Mehr als 600.000 Websites von kritischer Schwachstelle in React Server Components betroffen

Mehr als 644.000 Domains sind einer kritischen React-Schwachstelle ausgesetzt, die derzeit aktiv ausgenutzt wird.

Verfasst von
Ken Underhill
Ken Underhill
Dec 10, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine neu veröffentlichte Analyse der Shadowserver Foundation zeigt, dass mehr als 644.000 Domains einer kritischen Schwachstelle in React Server Components ausgesetzt sind.. 

Laut aktualisierten Scan-Daten. 

Angreifer nutzen die Schwachstelle, „… um interaktiven, cloudfähigen Zugriff auf containerisierte Workloads zu erlangen, aggressiv nach Secrets zu suchen, lokale Abwehrmaßnahmen zu schwächen und den Zugriff durch Kryptomining und das Einschleusen von Hintertüren zu Geld zu machen“, sagten Wiz-Forscher.

Die Deserialisierungsschwachstelle in React verstehen

CVE-2025-55182 geht auf eine fehlerhafte Deserialisierung von Eingaben in React Server Components (RSC) zurück. 

Durch das Erstellen eines manipulierten RSC-Payloads können Angreifer die serverseitige Decodierungslogik missbrauchen, um eine Gadget-Kette auszulösen, die letztlich zur Ausführung von Code aus der Ferne (RCE) auf dem Server führt. 

Da RSC in der Request-/Response-Pipeline sitzt, kann eine erfolgreiche Ausnutzung Autorisierungskontrollen umgehen, beliebigen Code ausführen und sowohl die Serverintegrität als auch Anwendungsdaten gefährden.

Obwohl sich frühe Analysen stark auf Next.js konzentrierten, zeigt die Untersuchung von Wiz Security, dass das Problem weiter verbreitet ist und auch andere Plattformen betrifft, die RSC implementieren – etwa Waku, Vite mit RSC-Plugins und benutzerdefinierte native React-Server, die die anfällige decodeReply-Logik aufrufen.

In Next.js wird der RSC-Datenfluss standardmäßig über den next-action-Header offengelegt, wodurch die Ausnutzung bei jeder aus dem Internet erreichbaren Anwendung unkompliziert ist. Bei benutzerdefinierten oder weniger verbreiteten Frameworks müssen Angreifer lediglich den RSC-Endpunkt identifizieren, um denselben anfälligen Codepfad zu erreichen.

Wiz hat bereits aktive Ausnutzung beobachtet: Angreifer nutzen die Schwachstelle, um interaktive Shells in Cloud-Containern zu erlangen, Umgebungsvariablen und Secrets abzugreifen, Metadatendienste abzufragen und Zugangsdaten für AWS, Git, SSH und andere Entwicklertools zu exfiltrieren. 

Advertisement

Einige Kampagnen schleusen Kryptominer in Kubernetes- oder andere Cloud-Workloads ein, während andere noch weiter gehen und Sliver-Hintertüren für eine dauerhafte Befehls- und Kontrollverbindung installieren.

Die Kombination aus kritischem Schweregrad, einer internetweiten Angriffsfläche und bestätigtem Missbrauch in freier Wildbahn macht CVE-2025-55182 zu einem dringlichen Problem. 

Organisationen, die React Server Components einsetzen – ob über Next.js, alternative Frameworks oder eigene Implementierungen –, sollten bis zur Aktualisierung der anfälligen Pakete und einer vollständigen Validierung der Deployments von einem erhöhten Risiko ausgehen.

So lässt sich die Schwachstelle in React Server Components eindämmen

Organisationen können das Risiko durch CVE-2025-55182 verringern, indem sie sofort patchen und zugleich strengere Anwendungs- und Betriebskontrollen einführen. 

  • Die offiziellen React-Patches anwenden und sicherstellen, dass CI/CD-Pipelines keine anfälligen Versionen erneut bereitstellen.
  • Alle Anwendungen erfassen, die React Server Components verwenden, und Codebasen sowie Lockfiles auf betroffene React-Pakete überprüfen.
  • Überwachen Sie Protokolle und Telemetriedaten auf anomales Rendering-Verhalten, unerwartete serverseitige Ausführung oder Anzeichen einer früheren Ausnutzung.
  • Vorübergehende Härtungsmaßnahmen umsetzen wie etwa verschärfte WAF-Regeln, eingeschränkte sensible Endpunkte und eine erweiterte Protokollierung rund um RSC-Vorgänge.
  • Strengere Laufzeit- und Containerkontrollen durchsetzen durch die Begrenzung des Dateisystemzugriffs, die Einschränkung von Shell-Dienstprogrammen und die Filterung ausgehender Verbindungen.
  • Anwendungsebenen segmentieren und laterale Bewegungen begrenzen und dabei den next-action-RSC-Datenfluss nach Möglichkeit einschränken oder absichern.
  • Entwicklungsteams über die Schwachstelle informieren, das Patchen in allen Umgebungen abstimmen und alle Secrets austauschen, die während einer möglichen Ausnutzung offengelegt worden sein könnten.

Diese Maßnahmen tragen zu einer sichereren und konsistenteren Deployment-Umgebung bei.

Dieser Vorfall unterstreicht einen breiteren Trend: Tief in modernen Webframeworks verborgene Schwachstellen können zu einer internetweiten Gefährdung führen, lange bevor Organisationen erkennen, dass sie einem Risiko ausgesetzt sind. 

Da serverseitiges Rendering, verteilte Komponenten und automatisierte Build-Pipelines zum Standard werden, kann sich ein einzelner Architekturfehler auf Hunderttausende Deployments ausbreiten.

sich an Zero-Trust-Prinzipien zu orientieren, um die Auswirkungen ähnlicher Risiken auf Framework-Ebene zu reduzieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.