Une analyse récemment publiée par la Shadowserver Foundation montre que plus de 644 000 domaines sont exposés à une vulnérabilité critique des composants serveur de React..
Selon les dernières données d’analyse des scans.
Les attaquants exploitent la vulnérabilité « … pour obtenir un accès interactif aux charges de travail conteneurisées, conscient du cloud, récolter massivement des secrets, affaiblir les défenses locales et monétiser cet accès grâce au cryptominage et au déploiement de portes dérobées », ont déclaré les chercheurs de Wiz.
Comprendre la faille de désérialisation de React
CVE-2025-55182 découle d’une désérialisation incorrecte des entrées dans les composants serveur de React (RSC).
En concevant une charge utile RSC malveillante, les attaquants peuvent détourner la logique de décodage côté serveur pour déclencher une chaîne de gadgets qui aboutit à l’exécution de code à distance (RCE) sur le serveur.
Comme les RSC se trouvent dans le pipeline des requêtes et des réponses, une exploitation réussie peut contourner les contrôles d’autorisation, exécuter du code arbitraire et mettre en péril l’intégrité du serveur comme les données de l’application.
Bien que les premières analyses se soient largement concentrées sur Next.js, les recherches de Wiz Security montrent que le problème est plus vaste et touche d’autres plateformes qui implémentent les RSC — notamment Waku, Vite avec des plug-ins RSC et des serveurs React natifs personnalisés qui appellent la fonction decodeReply vulnérable
Dans Next.js, le flux RSC est exposé par défaut via l’en-tête next-action ce qui rend l’exploitation simple pour toute application accessible depuis Internet. Dans les frameworks personnalisés ou moins courants, il suffit aux attaquants d’identifier le point de terminaison RSC pour atteindre le même chemin de code vulnérable.
Wiz a déjà observé des exploitations actives : les attaquants utilisent la faille pour obtenir des shells interactifs dans des conteneurs cloud, récupérer des variables d’environnement et des secrets, interroger des services de métadonnées et exfiltrer des identifiants pour AWS, Git, SSH et d’autres outils de développement.
Certaines campagnes déploient des cryptomineurs dans Kubernetes ou d’autres charges de travail cloud, tandis que d’autres vont plus loin en installant des portes dérobées Sliver pour assurer un contrôle persistant.
La combinaison d’une gravité critique, d’une exposition à l’échelle d’Internet et d’abus confirmés dans la nature fait de CVE-2025-55182 un problème hautement prioritaire.
Les organisations qui utilisent les composants serveur de React — via Next.js, des frameworks alternatifs ou des implémentations personnalisées — doivent partir du principe que le risque est accru jusqu’à la mise à niveau des paquets vulnérables et à la validation complète des déploiements.
Comment atténuer la vulnérabilité des composants serveur de React
Les organisations peuvent réduire le risque lié à CVE-2025-55182 en combinant l’application immédiate des correctifs avec des contrôles applicatifs et opérationnels renforcés.
- Appliquez les correctifs officiels de React et assurez-vous que les pipelines CI/CD ne redéploient pas de versions vulnérables.
- Dressez l’inventaire de toutes les applications utilisant les composants serveur de React et analysez les bases de code et les fichiers de verrouillage à la recherche de paquets React concernés.
- Surveillez les journaux et la télémétrie à la recherche de comportements de rendu anormaux, d’exécutions côté serveur inattendues ou de signes d’exploitation antérieure.
- Mettez en place des mesures temporaires de renforcement telles que le durcissement des règles WAF la restriction des points de terminaison sensibles et l’amélioration de la journalisation des opérations RSC.
- Appliquez des contrôles plus stricts au niveau de l’exécution et des conteneurs en limitant l’accès au système de fichiers, en restreignant les utilitaires du shell et en filtrant les communications sortantes.
- Segmentez les niveaux applicatifs et limitez les déplacements latéraux tout en restreignant ou en contrôlant le flux RSC next-action dans la mesure du possible.
- Sensibilisez les équipes de développement à la vulnérabilité, harmonisez l’application des correctifs dans tous les environnements et faites tourner tous les secrets susceptibles d’avoir été exposés lors d’une éventuelle exploitation.
Ces mesures contribuent à un environnement de déploiement plus sûr et plus cohérent.
Cet incident souligne une tendance plus générale : les vulnérabilités enfouies au cœur des frameworks web modernes peuvent entraîner une exposition à l’échelle d’Internet bien avant que les organisations ne réalisent qu’elles sont en danger.
À mesure que le rendu côté serveur, les composants distribués et les pipelines de compilation automatisés se généralisent, une seule faille architecturale peut se propager à des centaines de milliers de déploiements.
C’est l’une des raisons pour lesquelles de nombreuses organisations se tournent vers les principes du zéro trust afin de réduire l’impact de risques similaires au niveau des frameworks.

