
Am 29. November wurde eine schwerwiegende Sicherheitslücke in React gemeldet, die unauthentifizierte Remote Code Execution (RCE) ermöglicht. Ursache ist ein Fehler in der Deserialisierung von Payloads, die an React Server Function-Endpunkte gesendet werden. Besonders kritisch: Auch Apps ohne Server Functions können betroffen sein, sofern sie React Server Components (RSC) unterstützen.
Was ist passiert?
Das Problem wurde als CVE-2025-55182 veröffentlicht. Betroffen sind die Pakete react-server-dom-webpack, react-server-dom-parcel und react-server-dom-turbopack in den Versionen 19.0, 19.1.0, 19.1.1 und 19.2.0.
Die Schwachstelle wurde mit CVSS 10.0, dem höchstmöglichen Schweregrad, bewertet. Ein sofortiges Update ist zwingend erforderlich. Gefixt wurde das Problem in den Versionen 19.0.1, 19.1.2 und 19.2.1.
Auch zahlreiche Frameworks und Bundler sind betroffen, unter anderem Next.js, React Router (RSC APIs), Waku, @parcel/rsc, @vitejs/plugin-rsc und RedwoodSDK. Hosting-Provider haben teilweise temporäre Mitigations implementiert, diese ersetzen jedoch kein Update auf die gepatchten Versionen.
Wie funktioniert die Schwachstelle?
Ein Angreifer kann speziell präparierte HTTP-Requests an einen Server-Function-Endpunkt senden. Bei der Deserialisierung durch React kann daraus beliebiger Code auf dem Server ausgeführt werden. Weitere technische Details werden laut Hersteller nach vollständigem Rollout der Fixes veröffentlicht. Weitere Informationen finden sich im offiziellen Blogbeitrag des React-Teams.
Empfohlene Maßnahmen
-
Sofortige Updates: Auf gepatchte Versionen der RSC-Bibliotheken (19.0.1, 19.1.2 oder 19.2.1) aktualisieren.
-
Framework-Updates: Framework-spezifische Updates einspielen, etwa für Next.js 15/16, je nach Release-Line.
-
Betroffenheit prüfen: Kontrollieren, ob die eigene App RSC oder RSC-Kompatibilität im Bundler nutzt.
-
Keine Betroffenheit: Wird kein Server genutzt, besteht keine Betroffenheit durch diese Schwachstelle.
Timeline
-
29.11.: Meldung der Schwachstelle durch Lachlan Davidson.
-
30.11.: Bestätigung durch Meta Security.
-
01.12.: Entwicklung und Validierung des Fixes.
-
03.12.: Veröffentlichung der Fixes auf npm sowie Disclosure als CVE-2025-55182.
Mint Secure GmbH
Wie Mint Secure euch dabei unterstützt
Wir helfen Entwicklerteams und Betreibern dabei, kritische Schwachstellen wie CVE-2025-55182 schnell zu erkennen und zu schließen.
Vulnerability Management
Wir helfen bei der Identifikation betroffener Anwendungen und der priorisierten Umsetzung von Patches.
Penetrationstest
Wir prüfen eure Webanwendungen gezielt auf RCE- und Deserialisierungsschwachstellen.
Beratung
Wir unterstützen beim Aufbau eines belastbaren Patchprozesses für eure Web- und Framework-Abhängigkeiten.
Fazit
CVE-2025-55182 ist eine mit CVSS 10.0 bewertete, unauthentifizierte RCE-Schwachstelle in React Server Components, die zahlreiche Pakete und Frameworks wie Next.js, Waku und RedwoodSDK betrifft.
Betroffene Teams sollten umgehend auf die gepatchten Versionen 19.0.1, 19.1.2 oder 19.2.1 aktualisieren, temporäre Mitigations der Hosting-Provider ersetzen kein echtes Update.
Mint Secure unterstützt euch dabei, eure Webanwendungen schnell und sicher zu patchen. Sprecht uns an.

