PT-2026-4812 · Unknown · React-Server-Dom-Parcel+2

·

CVE-2026-23864

·

Publicado

2025-12-03

·

Atualizado

2026-07-03

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do React 19.0.0 a 19.2.3 Versões do react-server-dom-webpack 19.0.0 a 19.2.3 Versões do react-server-dom-parcel 19.0.0 a 19.2.3 Versões do react-server-dom-turbopack 19.0.0 a 19.2.3 Versões do Next.js 13.x a 16.x
Descrição Existem múltiplas vulnerabilidades de negação de serviço nos Componentes de Servidor do React (React Server Components). Esses problemas são acionados pelo envio de solicitações HTTP especialmente elaboradas para endpoints de Funções do Servidor (Server Functions). A exploração pode levar a falhas no servidor, exceções de falta de memória (out-of-memory) ou uso excessivo de CPU, dependendo da configuração e do código da aplicação. As vulnerabilidades originam-se da forma como o servidor lida com solicitações multipart/form-data, especificamente ao decodificar respostas com tokens como $K<id>. O parser cria um novo objeto FormData para cada um desses tokens e varre totalmente o FormData original, levando à exaustão de memória com um grande número de tokens. Embora nenhuma execução remota de código seja possível, o impacto de negação de serviço é significativo. Cloudflare e Akamai lançaram regras de WAF para mitigar essas vulnerabilidades.
Recomendações Versões do React 19.0.0 a 19.2.3: Atualize para a versão 19.2.4 ou posterior. Versões do react-server-dom-webpack 19.0.0 a 19.2.3: Atualize para a versão 19.2.4 ou posterior. Versões do react-server-dom-parcel 19.0.0 a 19.2.3: Atualize para a versão 19.2.4 ou posterior. Versões do react-server-dom-turbopack 19.0.0 a 19.2.3: Atualize para a versão 19.2.4 ou posterior. Versões do Next.js 13.x a 16.x: Atualize para a versão 16.0.11 ou posterior.

Correção

DoS

RCE

Resource Exhaustion

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-01949
CVE-2026-23864
GHSA-83FC-FQCC-2HMG
GHSA-H25M-26QC-WCJF

Produtos afetados

React-Server-Dom-Parcel
React-Server-Dom-Turbopack
React-Server-Dom-Webpack