CVE-2025-55182 — удалённое выполнение кода без аутентификации
Активная эксплуатация китайскими группами угроз в течение нескольких часов после раскрытия 3 декабря 2025 года была раскрыта критическая уязвимость Remote Code Execution в протоколе Flight, используемом React Server Components. React2Shell позволяет атакующему выполнить произвольный код на сервере без аутентификации через отправку специально сформированного HTTP-запроса. Глобальная угроза React используется на десятках миллионов сайтов по всему миру: По консервативным оценкам: более 11 миллионов сайтов используют React (данные 2025 года) По другим данным: свыше 55 миллионов сайтов построены на React Популярные сервисы: Facebook, Instagram, Netflix, Airbnb, Uber, WhatsApp Web Корпоративный сектор: тысячи enterprise-приложений Государственные сервисы: множество правительственных порталов Китайские группы угроз начали эксплуатировать уязвимость в течение нескольких часов после её публичного раскрытия, по данным Amazon AWS Sec