快讯资讯
手机优化
系统数码
网络通信人工智能
网站游戏
测评专题

  紧急:React 19 和 Next.js       前端如何静悄悄录制用户    

紧急:React 19 和 Next.js 的 React 服务器组件存在关

时间:2026-09-12 21:47 来源:未知 人气:

用 React 19 / Next.js 的,别慌,但立刻检查你的项目。

还在以为“安全问题都是后端的事”? 这一次,轮到前端栈自己挨刀了。

最近,一条看上去有点拗口、但杀伤力爆表的消息刷屏了:

React Server Components 出了一个“远程代码执行”级别(RCE)的高危漏洞。

简单粗暴翻译一下:

只要命中条件,黑客可以通过请求,远程在你服务器上跑任意代码。

而且这次中招的不只是 React 本体, 还包括我们熟得不能再熟的:Next.js

  • React 这边的编号叫:CVE-2025–55182。
  • Next.js 单独拿了一个编号:CVE-2025–66478(因为它把 RSC 打包在框架里了)。

更刺激的是:

  • 像 Vercel 这种大厂已经紧急在全球 WAF 上扛了一波。
  • 光指望 WAF 不够,代码本身必须升级打补丁

如果你在用React 19 / Next.js 15 / 16, 这篇就当是一个温柔但坚决的催命信:

看完,动手查版本。

这次到底出了什么事?——一句话:RSC 被玩成了“远程代码入口”

漏洞本体:CVE-2025–55182

受影响的是 React Server Components 的几个实现包。

在某些特定条件下, 如果有人构造了“特制”的请求, 这些请求可能会被错误地当成可执行代码来处理, 从而导致——

在你的服务器上,执行它想运行的任何东西。

也就是我们常说的:远程代码执行(RCE)

这不是页面崩一下、接口报个 500 那种小打小闹, 而是:

本文标签:

更多文章

相关文章

网站导航 | 快讯 | 资讯 | 手机 | 优化 | 系统 | 数码 | 网络通信 | 人工智能

  • 游戏

    合作伙伴:

  • 友情链接(欢迎业界知名网站交换链接)申请友情

    

    声明:本站资源皆来自网络,如有侵权问题,请联系管理员处理!

    Copyright ©2020-2028快知站 版权所有 All rights reserved.

    闽ICP备20010713号-1 闽公网安备 35020602001684号