Що було виявлено?
Критична вразливість, що дозволяє виконувати віддалений код (RCE) без автентифікації, була виявлена в React Server Components (RSC) і зареєстрована під номером CVE-2025-55182 (а також пов’язана з нею вразливість CVE-2025-66478 в next.js, який побудований на React).
Іншими словами: спеціально створений HTTP-запит, спрямований на вразливий компонент RSC «Flight», може призвести до повного виконання коду на стороні сервера без необхідності автентифікації.
Кого це стосується?
- Вразливими є всі додатки, що використовують React 19 (версії 19.0.0, 19.1.0, 19.1.1 та 19.2.0) з увімкненими серверними компонентами.
- Next.js, побудований на базі React RSC, також зазнає впливу. Вразливі версії: Next.js: 14.3.0-canary, 15.x та 16.x (App Router)
- Окрім React та Next.js, будь-які інструменти, пакети або плагіни, що об’єднують вразливі модулі react-server-dom-*, також можуть бути в зоні ризику.
- З огляду на повсюдну поширеність React і популярність додатків на базі Next.js, це потенційно впливає на величезну частину веб-сервісів, інформаційних панелей і веб-додатків, що розміщуються в хмарі, по всьому світу, незалежно від галузі чи географічного положення.
Який потенційний вплив?
- Повне захоплення сервера: Вразливість дозволяє виконувати неавтентифікований віддалений код на сервері ураженої програми. Це може забезпечити негайне зовнішнє проникнення і призвести до повного компрометації системи.
- Легкість експлуатації + відсутність передумов: Оскільки для експлуатації потрібний лише спеціально сформований HTTP-запит, без автентифікації, без спеціальних привілеїв, а стандартні конфігурації вже є вразливими, площа атаки дуже велика.
- Витік даних, витік секретної інформації, порушення роботи сервісу: Будь-які конфіденційні дані, що зберігаються або обробляються на сервері (дані користувачів, облікові дані, токени, файли конфігурації), можуть бути скомпрометовані. Зловмисники можуть змінювати дані, викрадати секретну інформацію або порушувати доступність сервісу.
Тестування: Шаблони та сценарії атак Cymulate
Щоб допомогти командам з безпеки перевірити, чи їхні середовища піддаються ризику, Cymulate випустила три нові сценарії атак і два нові шаблони атак у Cymulate Exposure Validation.
4 грудня 2025 року Cymulate випустили перший сценарій атаки React2Shell Scanner (CVE-2025-55182 та CVE-2025-66478), щоб перевірити та підтвердити виявлення загроз у SIEM та безпеці кінцевих точок.


Через значні ризики, пов’язані з експлуатацією, компанія Cymulate випустила автономний інструмент React2Shell-Scanner, який дозволяє будь-якій команді з безпеки перевіряти та підтверджувати здатність своїх засобів безпеки виявляти атаки, що використовують ці вразливості.
Це неінтрузивний сканер, націлений на CVE-2025-55182 (та CVE-2025-66478), який надсилає нешкідливі, безпечні корисні дані, запускаючи вразливу логіку десеріалізації, але не виконуючи шкідливий код, а потім аналізує відповіді сервера, щоб виявити, чи сервер демонструє характерні для незахищеної реалізації RSC шаблони помилок.
На практиці це означає, що ви можете проактивно тестувати свої загальнодоступні (або внутрішні) сервери React/Next.js для оцінки вразливості без мінімального ризику.
При ручній перевірці версій React або Next.js символ курсору (^) перед номером версії вказує, що встановлена мінімальна версія, але менеджер пакетів може автоматично встановлювати новіші мінорні та патч-версії в рамках одного основного випуску.
Наприклад, «react»: «^19.0.0» гарантує, що версія не буде нижчою за 19.0.0, але при розгортанні або перевстановленні може бути встановлена версія 19.0.1 або пізніша сумісна версія 19.x.x. Це означає, що проєкт може вже використовувати виправлену версію, навіть якщо базовий маніфест виглядає вразливим. В результаті команди повинні підтвердити фактичну встановлену версію (за допомогою файлів блокування або аудиту залежностей).
8 грудня 2025 року Cymulate опублікували сценарій атаки CVE-2025-55182/CVE-2025-66478 – React RSC Flight deserialization, щоб протестувати та перевірити захист WAF і систему оповіщення за допомогою симуляції атак на основі запитів RSC Flight deserialization, що містять prototype-pollution і JavaScript-injection.

Після спостереження за тим, як зловмисники використовують цю вразливість, 9 грудня Cymulate опублікували нові сценарії атак на основі IOC у стрічці загроз, щоб протестувати та перевірити безпеку кінцевих точок і захист периметра.

З огляду на ці нові сценарії атак
Cymulate опублікували два нових шаблони перевірки вразливості, які застосовують ці сценарії атак у складних кампаніях, що використовують вразливість та імітують просунуті тактики, застосовувані такими групами, як UNC5174, північнокорейські та китайські зловмисники, а також іншими учасниками кампаній з розповсюдження програм-вимагачів, шпигунства або криптоджекінгу.
Ці нові шаблони перевірки вразливості можна знайти в розділі «Просунуті атаки (APT і TA)» під такими назвами:
- Симуляція використання компонентів React Server
- Симуляція React2Shell RCE
Безкоштовний інструмент для кожної команди безпеки для перевірки загрози
Через значні ризики, пов’язані з експлуатацією, Cymulate випустила автономний інструмент React2Shell-Scanner для будь-якої команди безпеки, щоб перевірити та підтвердити здатність їхніх засобів безпеки виявляти атаки, що експлуатують ці вразливості.
Це неінтрузивний сканер, орієнтований на CVE-2025-55182 (та CVE-2025-66478), який надсилає нешкідливі, безпечні корисні дані, запускаючи вразливу логіку десеріалізації, але не виконуючи шкідливий код, а потім аналізує відповіді сервера, щоб виявити, чи сервер демонструє характерні шаблони помилок незахищеної реалізації RSC.
Рекомендовані невідкладні дії
- Оцініть серверні додатки, що використовують вразливі компоненти. Вручну перевірте конфігурації та встановлені версії.
- Визначте пріоритетність виправлень: оновлюйте всі пакети react-server-dom-* до версій 19.0.1, 19.1.2 або 19.2.1 і переконайтеся, що всі екземпляри Next.js оновлені до виправлених версій.
- Використовуйте NPM audit для перевірки компонентів на наявність відомих вразливостей.
- Проведіть аудит усіх залежностей: перевірте наявність будь-яких фреймворків, плагінів або бібліотек, що містять вразливі модулі RSC.
- Включіть моделювання цієї вразливості до щорічних або щоквартальних навчань BAS/red-team, щоб перевірити можливості виявлення, реагування та локалізації у разі реального зловживання.


