Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 09 oktober 2026 om 07:54 | person_outline 11 🙂

    Nieuwe kwetsbaarheid in React Server Components kan websites platleggen

    Afbeelding is gegenereerd.
Een ernstige beveiligingskwetsbaarheid, aangeduid als CVE-2026-23870, is ontdekt in React Server Components. Deze kwetsbaarheid, geclassificeerd met een CVSS-score van 7,5 en ondergebracht onder CWE-400 (onbeheersbare hulpbronnenconsumptie), treft met name React 19.x-applicaties. Dit omvat veel Next.js-implementaties die gebruikmaken van Server Actions, specifiek de versies React 19.0.0 tot 19.0.5, 19.1.0 tot 19.1.6, en 19.2.0 tot 19.2.5.

Het probleem ontstaat doordat React ingediende formuliergegevens herbouwt vóór de uitvoering van een Server Action. Dit gebeurt met name wanneer speciale verwijzingen, gemarkeerd met $K in React's form-data-formaat, worden verwerkt. Elke $K-verwijzing vereist dat React de volledige lijst van ingediende velden opnieuw scant om de geneste structuur te reconstrueren. Dit proces kan extreem rekenintensief worden bij een groot aantal verwijzingen en velden. Een proof-of-concept toonde aan dat een POST-verzoek van ongeveer 900 KB, met tienduizenden verwijzingen en formuliervelden, kan leiden tot honderden miljoenen stringvergelijkingen en daarmee de server kan overbelasten.

Dit probleem is niet gerelateerd aan de grootte van het verzoek, maar aan de herhaalde verwerking die React uitvoert. De kwetsbaarheid treedt op voordat de Server Action-logica wordt uitgevoerd, waardoor beveiligingsmaatregelen binnen de actie zelf nutteloos zijn om het te voorkomen. Een externe aanvaller hoeft geen toegang te hebben tot de applicatie; door een speciaal vervaardigd POST-verzoek naar een Server Function-eindpunt te sturen, kan de server vastlopen. De aanvaller kan de server dwingen tot vele herhaalde controles, wat resulteert in een hoog CPU-gebruik en het niet meer reageren op normale bezoekers.

In Next.js-implementaties die op Node.js draaien, kan deze CPU-intensieve synchrone verwerking de event loop blokkeren. Dit heeft tot gevolg dat de server andere inkomende verzoeken niet tijdig kan verwerken, waardoor legitieme gebruikers trage paginaladingen, verzoek time-outs of HTTP 503-fouten ervaren. Herhaalde kwaadaardige POST-verzoeken kunnen een applicatie-instantie lang genoeg onbeschikbaar houden om te voorkomen dat health checks of load balancers deze uit de roulatie halen. Publiekelijk bereikbare Server Actions zijn het meest kwetsbaar, maar geauthenticeerde applicaties kunnen ook getroffen worden als normale gebruikers het kwetsbare eindpunt kunnen bereiken.

React heeft het probleem opgelost in versies 19.0.6, 19.1.7 en 19.2.6 door het verwerkingspad voor form-data aan te passen. Hierdoor worden velden slechts eenmaal gescand en verwerkt. Teams wordt geadviseerd om React en de relevante React Server Components-pakketten bij te werken naar de gefixeerde releases, applicatie-artefacten te herbouwen en getroffen omgevingen opnieuw te implementeren. Next.js-gebruikers moeten hun opgeloste afhankelijkheidsboom controleren, aangezien getroffen React server-dom-pakketten deel kunnen uitmaken van framework-afhankelijkheden, vooral bij gebruik van de App Router, React Server Components of Server Actions.

Aanvullend wordt geadviseerd om edge- en reverse-proxy-controles te beoordelen, zoals POST-body-limieten, aanvraagfrequentiecontroles en time-outs, hoewel het patchen van React de primaire oplossing blijft. Beheerders wordt aangeraden te letten op ongebruikelijke POST-activiteit naar pagina's met Server Actions, zoals pieken in multipart form-data verzoeken, hoog CPU-gebruik zonder overeenkomend applicatieverkeer, groeiende verzoekwachtrijen en herhaalde mislukte health checks.
 
