Sicherheitslücke in React gefährdet Millionen Downloads

Eine kritische Schwachstelle in React Native setzt Millionen Entwickler dem Risiko von Remote-Code-Angriffen aus.

Written By
Ken Underhill
Ken Underhill
Nov 5, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Sicherheitsforscher von JFrog haben eine schwerwiegende Sicherheitslücke in React Native offengelegt, durch die Millionen Entwickler Remote-Code-Execution-Angriffen (RCE) ausgesetzt werden könnten. 

Die Schwachstelle hat einen CVSS-Score von 9,8 und betrifft das beliebte @react-native-community/cli-Paket, das wöchentlich mehr als zwei Millionen Downloads verzeichnet.

Die Sicherheitslücke in React

Die Sicherheitslücke (CVE-2025-11953) ermöglicht es nicht authentifizierten Angreifern, beliebige Betriebssystembefehle auf Rechnern auszuführen, auf denen der als Metro bezeichnete React-Native-Entwicklungsserver läuft. 

Da der Server auch bei lokalem Hosting zugänglich sein kann, kann ein Angriff weltweit Entwicklerumgebungen kompromittieren.

Das Problem entstand durch die unsichere Verarbeitung von Benutzereingaben innerhalb des CLI-/open-url-Endpunkts. 

Dieser Endpunkt übergibt ungefilterte Daten direkt an die open()-Funktion aus dem npm-Paket und ermöglicht Angreifern dadurch, Shell-Befehle auf betroffenen Systemen auszuführen. 

Die Sicherheitslücke lässt sich zwar am einfachsten unter Windows ausnutzen, könnte theoretisch aber auch macOS- und Linux-Systeme betreffen.

Die Sicherheitslücke betrifft die Versionen 4.8.0 bis 20.0.0-alpha.2; Meta hat einen Patch dafür veröffentlicht.

Entwickler können die Abhängigkeiten ihres Projekts überprüfen, indem sie npm list @react-native-community/cli-server-api ausführen oder die globale Version mit npm list -g @react-native-community/cli-server-api prüfen.

So funktioniert der Exploit

Die technische Analyse von JFrog ergab, dass ein Angreifer eine speziell präparierte POST-Anfrage an den /open-url-Endpunkt des anfälligen Entwicklungsservers senden könnte. 

Da der Server Benutzereingaben ohne Bereinigung direkt an die System-Shell übergibt, könnte dies zur Ausführung beliebiger Befehle führen.

Unter Windows könnte ein Angreifer beispielsweise einen harmlosen Testbefehl wie das Starten des Rechners (calc.exe) oder einen gefährlicheren Befehl zur Manipulation von Systemdateien ausführen. 

In kontrollierten Demonstrationen führten die JFrog-Forscher erfolgreich Befehle aus, die neue Dateien auf dem Hostsystem erstellten, und wiesen damit die vollständige RCE-Fähigkeit nach.

Advertisement

Das Risiko wird durch eine zweite Konfigurationsschwachstelle im Kerncode von React Native erhöht.

Der Entwicklungsserver bindet sich an alle Netzwerkschnittstellen (0.0.0.0) statt nur an localhost. 

Wie die JFrog-Forscher erklärten: „Wenn host nicht angegeben wird, akzeptiert der Server Verbindungen über die nicht spezifizierte IPv6-Adresse (::), sofern IPv6 verfügbar ist, oder andernfalls über die nicht spezifizierte IPv4-Adresse (0.0.0.0). Auf den meisten Betriebssystemen kann das Abhören der nicht spezifizierten IPv6-Adresse (::) dazu führen, dass der net.Server auch die nicht spezifizierte IPv4-Adresse (0.0.0.0) abhört.“

Diese Standardkonfiguration setzt lokale Entwicklungsserver unbeabsichtigt dem Zugriff aus externen Netzwerken aus und vergrößert dadurch die Angriffsfläche.

So bleiben Sie geschützt

Entwicklern wird dringend empfohlen, das @react-native-community/cli-server-api-Paket auf Version 20.0.0 oder höher zu aktualisieren, die den offiziellen Patch enthält. Dieses Update schließt die RCE-Sicherheitslücke effektiv.

Teams, die nicht sofort aktualisieren können, empfiehlt JFrog als vorübergehende Maßnahme, den Entwicklungsserver beim Start explizit an localhost zu binden, und zwar mit dem Befehl npx react-native start –host 127.0.0.1. 

Dadurch wird der externe Zugriff auf den Metro-Entwicklungsserver eingeschränkt und die Gefährdung durch netzwerkbasierte Angriffe verringert.

Implementieren Sie außerdem sichere Programmierpraktiken, führen Sie regelmäßige Audits der Abhängigkeiten durch und setzen Sie automatisierte Sicherheitsscan-Tools ein, um anfällige Bibliotheken von Drittanbietern frühzeitig im Entwicklungszyklus zu erkennen.

Advertisement

Angriffe auf die Software-Lieferkette nehmen zu

Die Offenlegung von CVE-2025-11953 verdeutlicht eine anhaltende Herausforderung bei der modernen Softwareentwicklung: die Sicherheitsrisiken, die von Abhängigkeiten aus Drittquellen ausgehen. 

Selbst vertrauenswürdige Open-Source-Frameworks wie React Native können durch Schwachstellen in extern gepflegten Komponenten beeinträchtigt werden.

Dieser Vorfall spiegelt außerdem die zunehmende Raffinesse von Software-Lieferkettenangriffen wider, bei denen Angreifer zunehmend Entwicklerwerkzeuge und -umgebungen statt Produktionssysteme ins Visier nehmen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.