紧急:React 19 和 Next.js 的 React 服务器组件存在关
时间:2026-09-12 21:47 来源:未知 人气:
用 React 19 / Next.js 的,别慌,但立刻检查你的项目。
还在以为“安全问题都是后端的事”? 这一次,轮到前端栈自己挨刀了。
最近,一条看上去有点拗口、但杀伤力爆表的消息刷屏了:
React Server Components 出了一个“远程代码执行”级别(RCE)的高危漏洞。
简单粗暴翻译一下:
只要命中条件,黑客可以通过请求,远程在你服务器上跑任意代码。
而且这次中招的不只是 React 本体, 还包括我们熟得不能再熟的:Next.js。
- React 这边的编号叫:CVE-2025–55182。
- Next.js 单独拿了一个编号:CVE-2025–66478(因为它把 RSC 打包在框架里了)。
更刺激的是:
- 像 Vercel 这种大厂已经紧急在全球 WAF 上扛了一波。
- 但光指望 WAF 不够,代码本身必须升级打补丁
如果你在用React 19 / Next.js 15 / 16, 这篇就当是一个温柔但坚决的催命信:
看完,动手查版本。
这次到底出了什么事?——一句话:RSC 被玩成了“远程代码入口”
漏洞本体:CVE-2025–55182
受影响的是 React Server Components 的几个实现包。
在某些特定条件下, 如果有人构造了“特制”的请求, 这些请求可能会被错误地当成可执行代码来处理, 从而导致——
在你的服务器上,执行它想运行的任何东西。
也就是我们常说的:远程代码执行(RCE)。
这不是页面崩一下、接口报个 500 那种小打小闹, 而是:
本文标签: