PT-2025-48817 · Meta · React-Server-Dom-Turbopack+3

CVE-2025-55182

·

Publicado

2025-12-03

·

Atualizado

2026-07-29

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas React Server Components versões 19.0.0 até 19.2.0
Descrição Um problema de execução remota de código pré-autenticação existe nos pacotes react-server-dom-parcel, react-server-dom-turbopack e react-server-dom-webpack. O problema decorre da desserialização insegura de payloads em requisições HTTP enviadas para endpoints de Server Function, especificamente envolvendo a função requireModule() e o parâmetro hasOwnProperty. Isso permite que um invasor remoto execute código JavaScript arbitrário no contexto do servidor. A exploração no mundo real foi observada, incluindo a implantação do backdoor EtherRAT (que utiliza comando e controle baseado em Ethereum), mineradores de criptomoedas e o ransomware Weaxor. Os ataques visaram servidores expostos à internet executando cargas de trabalho Node.js e React/Next.js em vários setores, incluindo varejo, finanças e serviços empresariais.
Recomendações Atualize o React Server Components para uma versão posterior à 19.2.0. Como mitigação temporária, aplique regras de WAF para detectar e bloquear requisições direcionadas a endpoints de Server Function que apresentem padrões de desserialização insegura.

Exploit

Correção

DoS

LPE

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-15156
CVE-2025-55182
GHSA-FV66-9V8Q-G76R

Produtos afetados

React Server Components
React-Server-Dom-Parcel
React-Server-Dom-Turbopack
React-Server-Dom-Webpack