1. Een ernstige kwetsbaarheid (CVE-2026-23870) is ontdekt in React Server Components, die met een CVSS-score van 7,5 is geclassificeerd als CWE-400 (onbeheersbare hulpbronnenconsumptie).
2. Deze kwetsbaarheid treft React 19.x-applicaties, waaronder veel Next.js-implementaties die Server Actions gebruiken en specifiek de pakketten React 19.0.0 tot 19.0.5, React 19.1.0 tot 19.1.6, en React 19.2.0 tot 19.2.5.
3. Het probleem ontstaat doordat React ingediende formuliergegevens herbouwt voordat een Server Action wordt uitgevoerd, met name bij het verwerken van speciale verwijzingen gemarkeerd met $K in React's form-data-formaat.
4. Elke $K-verwijzing vereist dat React de volledige lijst van ingediende velden opnieuw scant om de geneste structuur te reconstrueren, wat kostbaar wordt bij grote aantallen verwijzingen en velden.
5. Een POST-verzoek met 10.000 verwijzingen en 10.000 formuliervelden kan leiden tot circa 100 miljoen stringvergelijkingen. Een proof-of-concept toonde aan dat een verzoek van ongeveer 900 KB deze workload kon activeren.
6. Dit is geen kwestie van verzoekgrootte, maar van de herhaalde verwerking door React.
7. De kwetsbaarheid ontstaat vóór de uitvoering van de Server Action-logica en kan niet worden voorkomen door beveiligingsmaatregelen binnen de actie zelf.
8. Een externe aanvaller hoeft niet in de applicatie te breken of toegang te krijgen tot beschermde gegevens; door een speciaal vervaardigd POST-verzoek naar een Server Function-eindpunt te sturen, kan de server vastlopen.
9. De aanvaller kan de server dwingen tot vele herhaalde controles, wat leidt tot een hoog CPU-gebruik en het niet meer reageren op normale bezoekers.
10. In Next.js-implementaties die op Node.js draaien, kan CPU-intensieve synchrone verwerking de event loop blokkeren, waardoor de server andere inkomende verzoeken niet tijdig kan verwerken.
11. Legitieme gebruikers kunnen hierdoor trage paginaladingen, verzoek time-outs of HTTP 503-fouten ervaren.
12. Herhaalde kwaadaardige POST-verzoeken kunnen een applicatie-instantie lang genoeg onbeschikbaar houden om te voorkomen dat health checks of load balancers deze uit de roulatie halen.
13. Publiekelijk bereikbare Server Actions zijn het meest kwetsbaar, maar geauthenticeerde applicaties kunnen ook getroffen worden als normale gebruikers het kwetsbare eindpunt kunnen bereiken.
14. React heeft het probleem opgelost in versies 19.0.6, 19.1.7 en 19.2.6 door het verwerkingspad voor form-data aan te passen, zodat velden slechts eenmaal worden gescand en verwerkt.
15. Teams wordt geadviseerd React en de relevante React Server Components-pakketten te updaten naar de gefixeerde releases, applicatie-artefacten te herbouwen en getroffen omgevingen opnieuw te implementeren.
16. Next.js-gebruikers moeten hun opgeloste afhankelijkheidsboom controleren, aangezien getroffen React server-dom-pakketten deel kunnen uitmaken van framework-afhankelijkheden, vooral bij gebruik van de App Router, React Server Components of Server Actions.
17. Aanvullend wordt geadviseerd om edge- en reverse-proxy-controles te beoordelen, zoals POST-body-limieten, aanvraagfrequentiecontroles en time-outs, hoewel het patchen van React de primaire oplossing blijft.
18. Beheerders wordt aangeraden te letten op ongebruikelijke POST-activiteit naar pagina's met Server Actions, zoals pieken in multipart form-data verzoeken, hoog CPU-gebruik zonder overeenkomend applicatieverkeer, groeiende verzoekwachtrijen en herhaalde mislukte health checks.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!