Montag · 15.06.2026 Ausgabe 2736 RSS
Nachrichten Cybersicherheit täglich
CVE-2025-55182 In Ransomware-Kampagnen genutzt

React Server Components

Hersteller: Meta
10 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft React Server Components von Meta, genauer die Pakete für die Anbindung an gängige Build-Werkzeuge (react-server-dom-parcel, react-server-dom-turbopack und react-server-dom-webpack). Der Kern des Defekts liegt darin, dass der serverseitige Code Daten aus HTTP-Anfragen, die an sogenannte Server-Function-Endpunkte gerichtet sind, auf unsichere Weise deserialisiert – also Inhalte einer Anfrage ohne ausreichende Prüfung wieder in Programmobjekte umwandelt. Dadurch kann ein Angreifer aus der Ferne und ohne vorherige Anmeldung präparierte Daten an einen solchen Endpunkt senden und auf dem Server beliebigen Code zur Ausführung bringen. Da weder gültige Zugangsdaten noch eine Anmeldung erforderlich sind, ist die Hürde für einen Angriff sehr niedrig. Betroffen sind Webanwendungen, die React Server Components mit Server-Functions einsetzen und deren Endpunkte über das Netzwerk erreichbar sind; ein erfolgreicher Angriff kann zur vollständigen Übernahme des Servers führen.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollten Sie den Einsatz des betroffenen Produkts einstellen.