Securitybedrijf Vulncheck heeft geconstateerd dat aanvallers een kritieke kwetsbaarheid in de React Native Metro-server actief uitbuiten. React Native is een veelgebruikt framework voor het ontwikkelen van mobiele applicaties met JavaScript. Het maakt gebruik van Metro als JavaScript-bundler en ontwikkelserver.

De kwetsbaarheid, aangeduid als CVE-2025-11953, stelt ongeauthenticeerde aanvallers in staat om via POST-verzoeken willekeurige programma's en shell-commando's op de server uit te voeren. Dit probleem ontstaat door een server-endpoint dat vatbaar is voor command injection en zonder authenticatie toegankelijk is. De ernst van CVE-2025-11953 is beoordeeld met een score van 9.8 op een schaal van 10. Zes maanden geleden werd versie 20.0.0 uitgebracht, waarin het probleem is opgelost. Begin november werden details over de kwetsbaarheid openbaar gemaakt, gevolgd door de publicatie van proof-of-concept exploitcode. VulnCheck meldt dat aanvallers sinds 21 december actief misbruik maken van deze kwetsbaarheid. Ondanks de beschikbare update zijn er mogelijk nog honderden tot duizenden kwetsbare servers online.