
Documentação e análise da CVE-2025-55182, uma vulnerabilidade crítica de RCE em React Server Components por meio de desserialização insegura, com versões afetadas, detalhes de exploração e orientações de mitigação.
📌 React2Shell (CVE-2025-55182)
React2Shell é o nome informal dado a uma vulnerabilidade crítica de Execução Remota de Código (RCE) que afeta os Componentes de Servidor React (RSC) e frameworks relacionados como Next.js. Sua gravidade e impacto potencial a tornaram uma grande preocupação nas comunidades de desenvolvimento web e segurança. react2shell.com +1
🧠 1. O que é React2Shell?
Nome: React2Shell
ID CVE: CVE-2025-55182 (frequentemente discutido juntamente com CVE-2025-66478, um CVE duplicado do Next.js) react2shell.com +1
Severidade: Máxima (pontuação CVSS 10.0) react2shell.com
Tipo: Execução Remota de Código (RCE) via desserialização insegura em componentes de servidor Microsoft
Origem: Divulgado por Lachlan Davidson no final de novembro de 2025 e anunciado publicamente no início de dezembro de 2025. Amazon Web Services, Inc.
React2Shell é nomeado em referência a vulnerabilidades passadas importantes como Log4Shell, devido ao seu potencial de impacto generalizado em aplicações web. research.jfrog.com
🧰 2. Sistemas Afetados
React2Shell impacta os Componentes de Servidor React (RSC) e qualquer ecossistema que os implemente, incluindo:
Pacotes de componentes de servidor React 19.x
react-server-dom-webpack
react-server-dom-parcel
react-server-dom-turbopack
Frameworks construídos sobre RSC como:
Next.js (App Router)
React Router
Waku
Expo
Redwood SDK (dependendo de como o RSC é usado) Dynatrace +1
⚠️ 3. Por que é Perigoso
React2Shell permite que um invasor envie uma requisição HTTP especialmente criada para um endpoint de Componente de Servidor React. Devido à validação de entrada falha e desserialização insegura no protocolo “Flight” do RSC, esses dados maliciosos podem ser desserializados e levar à execução remota completa de código no servidor — mesmo sem autenticação. Microsoft +1
Isso significa que um hacker pode:
Executar código arbitrário no seu servidor
Roubar dados ou credenciais
Implantar malware ou cryptominers
Mover-se lateralmente dentro das redes (Tudo sem login) sysdig.com
🛠 4. Como os Exploits Funcionam
A fraqueza central reside em como os Componentes de Servidor React desserializam payloads recebidos usando o protocolo Flight. Os invasores criam um payload que manipula a lógica de manipulação interna, contornando as verificações normais de confiança — levando à execução de comandos no host. Qualys
Existem até exploits públicos de prova de conceito (PoC) e scanners disponíveis para detectar configurações vulneráveis. GitHub
🚨 5. Exploração no Mundo Real
React2Shell já viu exploração ativa no mundo real:
Grupos ligados a estados (por exemplo, atores ligados à China) foram observados alvejando endpoints vulneráveis logo após a divulgação. TechRadar
Inteligência de ameaças de vários fornecedores indica campanhas implantando cryptominers, backdoors e ferramentas pós-exploração após exploração bem-sucedida. Google Cloud
Essa rápida transformação em arma é semelhante a bugs de alto perfil como Log4Shell, onde invasores rapidamente escanearam e exploraram sistemas expostos. PortSwigger
🧩 6. Versões Afetadas e Versões Corrigidas Versões Vulneráveis
Pacotes React RSC:
19.0, 19.1.0, 19.1.1, 19.2.0
Versões do Next.js App Router abaixo de:
15.0.5, 15.1.9, etc., até certas versões 16.x (lista específica varia conforme aviso) Dynatrace
Versões Corrigidas (recomendado)
Componentes de Servidor React:
19.0.1
19.1.2
19.2.1
Next.js:
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 (conforme avisos oficiais) Dynatrace
🛡 7. Mitigação e Melhores Práticas
Para se defender contra React2Shell:
Atualize as dependências imediatamente para as versões corrigidas acima. Dynatrace
Audite seu código base para uso de RSC e isole ou remova funções de servidor desnecessárias.
Use ferramentas de segurança (WAF, SIEM, scanners de vulnerabilidade) para detectar requisições anormais. Microsoft
Monitore assinaturas de detecção de exploits divulgadas publicamente (por exemplo, padrões de payload). Vercel
🧾 8. Resumo
React2Shell é:
Um bug crítico de RCE em Componentes de Servidor React e stacks relacionados. react2shell.com
Explorável sem autenticação, apenas através de requisições criadas. Microsoft
Ativamente explorado no mundo real por múltiplos atores de ameaças. Google Cloud
Corrigido em versões posteriores — atualize imediatamente. Dynatrace