Критическая уязвимость в
React Server Components с CVSS 10.0 — максимальной оценкой, выше которой просто нет. Оказалось, что в RSC можно подменить Flight payload так, что сервер начнёт исполнять произвольный JavaScript-код. То есть обычный запрос от клиента превращается в удалённое выполнение кода на сервере. Классический RCE, только теперь в одной из крайне хайповых фич современного фронтенда.Проблему уже пофиксили — патч усиливает валидацию входящих payload-ов и жёстче проверяет сериализованную структуру. Но ситуация всё равно показательная: в то самое «рендерим безопасно на сервере» и «архитектурное переосмысление» незаметно закралась уязвимость уровня «в фундаменте дома забыли бетон».
Приятно осознавать, что фронтенд дорос до таких серьёзных и взрослых уязвимостей. Можно уже не спорить про
useEffect — у нас теперь есть вещи поважнее...Ссылки:
https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
https://github.com/ejpir/CVE-2025-55182-research/blob/main/TECHNICAL-ANALYSIS.md
