Una falla de máxima gravedad en la biblioteca JavaScript ampliamente utilizada React y en varios marcos basados en React, incluido Next.js, permite a atacantes remotos no autenticados ejecutar código malicioso en instancias vulnerables. Es fácil abusar de la falla y la explotación masiva es «inminente», según investigadores de seguridad.
El equipo de React reveló la vulnerabilidad de ejecución remota de código (RCE) no autenticada en los componentes del servidor React el miércoles. Tiene un seguimiento como CVE-2025-55182 y recibió una clasificación de gravedad CVSS máxima de 10,0.
Esto es un gran problema porque gran parte de Internet se basa en React: una estimación sugiere que el 39 por ciento de los entornos de nube son vulnerables a esta falla. Por lo tanto, esta cuestión merece un lugar destacado en su lista de tareas pendientes.
El error afecta a las versiones 19.0, 19.1.0, 19.1.1 y 19.2.0 de:
También afecta la configuración predeterminada de varios marcos y paquetes de React, incluidos next, react-router, waku, @parcel/rsc, @vitejs/plugin-rsc y rwsdk.
Los mantenedores del proyecto dicen que la actualización a las versiones 19.0.1, 19.1.2 y 19.2.1 corrige la falla.
«Recomendamos una actualización inmediata», dijo el equipo de React en un aviso de seguridad del miércoles.
«CVE-2025-55182 representa un riesgo importante para los usuarios de uno de los marcos de aplicaciones web más utilizados del mundo», afirmó Benjamin Harris, fundador y director ejecutivo del proveedor de herramientas de gestión de exposición watchTowr. El Registro. «La explotación requiere pocos requisitos previos (y) no debería haber duda de que la explotación en estado salvaje es inminente a medida que los atacantes comiencen a analizar parches ahora públicos».
Vercel, el creador y mantenedor principal de Next.js, asignó su propio CVE (CVE-2025-66478) a la falla y también emitió una advertencia y un parche el miércoles.
Si bien no tenemos demasiados detalles sobre la vulnerabilidad, sí sabemos que explota una falla en la forma en que React decodifica la carga útil que se envía a los puntos finales de la función de servidor de React.
«Un atacante no autenticado puede realizar una solicitud HTTP maliciosa a cualquier punto final de función de servidor que, cuando React lo deserializa, logra la ejecución remota de código en el servidor», advertía la alerta de seguridad. «Se proporcionarán más detalles sobre la vulnerabilidad una vez que se complete la implementación de la solución».
El investigador Lachlan Davidson encontró e informó el sábado la falla a Meta, que creó el proyecto de código abierto. Cuando trabajó con el equipo de React para lanzar rápidamente un parche de emergencia apenas cuatro días después.
React se usa ampliamente (Facebook e Instagram, Netflix, Airbnb, Shopify, Hello Fresh, Walmart y Asana de Meta dependen de él, al igual que millones de desarrolladores) y muchos marcos dependen de paquetes React vulnerables.
Por lo tanto, este CVE pone en riesgo gran parte de Internet.
«Los datos de Wiz indican que el 39 por ciento de los entornos de nube contienen instancias de Next.js o React en versiones vulnerables a CVE-2025-55182 y/o CVE-2025-66478», dijeron el miércoles los cazadores de amenazas de seguridad en la nube Gili Tikochinski, Merav Bar y Danielle Aminov.
La empresa que pronto será propiedad de Google experimentó con la falla y la solucionó, informando que «la explotación de esta vulnerabilidad tenía alta fidelidad, con una tasa de éxito cercana al 100 por ciento y podía explotarse para la ejecución remota completa del código».
«Debido a la gran gravedad y facilidad de explotación, se requiere un parche inmediato», añadió el trío.
En el momento de escribir este artículo, El Registro No se pudieron encontrar informes de explotación en la naturaleza. Sin embargo, es seguro asumir que los delincuentes ya están aplicando ingeniería inversa a los parches y escaneando Internet en busca de casos expuestos y vulnerables.
«Debido al uso generalizado de React y marcos como Next.js que se construyen sobre él, se espera que esta vulnerabilidad atraiga una atención significativa», dijo Stephen Fewer, investigador principal senior de Rapid7. El Registro.
«Las posibilidades de que los detalles técnicos y el código de explotación estén disponibles públicamente son altas, por lo que es probable que la explotación se produzca pronto», afirmó. «Por lo tanto, es fundamental que esta vulnerabilidad se solucione de inmediato».
Es posible que los clientes de Cloudflare también quieran profundizar en la afirmación de la compañía de que su firewall de aplicaciones web (WAF) los protege de la falla, si el tráfico de su aplicación React se envía a través del WAF. ®