Facts

1. Een ernstige kwetsbaarheid (CVE-2026-23870) is ontdekt in React Server Components, die met een CVSS-score van 7,5 is geclassificeerd als CWE-400 (onbeheersbare hulpbronnenconsumptie).
2. Deze kwetsbaarheid treft React 19.x-applicaties, waaronder veel Next.js-implementaties die Server Actions gebruiken en specifiek de pakketten React 19.0.0 tot 19.0.5, React 19.1.0 tot 19.1.6, en React 19.2.0 tot 19.2.5.
3. Het probleem ontstaat doordat React ingediende formuliergegevens herbouwt voordat een Server Action wordt uitgevoerd, met name bij het verwerken van speciale verwijzingen gemarkeerd met $K in React's form-data-formaat.
4. Elke $K-verwijzing vereist dat React de volledige lijst van ingediende velden opnieuw scant om de geneste structuur te reconstrueren, wat kostbaar wordt bij grote aantallen verwijzingen en velden.
5. Een POST-verzoek met 10.000 verwijzingen en 10.000 formuliervelden kan leiden tot circa 100 miljoen stringvergelijkingen. Een proof-of-concept toonde aan dat een verzoek van ongeveer 900 KB deze workload kon activeren.
6. Dit is geen kwestie van verzoekgrootte, maar van de herhaalde verwerking door React.
7. De kwetsbaarheid ontstaat vóór de uitvoering van de Server Action-logica en kan niet worden voorkomen door beveiligingsmaatregelen binnen de actie zelf.
8. Een externe aanvaller hoeft niet in de applicatie te breken of toegang te krijgen tot beschermde gegevens; door een speciaal vervaardigd POST-verzoek naar een Server Function-eindpunt te sturen, kan de server vastlopen.
9. De aanvaller kan de server dwingen tot vele herhaalde controles, wat leidt tot een hoog CPU-gebruik en het niet meer reageren op normale bezoekers.
10. In Next.js-implementaties die op Node.js draaien, kan CPU-intensieve synchrone verwerking de event loop blokkeren, waardoor de server andere inkomende verzoeken niet tijdig kan verwerken.
11. Legitieme gebruikers kunnen hierdoor trage paginaladingen, verzoek time-outs of HTTP 503-fouten ervaren.
12. Herhaalde kwaadaardige POST-verzoeken kunnen een applicatie-instantie lang genoeg onbeschikbaar houden om te voorkomen dat health checks of load balancers deze uit de roulatie halen.
13. Publiekelijk bereikbare Server Actions zijn het meest kwetsbaar, maar geauthenticeerde applicaties kunnen ook getroffen worden als normale gebruikers het kwetsbare eindpunt kunnen bereiken.
14. React heeft het probleem opgelost in versies 19.0.6, 19.1.7 en 19.2.6 door het verwerkingspad voor form-data aan te passen, zodat velden slechts eenmaal worden gescand en verwerkt.
15. Teams wordt geadviseerd React en de relevante React Server Components-pakketten te updaten naar de gefixeerde releases, applicatie-artefacten te herbouwen en getroffen omgevingen opnieuw te implementeren.
16. Next.js-gebruikers moeten hun opgeloste afhankelijkheidsboom controleren, aangezien getroffen React server-dom-pakketten deel kunnen uitmaken van framework-afhankelijkheden, vooral bij gebruik van de App Router, React Server Components of Server Actions.
17. Aanvullend wordt geadviseerd om edge- en reverse-proxy-controles te beoordelen, zoals POST-body-limieten, aanvraagfrequentiecontroles en time-outs, hoewel het patchen van React de primaire oplossing blijft.
18. Beheerders wordt aangeraden te letten op ongebruikelijke POST-activiteit naar pagina's met Server Actions, zoals pieken in multipart form-data verzoeken, hoog CPU-gebruik zonder overeenkomend applicatieverkeer, groeiende verzoekwachtrijen en herhaalde mislukte health checks.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX