
Подробный технический анализ CVE-2025-55182 (React2Shell), критической уязвимости удаленного выполнения кода (RCE) в React Server Components, включая затронутые пакеты, механизмы эксплуатации и рекомендации по исправлению.
CVE-2025-55182 ("React2Shell") — это критическая уязвимость удаленного выполнения кода (RCE) в React Server Components (RSC) — конкретно в логике десериализации протокола React Flight.
Движок React на стороне сервера некорректно обрабатывает данные, поступающие из браузера.
Злоумышленник может отправить специально сформированный HTTP-запрос на ваш сервер.
Этот запрос заставляет среду выполнения React на сервере выполнить произвольный JavaScript на стороне сервера.
Это позволяет злоумышленникам:
create-next-appЕсли ваш сайт использует React 19 ИЛИ Next.js с App Router, вы должны считать себя уязвимыми до установки исправлений.
Полный проверенный список затронутых пакетов и версий:
| Пакет | Уязвимые версии | Исправленные версии |
|---|---|---|
react-server-dom-webpack | 19.0.0, 19.1.0, 19.1.1, 19.2.0 | 19.0.1, 19.1.2, 19.2.1 |
react-server-dom-parcel | аналогично вышеуказанным | аналогично вышеуказанным |
react-server-dom-turbopack | аналогично вышеуказанным | аналогично вышеуказанным |
Эти пакеты связаны с React Server Components (RSC) — первопричиной.
Эти фреймворки используют RSC под капотом, поэтому унаследовали уязвимость:
| Фреймворк / Инструмент | Затронут? | Примечания |
|---|---|---|
| Next.js (App Router) | Да | Наибольшее воздействие. Уязвимость отслеживается как CVE-2025-66478 (теперь объединена с CVE-2025-55182). |
| Vite RSC Plugin | Да | Любая установка, использующая React Server Components. |
| Parcel RSC Plugin | Да | По той же причине. |
| React Router RSC Preview | Да | Включает серверную логику RSC. |
| RedwoodJS RSC (RedwoodSDK) | Да | Использует среду выполнения RSC. |
| Waku | Да | Экспериментальная среда выполнения на основе RSC. |
| Любой фреймворк, включающий сервер React 19 RSC | Да | Необходимо проверить их уведомления. |
Официальные и полные рекомендации по безопасности для защиты.
Обновитесь до исправленных версий:
"react-server-dom-webpack": "19.0.1" or "19.1.2" or "19.2.1"
"react-server-dom-parcel": "same"
"react-server-dom-turbopack": "same"
Run:
npm install react-server-dom-webpack@latest react-server-dom-parcel@latest react-server-dom-turbopack@latest
Обновитесь до исправленных версий Next.js:
| Основная версия | Безопасная версия |
|---|---|
| 14.x (стабильная) | Последний выпуск безопасности 14.x |
| 15.x | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 |
| 16.x | 16.0.7 |
Run:
npm install next@latest
Alternative solution (Temporary fix and less Recommended by official documentation)Эти меры не устраняют проблему полностью, но снижают подверженность риску на короткое время:
Блокируйте или ограничивайте скорость multipart/form-data POST запросов к:
/app//actionsЗлоумышленники полагаются на некорректные multipart-фрагменты для запуска эксплойта.