
React2Shell Критическая уязвимость (CVE-2025-55182)
📌 React2Shell (CVE-2025-55182)
React2Shell — это неофициальное название критической уязвимости удалённого выполнения кода (RCE), затрагивающей React Server Components (RSC) и связанные с ними фреймворки, такие как Next.js. Её серьёзность и потенциальное влияние сделали её предметом серьёзной обеспокоенности в сообществах веб-разработки и безопасности. react2shell.com +1
🧠 1. Что такое React2Shell?
Название: React2Shell
CVE ID: CVE-2025-55182 (часто обсуждается совместно с CVE-2025-66478, дублирующим CVE для Next.js) react2shell.com +1
Серьёзность: Максимальная (оценка CVSS 10.0) react2shell.com
Тип: Удалённое выполнение кода (RCE) через небезопасную десериализацию в серверных компонентах Microsoft
Происхождение: Обнаружена Лахланом Дэвидсоном в конце ноября 2025 года, публично объявлена в начале декабря 2025 года. Amazon Web Services, Inc.
React2Shell названа в знак признания прошлых крупных уязвимостей, таких как Log4Shell, из-за её потенциального широкого воздействия на веб-приложения. research.jfrog.com
🧰 2. Затронутые системы
React2Shell затрагивает React Server Components (RSC) и любую экосистему, которая их использует, включая:
Пакеты серверных компонентов React 19.x
react-server-dom-webpack
react-server-dom-parcel
react-server-dom-turbopack
Фреймворки, построенные на RSC, такие как:
Next.js (App Router)
React Router
Waku
Expo
Redwood SDK (в зависимости от того, как используется RSC) Dynatrace +1
⚠️ 3. Почему это опасно
React2Shell позволяет злоумышленнику отправить специально сформированный HTTP-запрос к конечной точке React Server Component. Из-за ошибочной проверки ввода и небезопасной десериализации в протоколе «Flight» протокола RSC эти вредоносные данные могут быть десериализованы и привести к полному удалённому выполнению кода на сервере — даже без аутентификации. Microsoft +1
Это означает, что хакер может:
Выполнять произвольный код на вашем сервере
Красть данные или учётные данные
Развёртывать вредоносное ПО или криптомайнеры
Перемещаться по сети внутри неё (Всё это без входа в систему) sysdig.com
🛠 4. Как работают эксплойты
Основная слабость заключается в том, как React Server Components десериализуют входящие полезные данные с использованием протокола Flight. Злоумышленники создают полезную нагрузку, которая манипулирует внутренней логикой обработки, обходя обычные проверки доверия — что приводит к выполнению команд на хосте. Qualys
Существуют даже общедоступные эксплойты с доказательством концепции (PoC) и сканеры для обнаружения уязвимых конфигураций. GitHub
🚨 5. Эксплуатация в реальном мире
React2Shell уже активно эксплуатируется в дикой природе:
Группы, связанные с государствами (например, акторы, связанные с Китаем), были замечены в атаках на уязвимые конечные точки вскоре после раскрытия. TechRadar
Данные об угрозах от нескольких поставщиков указывают на кампании по развёртыванию криптомайнеров, бэкдоров и инструментов для пост-эксплуатации после успешной атаки. Google Cloud
Такая быстрая вооружённость напоминает громкие ошибки, такие как Log4Shell, когда атакующие быстро сканировали и эксплуатировали открытые системы. PortSwigger
🧩 6. Уязвимые версии и исправленные выпуски Уязвимые версии
Пакеты RSC React:
19.0, 19.1.0, 19.1.1, 19.2.0
Версии Next.js App Router ниже:
15.0.5, 15.1.9 и т.д. вплоть до определённых выпусков 16.x (конкретный список варьируется в зависимости от рекомендаций) Dynatrace
Исправленные версии (рекомендуемые)
React Server Components:
19.0.1
19.1.2
19.2.1
Next.js:
15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 (согласно официальным рекомендациям) Dynatrace
🛡 7. Смягчение и лучшие практики
Для защиты от React2Shell:
Немедленно обновите зависимости до указанных выше исправленных версий. Dynatrace
Проверьте базу кода на использование RSC и изолируйте или удалите ненужные серверные функции.
Используйте средства безопасности (WAF, SIEM, сканеры уязвимостей) для обнаружения подозрительных запросов. Microsoft
Отслеживайте публично раскрытые сигнатуры обнаружения эксплойтов (например, шаблоны полезных нагрузок). Vercel
🧾 8. Резюме
React2Shell — это:
Критическая ошибка RCE в React Server Components и связанных стеках. react2shell.com
Эксплуатируемая без аутентификации, просто с помощью сформированных запросов. Microsoft
Активно эксплуатируемая в дикой природе множеством угрозных акторов. Google Cloud
Исправленная в более поздних версиях — немедленно установите патч. Dynatrace