Meta heeft een ernstige kwetsbaarheid gevonden in React Server Components. Deze kwetsbaarheid heeft een maximale score van 10.0 en maakt het mogelijk om zonder authenticatie op afstand code uit te voeren. Meta roept gebruikers op om direct te updaten naar de gepatchte versies. Het beveiligingslek, aangeduid als CVE-2025-55182, stelt aanvallers in staat willekeurige code uit te voeren op kwetsbare servers. Kwaadwillenden kunnen met een speciaal HTTP-verzoek code op een server laten draaien. Meta geeft weinig details over het lek, maar de impact kan groot zijn. Veel bedrijven gebruiken React Server Components of frameworks die deze bevatten. Servers die RSC-payloads verwerken, kunnen kwetsbaar zijn. Gebruikers van Next.js moeten snel updaten. De kwetsbaarheid zit in versies 19.0, 19.1.0, 19.1.1 en 19.2.0 van React Server Components. Niet alleen applicaties met expliciete React Server Function endpoints zijn kwetsbaar, ook andere apps die RSC ondersteunen lopen risico. De patches zijn beschikbaar in versies 19.0.1, 19.1.2 en 19.2.1.

De kwetsbaarheid treft drie React-pakketten: react-server-dom-webpack, react-server-dom-parcel en react-server-dom-turbopack. Ook populaire frameworks en bundlers die deze pakketten gebruiken, zijn kwetsbaar. Dit betreft Next.js, React Router, Waku, @parcel/rsc, @vitejs/plugin-rsc en rwsdk. Voor Next.js zijn versies 15.0 tot en met 16.0 getroffen. Gebruikers van Next.js 14.3.0-canary.77 of latere canary-releases moeten downgraden naar de laatste stabiele 14.x-release. Stabiele versies van Next.js 13.x en 14.x zijn niet kwetsbaar, net als Pages Router-applicaties. Lachlan Davidson meldde de kwetsbaarheid op 29 november via het Meta Bug Bounty-programma. Meta-beveiligingsonderzoekers bevestigden het probleem een dag later en werkten direct met het React-team aan een oplossing. Op 1 december was er een fix, waarna Meta samenwerkte met hostingproviders en open source-projecten om de patch uit te rollen. Op 3 december werd de fix naar npm gepubliceerd en het lek publiek bekendgemaakt. Beveiligingsonderzoekers benadrukken dat de snelle reactie cruciaal was, gezien het feit dat React door 82 procent van de JavaScript-ontwikkelaars wordt gebruikt volgens de State of JavaScript 2024-enquête. Sommige hostingproviders hebben tijdelijke maatregelen genomen, maar Meta benadrukt dat organisaties moeten updaten vanwege de ernst van het lek, dat een score van 10.0 heeft.