
Доказательство концепции эксплуатации для CVE-2026-23869 — уязвимости типа «отказ в обслуживании» в React Server Components, позволяющей неавторизованному злоумышленнику вызвать исчерпание ресурсов ЦП с помощью специально сформированных запросов.
Этот репозиторий содержит доказательство концепции (PoC) для CVE-2026-23869 — уязвимости, затрагивающей React Server Components до версии 19.2.5. Уязвимость позволяет атакующему вызвать значительную нагрузку на CPU сервера, делая его неотзывчивым на несколько минут с помощью одного неаутентифицированного запроса. https://www.imperva.com/blog/react2dos-cve-2026-23869-when-the-flight-protocol-crashes-at-takeoff/
Вы можете найти PoC здесь и протестировать его на своих собственных ресурсах.
Для этого требуется действительный action-id. Их можно найти во внешнем интерфейсе веб-приложений, например, выполнив поиск по строке "createServerReference".
Данный PoC предназначен только для авторизованного тестирования безопасности. Не используйте его против систем без явного разрешения.