
POC для CVE-2025-55182 React2Shell
Серьёзность: Критическая (CVSS 10.0) Тип уязвимости: Удалённое выполнение кода (RCE) через десериализацию Статус: Исправлено (3 декабря 2025 г.) Источник уведомления: NoMoreBreach.com
Исследовательская группа NoMoreBreach сообщает о критической уязвимости в React Server Components (RSC). Официально отслеживаемая как CVE-2025-55182, эта ошибка позволяет выполнять удалённый код без аутентификации на серверах, работающих на уязвимых версиях React/Next.js.
Если ваша инфраструктура поддерживает RSC — даже если вы явно не используете Server Actions — вы уязвимы.
Уязвимость существует в уровне сериализации пакетов react-server-dom-*. Злоумышленник может сформировать вредоносный HTTP-запрос, который при обработке сервером обходит проверки аутентификации и выполняет произвольные команды.
Затронутые пакеты:
react-server-dom-webpack (v19.0.0 - v19.2.0)react-server-dom-parcel (v19.0.0 - v19.2.0)react-server-dom-turbopack (v19.0.0 - v19.2.0)Затронутые фреймворки:
Обходного пути нет. Установка патча обязательна.
Немедленно обновитесь до патч-версии, соответствующей вашему основному релизу:
| Линейка версий | Требуемый патч |
|---|---|
| Next.js 16.0.x | v16.0.7 |
| Next.js 15.5.x | v15.5.7 |
| Next.js 15.4.x | v15.4.8 |
| Next.js 15.3.x | v15.3.6 |
| Next.js 15.2.x | v15.2.6 |
| Next.js 15.1.x | v15.1.9 |
| Next.js 15.0.x | v15.0.5 |
npm install react@latest react-dom@latest react-server-dom-webpack@latest