
Análise técnica detalhada do CVE-2025-55182 (React2Shell), uma vulnerabilidade crítica de RCE em React Server Components, incluindo pacotes afetados, mecânicas de exploração e orientações de correção.
CVE-2025-55182 (“React2Shell”) é uma vulnerabilidade crítica de Execução Remota de Código (RCE) dentro dos React Server Components (RSC) — especificamente na lógica de desserialização do protocolo React Flight.
O mecanismo do lado do servidor do React analisa incorretamente os dados vindos do navegador.
Um atacante pode enviar uma requisição HTTP especialmente criada para o seu servidor.
Essa requisição engana o runtime do servidor React para executar JavaScript arbitrário no lado do servidor.
Isso permite que atacantes:
create-next-appSe o nosso site usa React 19 OU Next.js com o App Router, devemos assumir que estamos vulneráveis até que a correção seja aplicada.
Uma lista completa e verificada de pacotes e versões afetados:
| Pacote | Versões Vulneráveis | Versões Corrigidas |
|---|---|---|
react-server-dom-webpack | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1, 19.1.2, 19.2.1 |
react-server-dom-parcel | mesmo que acima | mesmo que acima |
react-server-dom-turbopack | mesmo que acima | mesmo que acima |
Esses pacotes estão vinculados aos React Server Components (RSC) — a causa raiz.
Esses frameworks usam RSC internamente, então herdaram a vulnerabilidade:
| Framework / Ferramenta | Afetado? | Notas |
|---|---|---|
| Next.js (App Router) | Sim | Mais severamente impactado. Vulnerabilidade rastreada como CVE-2025-66478 (agora mesclada em CVE-2025-55182). |
| Vite RSC Plugin | Sim | Qualquer instalação que utilize React Server Components. |
| Parcel RSC Plugin | Sim | Mesmo motivo. |
| React Router RSC Preview | Sim | Empacota a lógica do servidor RSC. |
| RedwoodJS RSC (RedwoodSDK) | Sim | Usa o runtime RSC. |
| Waku | Sim | Runtime experimental baseado em RSC. |
| Qualquer framework que empacote o servidor React 19 RSC | Sim | Deve verificar seus avisos. |
A orientação de segurança oficial e completa para se manter seguro.
Atualize para as versões corrigidas:
"react-server-dom-webpack": "19.0.1" or "19.1.2" or "19.2.1"
"react-server-dom-parcel": "same"
"react-server-dom-turbopack": "same"
Run:
npm install react-server-dom-webpack@latest react-server-dom-parcel@latest react-server-dom-turbopack@latest
Atualize para as versões corrigidas do Next.js:
| Versão Principal | Versão Segura |
|---|---|
| 14.x (estável) | Última versão de segurança 14.x |
| 15.x | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 |
| 16.x | 16.0.7 |
Run:
npm install next@latest
Solução alternativa (Correção temporária e menos recomendada pela documentação oficial)Estas não corrigem totalmente o problema — mas reduzem a exposição por um curto período:
Bloqueie ou limite a taxa de requisições POST multipart/form-data para:
/app//actionsOs atacantes dependem de chunks multipart malformados para acionar a exploração.