de 2026
- Atribuindo CNA
- Meta
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HBaixo · próximos 30 dias
- Percentil
- 73,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Existe uma vulnerabilidade de negação de serviço nos React Server Components, afetando os seguintes pacotes: react-server-dom-parcel, react-server-dom-turbopack e react-server-dom-webpack (versões 19.0.0 a 19.0.4, 19.1.0 a 19.1.5 e 19.2.0 a 19.2.4). A vulnerabilidade é acionada pelo envio de solicitações HTTP especialmente elaboradas para endpoints de Server Function. A carga útil da solicitação HTTP causa uso excessivo de CPU por até um minuto, terminando em um erro lançado que pode ser capturado.
Fontes
2- CVE-2026-23869-ExploitExploit
Ferramenta automatizada de exploração para CVE-2026-23869, um DoS remoto em React Server Components. Inclui PoC, template Nuclei e scripts de varredura para detecção e exploração.
Prova de conceito de exploit para CVE-2026-23869, uma vulnerabilidade de negação de serviço em React Server Components que permite exaustão de CPU não autenticada por meio de requisições maliciosas.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.