BDU:2025-15156 (CVE-2025-55182) — уязвимость функции requireModule() пакетов react-server-dom-webpack
По данным БДУ ФСТЭК России, по состоянию на 06.05.2026.
Уязвимость функции requireModule() пакетов react-server-dom-webpack, react-server-dom-parcel и react-server-dom-turbopack JavaScript библиотеки построения пользовательских интерфейсов React связана с недостатками механизма десериализации при обработке параметра hasOwnProperty. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем отправки специально сформированного HTTP-запроса
Кого касается и что делать
- Уязвимое ПО: react-server-dom-webpack (Meta Platforms) — версии до 19.0.1, до 19.1.2, до 19.2.1; react-server-dom-parcel (Meta Platforms) — версии до 19.0.1, до 19.1.2, до 19.2.1; react-server-dom-turbopack (Meta Platforms) — версии до 19.0.1, до 19.1.2, до 19.2.1; и ещё 6 позиций
- Что делать: уязвимость устранена производителем — применить исправления: react.dev, nextjs.org
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2025-15156 · CVE-2025-55182 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 10.0; CVSS 2.0 — 10.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость функции requireModule() пакетов react-server-dom-webpack, react-server-dom-parcel и react-server-dom-turbopack JavaScript библиотеки построения пользовательских интерфейсов React, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 04.12.2025 · Обновлена ФСТЭК: 06.05.2026 · Выявлена: 03.12.2025 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-502 — восстановление в памяти недостоверных данных |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- react-server-dom-webpack (Meta Platforms) — версии до 19.0.1, до 19.1.2, до 19.2.1 · прикладное ПО информационных систем
- react-server-dom-parcel (Meta Platforms) — версии до 19.0.1, до 19.1.2, до 19.2.1 · прикладное ПО информационных систем
- react-server-dom-turbopack (Meta Platforms) — версии до 19.0.1, до 19.1.2, до 19.2.1 · прикладное ПО информационных систем
- Next.js (Vercel) — версии до 15.0.5, до 15.1.9, до 15.2.6, до 15.3.6, до 15.4.8, до 15.5.7, до 16.0.7, до 14.3.0-canary.77 включительно · прикладное ПО информационных систем
- React Router (Сообщество свободного программного обеспечения) — прикладное ПО информационных систем
- Waku (The Vac Research Collective) — прикладное ПО информационных систем, сетевое программное средство
- React (Meta Platforms) — прикладное ПО информационных систем
- Expo (Expo Software) — прикладное ПО информационных систем
- Redwood SDK (RedwoodJS Core Team) — до 1.0.0-alpha.0 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление. Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Если обновиться нельзя
— использование нестандартных сетевых портов для доступа к серверу React (по умолчанию 3002);
— использование межсетевого экрана уровня приложений (WAF) для фильтрации сетевого трафика;
— ограничение возможности непривилегированных пользователей загружать файлы на сервер React;
— ограничение доступа к уязвимому программному обеспечению, используя схему доступа по «белым спискам»;
— использование SIEM-систем для отслеживания событий, связанных с вызовом функции runInThisContext();
— использование систем обнаружения и предотвращения вторжений для отслеживания индикаторов компрометации для попыток эксплуатации уязвимости.
Использование рекомендаций производителя
- Для React: react.dev/blog/2025/12/03/critical-security-vulnerability…
- Для Next.js: nextjs.org/blog/CVE-2025-66478
React Server Components позволяют клиенту отправлять специальные сериализованные payload's на сервер для вызова Server Functions. Эти payload's десериализуются на сервере с помощью внутренних механизмов React. В уязвимых версиях процесс десериализации не проверяет корректность входных данных, что позволяет злоумышленнику: Отправить специально сформированный HTTP-запрос на любой endpoint, обрабатывающий React Server Functions. При десериализации этого запроса вызвать произвольный код на сервере (RCE). Атака не требует аутентификации — достаточно знать URL endpoint'а. Ваше приложение не уязвимо если: — Не использует сервер (только статический клиентский React), — Не использует React Server Components (например, только Pages Router в Next.js без App Router), — Не использует фреймворки с RSC,
Источники
- react.dev/versions
- react.dev/blog/2025/12/03/critical-security-vulnerability…
- nextjs.org/blog/CVE-2025-66478
- github.com/Ashwesker/Blackash-CVE-2025-55182
- github.com/fatguru/CVE-2025-55182-scanner
- github.com/sickwell/CVE-2025-55182
- github.com/ejpir/CVE-2025-55182-poc
- www.cisa.gov/sites/default/files/csv/known_exploited_vuln…
- www.bleepingcomputer.com/news/security/hackers-exploit-re…



