Если коротко, обновите Next.js и React.
Если чуть длиннее, то реализация React Server Components содержит критическую уязвимость, которая позволяет выполнять на сервере то, что вы не просили выполнять. Даже если вы не используете RSC.
Затронуло версии:
- Next.js 15.x
- Next.js 16.x
- Next.js 14.3.0-canary.77+
- React 19.0, 19.1.0, 19.1.1 и 19.2.0
Ну и на самом деле зацепило
react-server-dom-parcel, react-server-dom-turbopack и react-server-dom-webpack, так что обновлять надо всё, что от них зависит.Вот так популярный фреймворк навёл шороху во фронтенде не самым лучшим образом за очень короткое время.
https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components