PT-2025-48817 · Meta · React Server Components+3

CVE-2025-55182

·

Publicado

2025-12-03

·

Atualizado

2026-09-11

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas React Server Components versões 19.0.0 a 19.2.0
Descrição Um problema de execução remota de código pré-autenticação existe nos pacotes react-server-dom-parcel, react-server-dom-turbopack e react-server-dom-webpack. O problema decorre da desserialização insegura de payloads na função requireModule() ao processar o parâmetro hasOwnProperty em requisições HTTP enviadas para endpoints de Server Function. Isso permite que um invasor remoto não autenticado execute código JavaScript arbitrário no servidor. A exploração no mundo real foi observada, incluindo a implantação do EtherRAT (um backdoor Node.js que utiliza C2 baseado em blockchain), mineração de criptomoedas e o ransomware Weaxor, que criptografa arquivos e exclui cópias de sombra de volume.
Recomendações Atualize o React Server Components para uma versão posterior à 19.2.0. Como mitigação temporária, restrinja o acesso aos endpoints de Server Function para minimizar o risco de exploração.

Exploit

Correção

DoS

RCE

LPE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-15156
CVE-2025-55182
GHSA-9QR9-H5GF-34MP
GHSA-FV66-9V8Q-G76R
GHSA-VR6P-VQ2P-6J74

Produtos afetados

React Server Components
React-Server-Dom-Parcel
React-Server-Dom-Turbopack
React-Server-Dom-Webpack