Μια πολύ σοβαρή ευπάθεια στο React Server Components (RSC) θα μπορούσε να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα.

Η ευπάθεια, με κωδικό CVE-2025-55182, έχει βαθμολογία CVSS 10.0/10 . Επιτρέπει “μη επαληθευμένη απομακρυσμένη εκτέλεση κώδικα, εκμεταλλευόμενη ένα σφάλμα στον τρόπο που αποκωδικοποιούνται payloads που αποστέλλονται σε React Server Function endpoints“, ανέφερε η ομάδα σε μια ειδοποίηση.
“Ακόμη και αν η εφαρμογή σας δεν υλοποιεί κανένα Server Function endpoint, μπορεί να είναι ευάλωτη αν υποστηρίζει React Server Components“.
Δείτε επίσης: Η Microsoft διορθώνει σιωπηλά το σφάλμα LNK των Windows
Σύμφωνα με την εταιρεία ασφάλειας cloud Wiz, το ζήτημα είναι μια περίπτωση “logical deserialization” που προκύπτει από την επεξεργασία των RSC payloads με μη ασφαλή τρόπο. Ως αποτέλεσμα, ένας μη επαληθευμένος επιτιθέμενος θα μπορούσε να δημιουργήσει ένα κακόβουλο αίτημα HTTP σε οποιοδήποτε endpoint Server Function που, όταν γίνει deserialized, επιτυγχάνει την εκτέλεση αυθαίρετου κώδικα JavaScript στον διακομιστή.
Η ευπάθεια επηρεάζει τις εκδόσεις 19.0, 19.1.0, 19.1.1 και 19.2.0 των ακόλουθων πακέτων npm: react-server-dom-webpack, react-server-dom-parcel και react-server-dom-turbopack.
Δείτε επίσης: CISA: Πρόσθεσε δύο ευπάθειες του Android Framework στον Κατάλογο KEV

Έχει αντιμετωπιστεί στις εκδόσεις19.0.1, 19.1.2 και 19.2.1. Ο ερευνητής ασφάλειας από τη Νέα Ζηλανδία, Lachlan Davidson, έχει πιστωθεί για την ανακάλυψη και την αναφορά του σφάλματος στις 29 Νοεμβρίου 2025.
Αυξημένος κίνδυνος: Η ευπάθεια επηρεάζει React και Next.js
Αξίζει να σημειωθεί ότι η ευπάθεια επηρεάζει επίσης το Νext.js χρησιμοποιώντας το App Router. Το ζήτημα έχει λάβει τον κωδικό CVE CVE-2025-66478 (βαθμολογία CVSS: 10.0). Επηρεάζει τις εκδόσεις >=14.3.0-canary.77, >=15 και >=16. Οι διορθωμένες εκδόσεις είναι 16.0.7, 15.5.7, 15.4.8, 15.3.6, 15.2.6, 15.1.9 και 15.0.5.
Δείτε επίσης: King Addons for Elementor: Κρίσιμη ευπάθεια στο WordPress plugin
Οποιαδήποτε βιβλιοθήκη που περιλαμβάνει RSC είναι πιθανό να επηρεάζεται από το σφάλμα, συμπεριλαμβανομένων των Vite RSC plugin, Parcel RSC plugin, React Router RSC preview, RedwoodJS και Waku. Η Wiz ανέφερε ότι το 39% των περιβαλλόντων cloud έχουν instances ευάλωτα στα CVE-2025-55182 και/ή CVE-2025-66478. Λόγω της σοβαρότητας της ευπάθειας, συνιστάται στους χρήστες να εφαρμόσουν τις διορθώσεις το συντομότερο δυνατό για βέλτιστη προστασία.

«Αυτό το πρόσφατα ανακαλυφθέν ελάττωμα αποτελεί κρίσιμη απειλή επειδή πρόκειται για εκμετάλλευση master key, η οποία επιτυγχάνεται όχι με την κατάρρευση του συστήματος, αλλά με την κατάχρηση της εμπιστοσύνης στα εισερχόμενα data structures», δήλωσε ο Moore. «Το σύστημα εκτελεί το κακόβουλο payload με την ίδια αξιοπιστία με τον νόμιμο κώδικα, επειδή λειτουργεί ακριβώς όπως προβλέπεται, αλλά με κακόβουλο input».
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
