CVE-2025-59057
React Router имеет XSS-уязвимость
- Опубликовано
- 10 янв. 2026 г.
- Обновлено
- 15 июл. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 10 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 42,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
React Router — это маршрутизатор для React. В версиях @remix-run/react с 1.15.0 по 2.17.0 и react-router с 7.0.0 по 7.8.2 существует уязвимость XSS в API meta()/<Meta> в React Router в режиме Framework при генерации тегов script:ld+json, которая может позволить произвольное выполнение JavaScript во время SSR, если для генерации тега используется недоверенный контент. Влияния нет, если приложение работает в декларативном режиме (<BrowserRouter>) или в режиме данных (createBrowserRouter/<RouterProvider>). Эта проблема исправлена в версии @remix-run/react 2.17.1 и react-router 7.9.0.
Источники
1Уязвимость XSS существует в API `meta()`/`<Meta>` в React Router в режиме Framework Mode при генерации тегов `script:ld+json`, что может позволить произвольное выполнение JavaScript во время SSR, если для генерации тега используется недоверенный контент.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.