Ñïåöèàëèñòû êîìïàíèè «Ãàçèíôîðìñåðâèñ» ïðîàíàëèçèðîâàëè êðèòè÷åñêèå óÿçâèìîñòè CVE-2025-55182 è CVE-2025-66478 â ýêîñèñòåìå React è Next.js.Îá ýòîì CNews ñîîáùèëè ïðåäñòàâèòåëè «Ãàçèíôîðìñåðâèñ».
Ñîãëàñíî äàííûì èññëåäîâàòåëåé, àòàêè ýêñïëóàòèðóþò óÿçâèìîñòè â ìåõàíèçìàõ Server Side Rendering (SSR) è React Server Components â âåðñèÿõ React 19 è Next.js 13.4+, ïîçâîëÿÿ çëîóìûøëåííèêó âûïîëíÿòü ïðîèçâîëüíûé êîä íà ñåðâåðå (RCE).
Äèðåêòîð ïî ïðîäóêòàì êîìïàíèè «Ãàçèíôîðìñåðâèñ» Ñåðãåé Íèêèòèí îòìåòèë, ÷òî êîìïàíèÿ ïðîâîäèò ïîñòîÿííûé ìîíèòîðèíã áåçîïàñíîñòè ñòîðîííèõ áèáëèîòåê è ãîòîâà ê îïåðàòèâíîìó îáíîâëåíèþ ðåøåíèé â ñëó÷àå âîçíèêíîâåíèÿ óãðîç.
Efros Defence Operations áàçèðóåòñÿ íà React 18.x, ñîçäàåòñÿ êàê ñòàòè÷åñêîå îäíîñòðàíè÷íîå ïðèëîæåíèå (SPA), âûïîëíÿþùååñÿ öåëèêîì íà ñòîðîíå êëèåíòà. Ñåðâèñû íà ñåðâåðå íå âçàèìîäåéñòâóþò ñ React è íå èñïîëüçóþò Node.js èëè äðóãèå JavaScript-ðàíòàéìû. Òàêèì îáðàçîì, îòñóòñòâóþò óñëîâèÿ äëÿ ýêñïëóàòàöèè óÿçâèìîñòåé.
SafeERP èñïîëüçóåò React 18, â êîòîðîì óêàçàííûå óÿçâèìîñòè îòñóòñòâóþò. Ôðåéìâîðê Next.js íå ïðèìåíÿåòñÿ.
Êîìïîíåíòû ÑÓÁÄ Jatoba èñïîëüçóþò React 18, à ñåðâåðíûé ðåíäåðèíã (Server Side Rendering) íå èñïîëüçóåòñÿ, Next.js îòñóòñòâóåò.


