
Prova de conceito de exploit para CVE-2026-23869, uma vulnerabilidade de negação de serviço em React Server Components que permite exaustão de CPU não autenticada por meio de requisições maliciosas.
Este repositório contém uma Prova de Conceito (PoC) para CVE-2026-23869, uma vulnerabilidade que afeta React Server Components anteriores à versão 19.2.5. A vulnerabilidade permite que um atacante cause uma carga significativa de CPU no servidor, tornando-o não responsivo por minutos com uma única requisição não autenticada. https://www.imperva.com/blog/react2dos-cve-2026-23869-when-the-flight-protocol-crashes-at-takeoff/
Você pode encontrar a PoC aqui e testá-la em seus próprios ativos.
Ela requer um action-id válido. Eles podem ser encontrados no front-end de aplicações web, por exemplo, pesquisando por "createServerReference".
Esta PoC é apenas para testes de segurança autorizados. Não a utilize contra sistemas sem permissão explícita.