🚨 Критическая уязвимость в React / Next.js
3 декабря 2025 была опубликована информация о серьезной уязвимости в React Server Components (RSC), получившей идентификатор CVE-2025-55182. Уязвимость позволяет удаленно запустить код на сервере без аутентификации.
🔴 Уязвимость получила максимальный рейтинг по шкале CVSS — 10.0.
⚠️ Основное:
- Уязвимость связана с небезопасной десериализацией данных при вызове Server Function эндпоинтов.
- Уязвимости подвержены React версий: 19.0, 19.1.0, 19.1.1, 19.2.0, а также пакеты react-server-dom-*.
- Уязвим не только React, но и фреймворки/бандлеры: Next...
