
PoC para CVE-2025-55182 React2Shell
Gravidade: Crítica (CVSS 10.0) Tipo de Vulnerabilidade: Execução Remota de Código (RCE) por Desserialização Status: Corrigida (3 de dezembro de 2025) Fonte do Aviso: NoMoreBreach.com
A equipe de pesquisa da NoMoreBreach destaca uma vulnerabilidade crítica nos React Server Components (RSC). Rastreada oficialmente como CVE-2025-55182, essa falha permite execução remota de código sem autenticação em servidores que executam versões vulneráveis do React/Next.js.
Se sua infraestrutura suporta RSC—mesmo que você não use explicitamente Server Actions—você está vulnerável.
A vulnerabilidade existe na camada de serialização dos pacotes react-server-dom-*. Um atacante pode forjar uma solicitação HTTP maliciosa que, ao ser processada pelo servidor, contorna as verificações de autenticação e executa comandos arbitrários.
Pacotes Afetados:
react-server-dom-webpack (v19.0.0 - v19.2.0)react-server-dom-parcel (v19.0.0 - v19.2.0)react-server-dom-turbopack (v19.0.0 - v19.2.0)Frameworks Afetados:
Não há workaround. A aplicação do patch é obrigatória.
Atualize imediatamente para a versão de patch correspondente à sua versão major:
| Linha de Versão | Patch Necessário |
|---|---|
| Next.js 16.0.x | v16.0.7 |
| Next.js 15.5.x | v15.5.7 |
| Next.js 15.4.x | v15.4.8 |
| Next.js 15.3.x | v15.3.6 |
| Next.js 15.2.x | v15.2.6 |
| Next.js 15.1.x | v15.1.9 |
| Next.js 15.0.x | v15.0.5 |
npm install react@latest react-dom@latest react-server-dom-webpack@latest