Zwei neu offengelegte Schwachstellen in React und Next.js ermöglichen die nicht authentifizierte Remote-Codeausführung (RCE) in Millionen von Webanwendungen – ohne spezielle Konfiguration oder Benutzerinteraktion.
Die Schwachstellen gehen auf einen Fehler in React Server Components (RSC) zurück, vor dem Forscher warnen und der eine vollständige Übernahme des Servers in Standardinstallationen ermöglichen könnte.
„React2Shell ist ein klares Beispiel dafür, wie durch KI erzeugte ‚Slop‘-PoCs GitHub und soziale Feeds mit nicht funktionsfähigen Exploits überschwemmen können, während im Hintergrund echte, funktionierende Exploits entwickelt werden“, sagte Itai Goldman, CTO und Mitgründer von Miggo Security.
Er fügte hinzu: „Meine Sorge ist, dass dieses Rauschen ein falsches Gefühl der Sicherheit vermittelt. Wenn die öffentlichen PoCs fehlerhaft wirken, beginnen Verteidiger anzunehmen, die Schwachstelle werde übertrieben dargestellt – selbst wenn der zugrunde liegende Fehler real, umfassend ausnutzbar und in einer riesigen Installationsbasis vorhanden ist.“
Die Schwachstellen im Detail
Die Ursache ( CVE-2025-55182 ) liegt in einer Prototype-Pollution-Schwachstelle in der Deserialisierungslogik des Flight-Protokolls von React Server Components.
Das Protokoll überträgt React-Komponentendaten zwischen Server und Client. Wenn Angreifer schädliche serialisierte Daten in diesen Datenstrom einschleusen, können sie JavaScript-Prototypen manipulieren und von der Verfälschung von Daten bis zur vollständigen Remote-Codeausführung eskalieren.
Beide Schwachstellen erhalten aufgrund der nicht authentifizierten Ausnutzbarkeit, einer über HTTP erreichbaren entfernten Angriffsfläche, der standardmäßig bestehenden Anfälligkeit ohne erforderliche Spezialkonfiguration und des Potenzials für eine vollständige Serverkompromittierung einen CVSS-Wert von 10,0.
Die Schwachstelle betrifft Reacts serverseitige Pakete in den Versionen 19.0.0, 19.1.0, 19.1.1 und 19.2.0, darunter:
- react-server-dom-webpack
- react-server-dom-turbopack
- react-server-dom-parcel
Nachgelagert betrifft CVE-2025-66478 Next.js, das die anfälligen RSC-Pakete in seine App-Router-Architektur einbettet.
Zu den von der Schwachstelle betroffenen Ökosystemen gehören:
- Next.js 14.3.0-canary.77+ sowie alle 15.x- und 16.x-Versionen
- Für RSC aktivierte React-Router-Versionen
- RSC-Plugins für Vite und Parcel
- Waku, RedwoodJS und andere Frameworks für Server Components
Obwohl Details zu Proofs of Concept aufgrund des Schweregrads noch nicht öffentlich veröffentlicht wurden, dürfte die Ausnutzung einfach sein, sobald die Angriffsmethoden kursieren.
Ihre Pipeline vor React2Shell-Exploits schützen
Sicherheitsteams sollten ihre CI/CD-Pipelines härten, Zugriffskontrollen verschärfen und die Überwachung in allen Laufzeitumgebungen verbessern.
- React, RSC-Pakete und alle abhängigen Frameworks auf die neuesten behobenen Versionen aktualisieren und Dependency Pinning einsetzen, um zu verhindern, dass anfällige Versionen erneut eingeführt werden.
- Temporäre Schutzmaßnahmen anwenden wie WAF-Regeln, eine verstärkte Überwachung von RSC-Flight-Payloads und eine verbesserte Beobachtbarkeit an Endpunkten für serverseitiges Rendering.
- Strikten Zugriff nach dem Prinzip der geringsten Rechte mit den geringsten Rechten für Dienstkonten durchsetzen, offengelegte Geheimnisse minimieren und Anmeldedaten nach dem Patchen rotieren.
- Alle serialisierten oder von Benutzern bereitgestellten Eingaben validieren und bereinigen und Deserialisierungspfade als Teil der DevSecOps-Best Practices überprüfen.
- Das Laufzeitverhalten auf Anomalien überwachen und protokollieren, darunter unerwartete Befehlsausführungen, Dateiänderungen oder ungewöhnliche API-Aufrufe – mithilfe von CI/CD-Gates und automatisiertem Schwachstellen-Scanning.
- RSC-Dienste von besonders wichtigen Systemen trennen und Zero-Trust-Prinzipien anwenden, um den Schadensradius bei einer Ausnutzung zu begrenzen.
Diese Maßnahmen tragen dazu bei, das Risiko von RCE-Angriffen zu verringern und zu verhindern, dass anfällige Workflows von React Server Components zu Einfallstoren für umfassendere Kompromittierungen werden.
Moderne JS-Frameworks vergrößern die Angriffsfläche
React2Shell erinnert daran, dass serverseitige JavaScript-Frameworks zu einem Angriffsvektor in der heutigen globalen Software-Lieferkette geworden sind.
Da sich die Branche in Richtung serverseitig gerenderter Komponenten und kommunikationsintensiver Serialisierungsmodelle bewegt, treten Deserialisierungsschwachstellen – die früher vor allem mit älteren Sprachen wie Java und PHP in Verbindung gebracht wurden – nun in großem Maßstab innerhalb moderner JS-Ökosysteme auf.
Die zunehmende Verbreitung von React Server Components verstärkt dieses Risiko und unterstreicht die Notwendigkeit einer konsequenten Härtung serverseitigen JavaScripts sowie einer aufmerksamen Überwachung von Abhängigkeiten.
Diese Trends zeigen, warum sich die Sicherheit der Software-Lieferkette weiterentwickeln muss, um Schwachstellen zu beheben, die tief in modernen Entwicklungs-Frameworks entstehen.





