Eine neu veröffentlichte Analyse der Shadowserver Foundation zeigt, dass mehr als 644.000 Domains einer kritischen Schwachstelle in React Server Components ausgesetzt sind..
Laut aktualisierten Scan-Daten.
Angreifer nutzen die Schwachstelle, „… um interaktiven, cloudfähigen Zugriff auf containerisierte Workloads zu erlangen, aggressiv nach Secrets zu suchen, lokale Abwehrmaßnahmen zu schwächen und den Zugriff durch Kryptomining und das Einschleusen von Hintertüren zu Geld zu machen“, sagten Wiz-Forscher.
Die Deserialisierungsschwachstelle in React verstehen
CVE-2025-55182 geht auf eine fehlerhafte Deserialisierung von Eingaben in React Server Components (RSC) zurück.
Durch das Erstellen eines manipulierten RSC-Payloads können Angreifer die serverseitige Decodierungslogik missbrauchen, um eine Gadget-Kette auszulösen, die letztlich zur Ausführung von Code aus der Ferne (RCE) auf dem Server führt.
Da RSC in der Request-/Response-Pipeline sitzt, kann eine erfolgreiche Ausnutzung Autorisierungskontrollen umgehen, beliebigen Code ausführen und sowohl die Serverintegrität als auch Anwendungsdaten gefährden.
Obwohl sich frühe Analysen stark auf Next.js konzentrierten, zeigt die Untersuchung von Wiz Security, dass das Problem weiter verbreitet ist und auch andere Plattformen betrifft, die RSC implementieren – etwa Waku, Vite mit RSC-Plugins und benutzerdefinierte native React-Server, die die anfällige decodeReply-Logik aufrufen.
In Next.js wird der RSC-Datenfluss standardmäßig über den next-action-Header offengelegt, wodurch die Ausnutzung bei jeder aus dem Internet erreichbaren Anwendung unkompliziert ist. Bei benutzerdefinierten oder weniger verbreiteten Frameworks müssen Angreifer lediglich den RSC-Endpunkt identifizieren, um denselben anfälligen Codepfad zu erreichen.
Wiz hat bereits aktive Ausnutzung beobachtet: Angreifer nutzen die Schwachstelle, um interaktive Shells in Cloud-Containern zu erlangen, Umgebungsvariablen und Secrets abzugreifen, Metadatendienste abzufragen und Zugangsdaten für AWS, Git, SSH und andere Entwicklertools zu exfiltrieren.
Einige Kampagnen schleusen Kryptominer in Kubernetes- oder andere Cloud-Workloads ein, während andere noch weiter gehen und Sliver-Hintertüren für eine dauerhafte Befehls- und Kontrollverbindung installieren.
Die Kombination aus kritischem Schweregrad, einer internetweiten Angriffsfläche und bestätigtem Missbrauch in freier Wildbahn macht CVE-2025-55182 zu einem dringlichen Problem.
Organisationen, die React Server Components einsetzen – ob über Next.js, alternative Frameworks oder eigene Implementierungen –, sollten bis zur Aktualisierung der anfälligen Pakete und einer vollständigen Validierung der Deployments von einem erhöhten Risiko ausgehen.
So lässt sich die Schwachstelle in React Server Components eindämmen
Organisationen können das Risiko durch CVE-2025-55182 verringern, indem sie sofort patchen und zugleich strengere Anwendungs- und Betriebskontrollen einführen.
- Die offiziellen React-Patches anwenden und sicherstellen, dass CI/CD-Pipelines keine anfälligen Versionen erneut bereitstellen.
- Alle Anwendungen erfassen, die React Server Components verwenden, und Codebasen sowie Lockfiles auf betroffene React-Pakete überprüfen.
- Überwachen Sie Protokolle und Telemetriedaten auf anomales Rendering-Verhalten, unerwartete serverseitige Ausführung oder Anzeichen einer früheren Ausnutzung.
- Vorübergehende Härtungsmaßnahmen umsetzen wie etwa verschärfte WAF-Regeln, eingeschränkte sensible Endpunkte und eine erweiterte Protokollierung rund um RSC-Vorgänge.
- Strengere Laufzeit- und Containerkontrollen durchsetzen durch die Begrenzung des Dateisystemzugriffs, die Einschränkung von Shell-Dienstprogrammen und die Filterung ausgehender Verbindungen.
- Anwendungsebenen segmentieren und laterale Bewegungen begrenzen und dabei den next-action-RSC-Datenfluss nach Möglichkeit einschränken oder absichern.
- Entwicklungsteams über die Schwachstelle informieren, das Patchen in allen Umgebungen abstimmen und alle Secrets austauschen, die während einer möglichen Ausnutzung offengelegt worden sein könnten.
Diese Maßnahmen tragen zu einer sichereren und konsistenteren Deployment-Umgebung bei.
Dieser Vorfall unterstreicht einen breiteren Trend: Tief in modernen Webframeworks verborgene Schwachstellen können zu einer internetweiten Gefährdung führen, lange bevor Organisationen erkennen, dass sie einem Risiko ausgesetzt sind.
Da serverseitiges Rendering, verteilte Komponenten und automatisierte Build-Pipelines zum Standard werden, kann sich ein einzelner Architekturfehler auf Hunderttausende Deployments ausbreiten.
sich an Zero-Trust-Prinzipien zu orientieren, um die Auswirkungen ähnlicher Risiken auf Framework-Ebene zu reduzieren.

