CVE-2025-55182

CRITICAL(10.0)KEVRansomwareWahrscheinlich ausgenutzt

Meta React Server Components Remote Code Execution Vulnerability

Beschreibung

CVE-2025-55182 ist eine kritische Pre-Authentication Remote Code Execution (RCE) Schwachstelle in React Server Components (Versionen 19.0.0, 19.1.0, 19.1.1 und 19.2.0) sowie in mehreren Next.js-Versionen. Die Schwachstelle basiert auf unsicherer Deserialisierung von HTTP-Anfragen an Server-Function-Endpunkte und ermoglicht Angreifern die Ausfuhrung beliebigen Codes ohne Authentifizierung. Mit einem CVSS-Score von 10.0 (CRITICAL), einem EPSS-Wert von 0.5956 (98.2. Perzentil) und bestatigter Nutzung in Ransomware-Angriffen stellt diese Schwachstelle eine der schwerwiegendsten Bedrohungen fur moderne Webanwendungen dar.

KEV-Informationen

Hersteller
Meta
Produkt
React Server Components
Hinzugefügt am
5. Dezember 2025
Fälligkeitsdatum
12. Dezember 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
facebookreact19.0.0; 19.1.0; 19.1.1; 19.2.0
vercelnext.js>= 15.0.0, < 15.0.5; >= 15.1.0, < 15.1.9; >= 15.2.0, < 15.2.6; >= 15.3.0, < 15.3.6; >= 15.4.0, < 15.4.8; >= 15.5.0, < 15.5.7; >= 16.0.0, < 16.0.7; 14.3.0; 15.6.0; 16.0.0

Referenzen

Schwachstellentyp

CWE-502: Deserialization of Untrusted Data

CWE-502 beschreibt Schwachstellen, bei denen eine Anwendung nicht vertrauenswurdige Daten deserialisiert, ohne diese zuvor ausreichend zu validieren. Im Fall von CVE-2025-55182 deserialisieren die Pakete react-server-dom-parcel, react-server-dom-turbopack und react-server-dom-webpack Payloads aus HTTP-Anfragen an Server-Function-Endpunkte unsicher. Dies ermoglicht Angreifern, manipulierte Objekte einzuschleusen, die bei der Deserialisierung beliebigen Code ausfuhren.

Mehr erfahren uber CWE-502

Auswirkungsanalyse

Die Schwachstelle erreicht den hochstmoglichen CVSS-Score von 10.0 (CRITICAL), was die maximale Gefahrdung widerspiegelt. Vertraulichkeit, Integritat und Verfugbarkeit sind jeweils mit HIGH bewertet, und der Scope-Wert Changed (S:C) bedeutet, dass auch andere Systeme jenseits der verwundbaren Komponente betroffen sein konnen. Geschaftliche Auswirkungen sind verheerend: Da React Server Components und Next.js in Millionen von Webanwendungen weltweit eingesetzt werden, kann ein erfolgreicher Angriff zur vollstandigen Ubernahme des Servers fuhren, einschliesslich Datendiebstahl, Manipulation von Geschaftsprozessen und Einsatz als Sprungbrett fur weitere Angriffe. Der EPSS-Wert von 0.5956 (98.2. Perzentil) ist aussergewohnlich hoch und zeigt, dass die Ausnutzung ausserst wahrscheinlich ist. Besonders alarmierend ist, dass diese Schwachstelle bestatigt in Ransomware-Kampagnen eingesetzt wird, was das Risiko fur finanzielle Schaden und Betriebsunterbrechungen massiv erhoht.

Exploit-Reifegrad

CVE-2025-55182 wird aktiv in freier Wildbahn ausgenutzt und ist im CISA KEV-Katalog mit einer Behebungsfrist bis zum 12. Dezember 2025 gelistet. Die Schwachstelle ist als Known fur Ransomware-Einsatz klassifiziert, was bedeutet, dass Ransomware-Gruppen diese aktiv in ihren Angriffen verwenden. Laut AWS-Sicherheitsberichten nutzen chinesische Cyber-Bedrohungsgruppen die Schwachstelle unter dem Namen "React2Shell" schnell aus. Der aussergewohnlich hohe EPSS-Wert von 0.5956 (98.2. Perzentil) bestatigt, dass die Ausnutzungswahrscheinlichkeit zu den hochsten aller bekannten Schwachstellen gehort. Meta hat ein offizielles Security Advisory veroffentlicht, und Patches sind uber das React-Blog verfugbar.

Behebung

  1. React-Pakete sofort aktualisieren: Aktualisieren Sie react-server-dom-parcel, react-server-dom-turbopack und react-server-dom-webpack auf gepatchte Versionen. Meiden Sie die betroffenen React-Versionen 19.0.0, 19.1.0, 19.1.1 und 19.2.0.
  2. Next.js aktualisieren: Wenn Sie Next.js verwenden, aktualisieren Sie auf eine der gepatchten Versionen: 15.0.5+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+ oder 16.0.7+. Vermeiden Sie Version 14.3.0, 15.6.0 und 16.0.0.
  3. Server-Function-Endpunkte prufen: Identifizieren Sie alle Server-Function-Endpunkte in Ihrer Anwendung und stellen Sie sicher, dass keine ungeschutzten Endpunkte offentlich erreichbar sind.
  4. Netzwerk-Monitoring aktivieren: Implementieren Sie Monitoring fur verdachtige HTTP-Anfragen an Server-Function-Endpunkte, insbesondere ungewohnliche Payloads in POST-Anfragen.
  5. Incident Response vorbereiten: Angesichts der bestatigten Ransomware-Nutzung sollten Sie sicherstellen, dass aktuelle Backups vorhanden sind und Ihr Incident-Response-Plan auf dem neuesten Stand ist.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H ergibt den Hochstwert von 10.0 und beschreibt ein maximal kritisches Angriffsszenario. Angriffsvektor (AV:N): Die Schwachstelle ist uber das Netzwerk ausnutzbar, was bei Webanwendungen bedeutet, dass jeder Besucher ein potenzieller Angreifer ist. Angriffskomplexitat (AC:L): Die Ausnutzung ist unkompliziert und erfordert keine speziellen Bedingungen. Erforderliche Privilegien (PR:N): Keine Authentifizierung erforderlich -- die Schwachstelle ist eine Pre-Auth-RCE, was sie besonders gefahrlich macht. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion notwendig. Scope (S:C): Der Angriff kann uber die verwundbare Komponente hinaus auf andere Systeme ubergreifen. Die technische Ursache liegt in der unsicheren Deserialisierung von Payloads in den React-Server-DOM-Paketen. Wenn eine Anwendung Server Functions verwendet, akzeptieren die entsprechenden Endpunkte HTTP-Anfragen mit serialisierten Daten. Die verwundbaren Versionen deserialisieren diese Payloads ohne ausreichende Validierung, wodurch ein Angreifer manipulierte Objekte einschleusen kann, die bei der Verarbeitung beliebigen Code auf dem Server ausfuhren.

Häufig gestellte Fragen

Was ist CVE-2025-55182?

CVE-2025-55182 ist eine kritische Pre-Authentication Remote Code Execution Schwachstelle in React Server Components und Next.js. Sie ermoglicht Angreifern, ohne Authentifizierung beliebigen Code auf dem Server auszufuhren, indem manipulierte HTTP-Anfragen an Server-Function-Endpunkte gesendet werden.

Welche Versionen sind von CVE-2025-55182 betroffen?

Betroffen sind React-Versionen 19.0.0, 19.1.0, 19.1.1 und 19.2.0 sowie zahlreiche Next.js-Versionen ab 14.3.0. Eine vollstandige Liste der betroffenen Next.js-Versionen und deren Patches finden Sie im offiziellen React-Blog.

Wird CVE-2025-55182 in Ransomware-Angriffen eingesetzt?

Ja, CVE-2025-55182 ist als Known fur Ransomware-Einsatz klassifiziert. Chinesische Cyber-Bedrohungsgruppen nutzen die Schwachstelle aktiv unter dem Namen "React2Shell" aus, und die CISA hat sie in den KEV-Katalog aufgenommen.

Wie dringend muss ich handeln?

Sofort. Mit einem CVSS-Score von 10.0, bestatigter aktiver Ausnutzung und Einsatz in Ransomware-Kampagnen gehort CVE-2025-55182 zu den kritischsten Schwachstellen. Patchen Sie alle betroffenen Systeme unverzuglich.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score99.62%
EPSS-Perzentil99.9%

Daten

Veröffentlicht3. Dezember 2025
Zuletzt geändert4. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.