Критический баг в React Server: RCE без авторизации уже эксплуатируют

Критический баг в React Server: RCE без авторизации уже эксплуатируют

Критический баг в React Server: RCE без авторизации уже эксплуатируют

В экосистеме React вскрылась серьёзная проблема — настолько серьёзная, что ей сразу выдали максимальный балл по CVSS 10.0. Уязвимость затрагивает React Server Components и позволяет злоумышленнику удалённо запускать произвольный код на сервере, даже не проходя аутентификацию.

Проблема кроется в том, как React Server Functions принимают и разбирают данные, отправленные из браузера. Клиент генерирует HTTP-запрос к серверной точке, React пытается распарсить содержимое — и именно на этапе этой «разборки» злой запрос может заставить сервер выполнить код, которого там быть не должно.

Если в проекте включена поддержка React Server Components, даже без фактического использования React Server Functions — уязвимость всё равно в зоне риска.

1 декабря команда React выпустила исправление и начала сотрудничать с хостинг-провайдерами и open-source проектами, чтобы обновления прокатились как можно быстрее. 3 декабря уязвимость внесли в реестр как CVE-2025-55182, а исследователи уже выложили PoC — прототип эксплуатации, демонстрирующий, как именно можно сломать сервер. Другими словами, ждать появления массовых эксплойтов долго не придётся.

Лука Сафонов, бизнес-партнёр по инновационному развитию ГК «Гарда», предупреждает: уязвимости такого уровня мгновенно становятся магнитом для атак.

Даже если приложение не использует серверные функции напрямую, но поддержка React Server Components включена, риск всё равно есть. Спасти положение могут решения класса WAF, которые закрывают дыры нулевого дня и блокируют попытки эксплуатации.

React-команде сейчас явно не до спокойных выходных: уязвимость критическая, PoC доступен, а экосистема огромна. Обновляться нужно как можно быстрее — и без отлагательств.

Подпишитесь на новости

Российская снаружи, импортная внутри: электронику проверят повторно

Производителям электроники станет сложнее однажды показать комиссии российские компоненты, получить место в государственном реестре, а затем заменить начинку дешёвыми иностранными аналогами. Власти начали проводить повторные проверки непосредственно на предприятиях.

О новой схеме контроля рассказал первый вице-премьер Денис Мантуров на форуме «Микроэлектроника — 2026», сообщает «Интерфакс».

По его словам, некоторые компании представляют для первоначальной оценки изделие, соответствующее требованиям локализации, но после включения в реестр меняют часть компонентов. В итоге оборудование остаётся российским на бумаге, а внутри постепенно переезжает за границу.

Теперь Минпромторг вместе с Росстандартом будет проверять продукцию повторно, уже на производственных площадках. Если компанию снова поймают на подмене компонентов, её предлагают исключать из реестра российской промышленной продукции на несколько лет. Правительство намерено поддержать эту инициативу.

Ответственность собираются распределить и на покупателей. Государственные и корпоративные заказчики, работающие по законам № 44-ФЗ и № 223-ФЗ, должны будут проверять, соответствует ли поставленное оборудование заявленному уровню локализации. При необходимости к экспертизе смогут привлекать Минпромторг, РСПП и профильных специалистов.

Одновременно власти переходят к балльной оценке происхождения продукции. Чем больше операций и компонентов локализовано в России, тем выше показатель изделия. Для телекоммуникационного оборудования такая система уже действует, а с января 2027 года её планируют распространить на интегральные микросхемы.

Российская наклейка, таким образом, перестаёт быть пожизненной индульгенцией. Теперь придётся доказывать происхождение электроники не только перед входом в реестр, но и после — когда коробка уже открыта.

RSS: Новости на портале Anti-Malware.ru