React Server Components (RSC)
Die eigentliche Schwachstelle liegt in den React-Serverbibliotheken, die das
Flight-Protokoll implementieren:
react-server-dom-webpack
react-server-dom-parcel
react-server-dom-turbopack
Explizit verwundbare Versionen
- 19.0.0
- 19.1.0
- 19.1.1
- 19.2.0
Gepatchte Versionen
- ≥ 19.0.1
- ≥ 19.1.2
- ≥ 19.2.1
Weitere React-19.x-Versionen, die nicht explizit als verwundbar oder gepatcht
genannt werden, sollten gegen das aktuelle Advisory geprüft werden.
Klassische Client-only-React-Apps ohne RSC-Server sind von React2Shell selbst
nicht betroffen, können jedoch andere Schwachstellen aufweisen.
Next.js (CVE-2025-66478)
Next.js integriert RSC-Funktionalität und stellt sie über den
App Router und Server Actions bereit. Für viele Organisationen
ist dies die relevanteste Angriffsfläche.
Verwundbare Releases (Auszug)
- 14.3.0-canary.77+ (bestimmte Canaries)
- 15.x vor den Fix-Releases
- 16.x vor den Fix-Releases
Gepatchte Releases (Auszug)
- 15.0.5
- 15.1.9
- 15.2.6
- 15.3.6
- 15.4.8
- 15.5.7
- 16.0.7
- 15.6.0-canary.58
- 16.1.0-canary.12
Auch mit gepatchten Next.js-Versionen sollte überprüft werden, ob Lockfiles
und transitive Abhängigkeiten keine verwundbaren RSC-Pakete mehr referenzieren.