CVE-2025-55182
Acerca de
Existe una vulnerabilidad de ejecución remota de código previa a la autenticación en React Server Components versiones 19.0.0, 19.1.0, 19.1.1 y 19.2.0, incluidos los siguientes paquetes: react-server-dom-parcel, react-server-dom-turbopack y react-server-dom-webpack. El código vulnerable deserializa de forma insegura las cargas útiles de las solicitudes HTTP a los endpoints de Server Function.
Análisis del analista Rainforest
React Server Components expone endpoints de Server Function que aceptan y deserializan cargas útiles de solicitudes HTTP y, en las versiones 19.x afectadas de react-server-dom-parcel, react-server-dom-turbopack y react-server-dom-webpack, esa deserialización es insegura. Un atacante no autenticado fabrica una solicitud a un endpoint de Server Function cuyo contenido deserializado se reconstruye en objetos y comportamiento controlados por el atacante, produciendo una ejecución remota de código en el servidor antes de que tenga lugar cualquier autenticación.
Esto reside en la capa de framework de las aplicaciones modernas de React y Next.js, por lo que es alcanzable en el front-end público de cualquier aplicación que haya distribuido un bundle RSC vulnerable: la exposición es prácticamente universal para las compilaciones afectadas, y el endpoint no necesita credenciales. Las fallas de deserialización de este tipo se convierten en arma con facilidad una vez que se conoce el sumidero, así que trátela como urgente: actualice de inmediato los paquetes react-server-dom-* y Next.js a versiones corregidas y, dado que la explotación ejecuta código del lado del servidor, revise los hosts afectados en busca de actividad de procesos anómala y conexiones salientes, en lugar de asumir que la actualización cierra una puerta ya abierta.
Referencias
- https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
- https://www.facebook.com/security/advisories/cve-2025-55182
- http://www.openwall.com/lists/oss-security/2025/12/03/4
- https://news.ycombinator.com/item?id=46136026
- https://aws.amazon.com/blogs/security/china-nexus-cyber-threat-groups-rapidly-exploit-react2shell-vulnerability-cve-2025-55182/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-55182
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2025-55182?
Existe una vulnerabilidad de ejecución remota de código previa a la autenticación en React Server Components versiones 19.0.0, 19.1.0, 19.1.1 y 19.2.0, incluidos los siguientes paquetes: react-server-dom-parcel, react-server-dom-turbopack y react-server-dom-webpack. El código vulnerable deserializa de forma insegura las cargas útiles de las solicitudes HTTP a los endpoints de Server Function.
¿Qué tan grave es CVE-2025-55182?
CVE-2025-55182 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2025-55182?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2025-55182?
Los avisos públicos listan como afectados: next.js, react. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2025-55182?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
