Op 3 december 2025 heeft het React Team een kritieke beveiligingskwetsbaarheid bekendgemaakt die React Server Components (RSC) en gerelateerde pakketten treft. Deze kwetsbaarheid maakt het mogelijk om via speciaal vervaardigde HTTP-verzoeken ongeauthenticeerde remote code execution (RCE) uit te voeren.

De kwetsbaarheid, geregistreerd als CVE-2025-55182 met een CVSS-score van 10, ontstaat door onveilige deserialisatie van payloads die via HTTP-verzoeken naar React Server Function endpoints worden gestuurd. React Server Functions stellen een client in staat om functies op een server aan te roepen. React vertaalt clientverzoeken naar HTTP-verzoeken die op de server worden omgezet in functieaanroepen, waarna de benodigde data terug naar de client wordt gestuurd. Door de onveilige verwerking van deze payloads kunnen kwaadwillenden zonder authenticatie code op de server uitvoeren.

De kwetsbaarheid komt voor in versies 19.0, 19.1.0, 19.1.1 en 19.2.0 van de React Server Components-pakketten react-server-dom-webpack, react-server-dom-parcel en react-server-dom-turbopack. Frameworks en tools die deze pakketten integreren, zoals Next.js App Router, RSC-plugins voor Vite en Parcel, React Router’s unstable RSC APIs, Redwood SDK en Waku, zijn eveneens kwetsbaar.

Het React Team adviseert dringend om de getroffen pakketten zo snel mogelijk bij te werken naar de gepatchte versies 19.0.1, 19.1.2 of 19.2.1. Afhankelijk van het gebruikte ecosysteem zijn er aanvullende instructies beschikbaar. Meer details zijn te vinden in de security advisory van React.