BDU:2025-15156 (CVE-2025-55182) — уязвимость функции requireModule() пакетов react-server-dom-webpack

По данным БДУ ФСТЭК России, по состоянию на 06.05.2026.

Критический — 10.0/10 Публичный эксплойт Есть инциденты ИБ Устранена

Уязвимость функции requireModule() пакетов react-server-dom-webpack, react-server-dom-parcel и react-server-dom-turbopack JavaScript библиотеки построения пользовательских интерфейсов React связана с недостатками механизма десериализации при обработке параметра hasOwnProperty. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код путем отправки специально сформированного HTTP-запроса

Кого касается и что делать

  • Уязвимое ПО: react-server-dom-webpack (Meta Platforms) — версии до 19.0.1, до 19.1.2, до 19.2.1; react-server-dom-parcel (Meta Platforms) — версии до 19.0.1, до 19.1.2, до 19.2.1; react-server-dom-turbopack (Meta Platforms) — версии до 19.0.1, до 19.1.2, до 19.2.1; и ещё 6 позиций
  • Что делать: уязвимость устранена производителем — применить исправления: react.dev, nextjs.org
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2025-15156 · CVE-2025-55182
Уровень опасности Критический (базовая оценка CVSS 3.1 — 10.0; CVSS 2.0 — 10.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость функции requireModule() пакетов react-server-dom-webpack, react-server-dom-parcel и react-server-dom-turbopack JavaScript библиотеки построения пользовательских интерфейсов React, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 04.12.2025 · Обновлена ФСТЭК: 06.05.2026 · Выявлена: 03.12.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-502 — восстановление в памяти недостоверных данных
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • react-server-dom-webpack (Meta Platforms) — версии до 19.0.1, до 19.1.2, до 19.2.1 · прикладное ПО информационных систем
  • react-server-dom-parcel (Meta Platforms) — версии до 19.0.1, до 19.1.2, до 19.2.1 · прикладное ПО информационных систем
  • react-server-dom-turbopack (Meta Platforms) — версии до 19.0.1, до 19.1.2, до 19.2.1 · прикладное ПО информационных систем
  • Next.js (Vercel) — версии до 15.0.5, до 15.1.9, до 15.2.6, до 15.3.6, до 15.4.8, до 15.5.7, до 16.0.7, до 14.3.0-canary.77 включительно · прикладное ПО информационных систем
  • React Router (Сообщество свободного программного обеспечения) — прикладное ПО информационных систем
  • Waku (The Vac Research Collective) — прикладное ПО информационных систем, сетевое программное средство
  • React (Meta Platforms) — прикладное ПО информационных систем
  • Expo (Expo Software) — прикладное ПО информационных систем
  • Redwood SDK (RedwoodJS Core Team) — до 1.0.0-alpha.0 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление. Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Если обновиться нельзя

— использование нестандартных сетевых портов для доступа к серверу React (по умолчанию 3002);
— использование межсетевого экрана уровня приложений (WAF) для фильтрации сетевого трафика;
— ограничение возможности непривилегированных пользователей загружать файлы на сервер React;
— ограничение доступа к уязвимому программному обеспечению, используя схему доступа по «белым спискам»;
— использование SIEM-систем для отслеживания событий, связанных с вызовом функции runInThisContext();
— использование систем обнаружения и предотвращения вторжений для отслеживания индикаторов компрометации для попыток эксплуатации уязвимости.
Использование рекомендаций производителя

React Server Components позволяют клиенту отправлять специальные сериализованные payload's на сервер для вызова Server Functions. Эти payload's десериализуются на сервере с помощью внутренних механизмов React. В уязвимых версиях процесс десериализации не проверяет корректность входных данных, что позволяет злоумышленнику: Отправить специально сформированный HTTP-запрос на любой endpoint, обрабатывающий React Server Functions. При десериализации этого запроса вызвать произвольный код на сервере (RCE). Атака не требует аутентификации — достаточно знать URL endpoint'а. Ваше приложение не уязвимо если: — Не использует сервер (только статический клиентский React), — Не использует React Server Components (например, только Pages Router в Next.js без App Router), — Не использует фреймворки с RSC,

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: