Navegación

Una vulnerabilidad en los componentes del servidor de React permite a los atacantes congelar servidores Next.js con una sola solicitud POST.

fuente: https://cybersecuritynews.com/react-server-components-dos-vulnerability/

Una vulnerabilidad de denegación de servicio de alta gravedad (CVE-2026-23870) en React Server Components permite a un atacante remoto bloquear servidores Next.js vulnerables mediante el envío de una solicitud POST especialmente diseñada a un endpoint de Server Function.

El problema tiene una puntuación CVSS de 7.5 y afecta a los paquetes de React Server Components utilizados por aplicaciones React 19.x, incluyendo muchas implementaciones de Next.js que usan Server Actions.

La vulnerabilidad reside en la forma en que React reconstruye los datos de los formularios enviados antes de que se ejecute una Server Action. Un atacante no necesita infiltrarse en la aplicación ni acceder a datos protegidos.

En cambio, puede forzar al servidor a realizar numerosas comprobaciones repetidas, consumir recursos de CPU e impedir que responda a los visitantes habituales.

React corrigió la vulnerabilidad en las versiones 19.0.6, 19.1.7 y 19.2.6. Las organizaciones que utilicen versiones anteriores deben actualizar lo antes posible.

Las aplicaciones React modernas utilizan Acciones del Servidor para que los envíos de formularios llamen directamente a funciones del backend, lo que requiere que React analice las solicitudes HTTP y reconstruya los campos del formulario enviados antes de su ejecución.

El código vulnerable maneja referencias especiales dentro del formato de datos de formulario de React. Un tipo de referencia, marcado con $K, indica a React que es necesario reconstruir una estructura de formulario anidada. Para resolver cada referencia $K, React creaba una lista con todos los campos de la solicitud enviada y luego buscaba coincidencias en toda la lista.

Esta lógica se vuelve costosa cuando una solicitud contiene un gran número de referencias y un gran número de campos comunes. Cada referencia $K desencadena un nuevo análisis completo de la lista de campos enviados. Por ejemplo, una solicitud POST con 10 000 referencias y 10 000 campos de formulario puede generar aproximadamente 100 millones de comparaciones de cadenas.

Últimas noticias

09 DE OCTUBRE, 2026

La amenaza silenciosa del malware Midnight Mimosa.

La destacada empresa de ciberseguridad Bitdefender publicó recientemente un informe exhaustivo que revela una campaña masiva de malware denominada Midnight Mimo...

Leer artículo →
09 DE OCTUBRE, 2026

Japón registra un fuerte aumento en las filtraciones de datos web en medio del abuso de las API móviles y los ataques a Metabase.

Según el Centro de Coordinación JPCERT (JPCERT/CC), los atacantes responsables de una serie de filtraciones de datos personales en organizaciones japonesas abus...

Leer artículo →
09 DE OCTUBRE, 2026

El FBI incautó herramientas de escaneo de vulnerabilidades y de spear phishing utilizadas por hackers vinculados a China.

El FBI y el Departamento de Justicia de EE. UU. han incautado siete dominios vinculados a Microscan y FishHub, dos herramientas de hacking presuntamente operada...

Leer artículo →