PT-2026-45834 · Unknown · React Router

Sm41Ldrag0N

·

Publicado

2026-06-02

·

Atualizado

2026-06-09

·

CVE-2026-42211

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas React Router versões 7.0.0 a 7.14.1
Description Ao utilizar o Framework Mode, uma combinação de etapas pode permitir a execução remota de código (RCE) não autorizada por meio de requisições externas. Isso ocorre porque o turbo-stream v2 integrado pode ser abusado para permitir a invocação arbitrária de construtores através de desserialização insegura. O ataque requer que o código da aplicação possua uma vulnerabilidade de prototype pollution existente, que é então aproveitada em um processo de duas etapas para disparar a RCE no servidor remoto. Este problema não afeta aplicações que utilizam o Declarative Mode (<BrowserRouter>) ou o Data Mode (createBrowserRouter/<RouterProvider>).
Recommendations Atualizar para a versão 7.14.2.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42211
GHSA-49RJ-9FVP-4H2H

Produtos afetados

React Router