PT-2026-45828 · Unknown+1 · React Router+1

Oceandust

·

Publicado

2026-06-02

·

Atualizado

2026-06-10

·

CVE-2026-34077

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas React Router versões 7.7.0 até 7.13.1 React Router versões anteriores a 7.14.0 Remix versões 2.9.0 e posteriores
Description Dois problemas distintos foram identificados. Primeiro, uma falha de Cross-Site Scripting (XSS) no lado do cliente existe no processamento de redirecionamentos dentro das APIs instáveis de React Server Components (RSC) quando os redirecionamentos provêm de fontes não confiáveis. Segundo, uma condição de Negação de Serviço (DoS) pode ocorrer no Framework Mode e no Remix com Single Fetch habilitado, onde o algoritmo de serialização torna-se um gargalo ao codificar tipos específicos de dados em respostas do servidor. Isso não afeta aplicações que utilizam Declarative Mode (<BrowserRouter>) ou Data Mode (createBrowserRouter/<RouterProvider>).
Recommendations Atualizar React Router versões 7.7.0 até 7.13.1 para a versão 7.13.2. Atualizar React Router versões anteriores a 7.14.0 para a versão 7.14.0 ou posterior. Atualizar Remix versões 2.9.0 e posteriores para uma versão que resolva o gargalo de serialização.

Correção

RCE

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34077
GHSA-RXV8-25V2-QMQ8

Produtos afetados

React Router
Remix