Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-9qr9-h5gf-34mp

Опубликовано: 03 дек. 2025
Источник: github
Github: Прошло ревью
CVSS3: 10

Описание

Next.js is vulnerable to RCE in React flight protocol

A vulnerability affects certain React packages1 for versions 19.0.0, 19.1.0, 19.1.1, and 19.2.0 and frameworks that use the affected packages, including Next.js 15.x and 16.x using the App Router. The issue is tracked upstream as CVE-2025-55182.

Fixed in: React: 19.0.1, 19.1.2, 19.2.1 Next.js: 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7, 15.6.0-canary.58, 16.1.0-canary.12+

The vulnerability also affects experimental canary releases starting with 14.3.0-canary.77. Users on any of the 14.3 canary builds should either downgrade to a 14.x stable release or 14.3.0-canary.76.

All users of stable 15.x or 16.x Next.js versions should upgrade to a patched, stable version immediately.

1 The affected React packages are:

  • react-server-dom-parcel
  • react-server-dom-turbopack
  • react-server-dom-webpack

Пакеты

Наименование

next

npm
Затронутые версииВерсия исправления

>= 14.3.0-canary.77, < 15.0.5

15.0.5

Наименование

next

npm
Затронутые версииВерсия исправления

>= 15.1.0-canary.0, < 15.1.9

15.1.9

Наименование

next

npm
Затронутые версииВерсия исправления

>= 15.2.0-canary.0, < 15.2.6

15.2.6

Наименование

next

npm
Затронутые версииВерсия исправления

>= 15.3.0-canary.0, < 15.3.6

15.3.6

Наименование

next

npm
Затронутые версииВерсия исправления

>= 15.4.0-canary.0, < 15.4.8

15.4.8

Наименование

next

npm
Затронутые версииВерсия исправления

>= 15.5.0-canary.0, < 15.5.7

15.5.7

Наименование

next

npm
Затронутые версииВерсия исправления

>= 16.0.0-canary.0, < 16.0.7

16.0.7

10 Critical

CVSS3

Дефекты

CWE-502

10 Critical

CVSS3

Дефекты

CWE-502