CVE-2025-55182: Vulnerabilidade de Desserialização Insegura dos Componentes do Servidor React
Visão Geral
CVE-2025-55182 (também conhecido como React2Shell) é uma grave vulnerabilidade de desserialização insegura descoberta no React Flight Protocol, que afeta a carga útil (payload) dos React Server Components (RSC). Esta vulnerabilidade existe no pacote react-server.
- CVE ID: CVE-2025-55182
- Tipo de Vulnerabilidade: Desserialização Insegura (Unsafe Deserialization)
- Componentes Afetados:
- React Flight Protocol
- React Server Components (RSC)
- Pacote
react-server
- Versões Afetadas:
- React Server Components 19.0.0, 19.1.0, 19.1.1, 19.2.0
- Incluindo os pacotes
react-server-dom-parcel, react-server-dom-turbopack, react-server-dom-webpack
- Versões do Next.js 15.x/16.x que usam o App Router
- Impacto: Execução Remota de Código não Autenticada (Unauthenticated Remote Code Execution, RCE). Atacantes podem enviar uma carga maliciosa e executar código arbitrário quando o servidor processa a carga.
- Severidade: Crítica (Critical)
- Pontuação CVSS: 10.0 (máxima)
- Situação de Exploração:
- Explorável nas configurações padrão de vários frameworks populares (incluindo Next.js, React Router, Waku).
- Código de Prova de Conceito (PoC) já foi divulgado.
- Segundo relatos, esta vulnerabilidade já está sendo ativamente escaneada na natureza, e grupos de ameaças cibernéticas associados à China estão explorando esta vulnerabilidade para realizar ataques.
- Data de Divulgação:
- Descoberto por: Lachlan Davidson
- Divulgado à equipe do React: 29 de novembro de 2025
- Divulgação pública: 3 de dezembro de 2025
- Medidas de Mitigação:
- Correção Imediata: Recomenda-se fortemente que todos os desenvolvedores que usam React Server Components atualizem imediatamente os pacotes afetados para as versões corrigidas.
- CISA: Este CVE foi adicionado ao Catálogo de Vulnerabilidades Conhecidas Exploradas (Known Exploited Vulnerabilities Catalog) pela Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA).
- Nenhuma solução alternativa: Atualmente não há soluções temporárias conhecidas.
Referências
- Este PoC é baseado principalmente nos seguintes materiais: