CVE-2025-55182
Meta React Server Components Remote Code Execution Vulnerability
Beschreibung
CVE-2025-55182 ist eine kritische Pre-Authentication Remote Code Execution (RCE) Schwachstelle in React Server Components (Versionen 19.0.0, 19.1.0, 19.1.1 und 19.2.0) sowie in mehreren Next.js-Versionen. Die Schwachstelle basiert auf unsicherer Deserialisierung von HTTP-Anfragen an Server-Function-Endpunkte und ermoglicht Angreifern die Ausfuhrung beliebigen Codes ohne Authentifizierung. Mit einem CVSS-Score von 10.0 (CRITICAL), einem EPSS-Wert von 0.5956 (98.2. Perzentil) und bestatigter Nutzung in Ransomware-Angriffen stellt diese Schwachstelle eine der schwerwiegendsten Bedrohungen fur moderne Webanwendungen dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| react | 19.0.0; 19.1.0; 19.1.1; 19.2.0 | |
| vercel | next.js | >= 15.0.0, < 15.0.5; >= 15.1.0, < 15.1.9; >= 15.2.0, < 15.2.6; >= 15.3.0, < 15.3.6; >= 15.4.0, < 15.4.8; >= 15.5.0, < 15.5.7; >= 16.0.0, < 16.0.7; 14.3.0; 15.6.0; 16.0.0 |
Referenzen
- https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components(Patch, Vendor Advisory)
- https://www.facebook.com/security/advisories/cve-2025-55182(Vendor Advisory)
- http://www.openwall.com/lists/oss-security/2025/12/03/4(Mailing List, Patch, Third Party Advisory)
- https://news.ycombinator.com/item?id=46136026(Issue Tracking)
- https://aws.amazon.com/blogs/security/china-nexus-cyber-threat-groups-rapidly-exploit-react2shell-vulnerability-cve-2025-55182/(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-55182(US Government Resource)
Schwachstellentyp
CWE-502: Deserialization of Untrusted Data
CWE-502 beschreibt Schwachstellen, bei denen eine Anwendung nicht vertrauenswurdige Daten deserialisiert, ohne diese zuvor ausreichend zu validieren. Im Fall von CVE-2025-55182 deserialisieren die Pakete react-server-dom-parcel, react-server-dom-turbopack und react-server-dom-webpack Payloads aus HTTP-Anfragen an Server-Function-Endpunkte unsicher. Dies ermoglicht Angreifern, manipulierte Objekte einzuschleusen, die bei der Deserialisierung beliebigen Code ausfuhren.
Auswirkungsanalyse
Die Schwachstelle erreicht den hochstmoglichen CVSS-Score von 10.0 (CRITICAL), was die maximale Gefahrdung widerspiegelt. Vertraulichkeit, Integritat und Verfugbarkeit sind jeweils mit HIGH bewertet, und der Scope-Wert Changed (S:C) bedeutet, dass auch andere Systeme jenseits der verwundbaren Komponente betroffen sein konnen. Geschaftliche Auswirkungen sind verheerend: Da React Server Components und Next.js in Millionen von Webanwendungen weltweit eingesetzt werden, kann ein erfolgreicher Angriff zur vollstandigen Ubernahme des Servers fuhren, einschliesslich Datendiebstahl, Manipulation von Geschaftsprozessen und Einsatz als Sprungbrett fur weitere Angriffe. Der EPSS-Wert von 0.5956 (98.2. Perzentil) ist aussergewohnlich hoch und zeigt, dass die Ausnutzung ausserst wahrscheinlich ist. Besonders alarmierend ist, dass diese Schwachstelle bestatigt in Ransomware-Kampagnen eingesetzt wird, was das Risiko fur finanzielle Schaden und Betriebsunterbrechungen massiv erhoht.
Exploit-Reifegrad
CVE-2025-55182 wird aktiv in freier Wildbahn ausgenutzt und ist im CISA KEV-Katalog mit einer Behebungsfrist bis zum 12. Dezember 2025 gelistet. Die Schwachstelle ist als Known fur Ransomware-Einsatz klassifiziert, was bedeutet, dass Ransomware-Gruppen diese aktiv in ihren Angriffen verwenden. Laut AWS-Sicherheitsberichten nutzen chinesische Cyber-Bedrohungsgruppen die Schwachstelle unter dem Namen "React2Shell" schnell aus. Der aussergewohnlich hohe EPSS-Wert von 0.5956 (98.2. Perzentil) bestatigt, dass die Ausnutzungswahrscheinlichkeit zu den hochsten aller bekannten Schwachstellen gehort. Meta hat ein offizielles Security Advisory veroffentlicht, und Patches sind uber das React-Blog verfugbar.
Behebung
- React-Pakete sofort aktualisieren: Aktualisieren Sie react-server-dom-parcel, react-server-dom-turbopack und react-server-dom-webpack auf gepatchte Versionen. Meiden Sie die betroffenen React-Versionen 19.0.0, 19.1.0, 19.1.1 und 19.2.0.
- Next.js aktualisieren: Wenn Sie Next.js verwenden, aktualisieren Sie auf eine der gepatchten Versionen: 15.0.5+, 15.1.9+, 15.2.6+, 15.3.6+, 15.4.8+, 15.5.7+ oder 16.0.7+. Vermeiden Sie Version 14.3.0, 15.6.0 und 16.0.0.
- Server-Function-Endpunkte prufen: Identifizieren Sie alle Server-Function-Endpunkte in Ihrer Anwendung und stellen Sie sicher, dass keine ungeschutzten Endpunkte offentlich erreichbar sind.
- Netzwerk-Monitoring aktivieren: Implementieren Sie Monitoring fur verdachtige HTTP-Anfragen an Server-Function-Endpunkte, insbesondere ungewohnliche Payloads in POST-Anfragen.
- Incident Response vorbereiten: Angesichts der bestatigten Ransomware-Nutzung sollten Sie sicherstellen, dass aktuelle Backups vorhanden sind und Ihr Incident-Response-Plan auf dem neuesten Stand ist.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H ergibt den Hochstwert von 10.0 und beschreibt ein maximal kritisches Angriffsszenario. Angriffsvektor (AV:N): Die Schwachstelle ist uber das Netzwerk ausnutzbar, was bei Webanwendungen bedeutet, dass jeder Besucher ein potenzieller Angreifer ist. Angriffskomplexitat (AC:L): Die Ausnutzung ist unkompliziert und erfordert keine speziellen Bedingungen. Erforderliche Privilegien (PR:N): Keine Authentifizierung erforderlich -- die Schwachstelle ist eine Pre-Auth-RCE, was sie besonders gefahrlich macht. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion notwendig. Scope (S:C): Der Angriff kann uber die verwundbare Komponente hinaus auf andere Systeme ubergreifen. Die technische Ursache liegt in der unsicheren Deserialisierung von Payloads in den React-Server-DOM-Paketen. Wenn eine Anwendung Server Functions verwendet, akzeptieren die entsprechenden Endpunkte HTTP-Anfragen mit serialisierten Daten. Die verwundbaren Versionen deserialisieren diese Payloads ohne ausreichende Validierung, wodurch ein Angreifer manipulierte Objekte einschleusen kann, die bei der Verarbeitung beliebigen Code auf dem Server ausfuhren.
Häufig gestellte Fragen
Was ist CVE-2025-55182?
CVE-2025-55182 ist eine kritische Pre-Authentication Remote Code Execution Schwachstelle in React Server Components und Next.js. Sie ermoglicht Angreifern, ohne Authentifizierung beliebigen Code auf dem Server auszufuhren, indem manipulierte HTTP-Anfragen an Server-Function-Endpunkte gesendet werden.
Welche Versionen sind von CVE-2025-55182 betroffen?
Betroffen sind React-Versionen 19.0.0, 19.1.0, 19.1.1 und 19.2.0 sowie zahlreiche Next.js-Versionen ab 14.3.0. Eine vollstandige Liste der betroffenen Next.js-Versionen und deren Patches finden Sie im offiziellen React-Blog.
Wird CVE-2025-55182 in Ransomware-Angriffen eingesetzt?
Ja, CVE-2025-55182 ist als Known fur Ransomware-Einsatz klassifiziert. Chinesische Cyber-Bedrohungsgruppen nutzen die Schwachstelle aktiv unter dem Namen "React2Shell" aus, und die CISA hat sie in den KEV-Katalog aufgenommen.
Wie dringend muss ich handeln?
Sofort. Mit einem CVSS-Score von 10.0, bestatigter aktiver Ausnutzung und Einsatz in Ransomware-Kampagnen gehort CVE-2025-55182 zu den kritischsten Schwachstellen. Patchen Sie alle betroffenen Systeme unverzuglich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.