«No suelo decir esto, pero parche ahora mismo», escribió un investigador. «La lista React CVE (CVE-2025-55182) es un 10 perfecto».
Las versiones de React 19.0.1, 19.1.2 o 19.2.1 contienen el código vulnerable. Los componentes de terceros que se sabe que están afectados incluyen:
- Complemento RSC de tornillo
- Complemento RSC del paquete
- Vista previa de React Router RSC
- RedwoodSDK
- Tuyo
- Siguiente.js
Según Wiz y su compañera de seguridad Aikido, la vulnerabilidad, rastreada como CVE-2025-55182, reside en Flight, un protocolo que se encuentra en React Server Components. Next.js asignó la designación CVE-2025-66478 para rastrear la vulnerabilidad en su paquete.
La vulnerabilidad proviene de una deserialización insegura, el proceso de codificación que convierte cadenas, flujos de bytes y otros formatos «serializados» en objetos o estructuras de datos en código. Los piratas informáticos pueden aprovechar la deserialización insegura mediante el uso de cargas útiles que ejecutan código malicioso en el servidor. Las versiones parcheadas de React incluyen una validación más estricta y un comportamiento de deserialización reforzado.
«Cuando un servidor recibe una carga útil especialmente diseñada y con formato incorrecto, no puede validar la estructura correctamente», explicó Wiz. «Esto permite que los datos controlados por el atacante influyan en la lógica de ejecución del lado del servidor, lo que da como resultado la ejecución de código JavaScript privilegiado».
La empresa añadió:
En nuestra experimentación, la explotación de esta vulnerabilidad tuvo alta fidelidad, con una tasa de éxito de aproximadamente el 100 % y puede explotarse para la ejecución remota completa de código. El vector de ataque no está autenticado y es remoto, y solo requiere una solicitud HTTP especialmente diseñada al servidor de destino. Afecta la configuración predeterminada de los marcos populares.
Ambas empresas recomiendan a los administradores y desarrolladores que actualicen React y cualquier dependencia que dependa de él. Los usuarios de cualquiera de los marcos y complementos habilitados de forma remota mencionados anteriormente deben consultar con mantenimiento para obtener orientación. Aikido también sugiere que los administradores y desarrolladores escaneen sus bases de código y repositorios para detectar cualquier uso de React utilizando este enlace.

