fuente: https://cybersecuritynews.com/react-server-components-dos-vulnerability/
Una vulnerabilidad de denegación de servicio de alta gravedad (CVE-2026-23870) en React Server Components permite a un atacante remoto bloquear servidores Next.js vulnerables mediante el envío de una solicitud POST especialmente diseñada a un endpoint de Server Function.
El problema tiene una puntuación CVSS de 7.5 y afecta a los paquetes de React Server Components utilizados por aplicaciones React 19.x, incluyendo muchas implementaciones de Next.js que usan Server Actions.
La vulnerabilidad reside en la forma en que React reconstruye los datos de los formularios enviados antes de que se ejecute una Server Action. Un atacante no necesita infiltrarse en la aplicación ni acceder a datos protegidos.
En cambio, puede forzar al servidor a realizar numerosas comprobaciones repetidas, consumir recursos de CPU e impedir que responda a los visitantes habituales.
React corrigió la vulnerabilidad en las versiones 19.0.6, 19.1.7 y 19.2.6. Las organizaciones que utilicen versiones anteriores deben actualizar lo antes posible.
Las aplicaciones React modernas utilizan Acciones del Servidor para que los envíos de formularios llamen directamente a funciones del backend, lo que requiere que React analice las solicitudes HTTP y reconstruya los campos del formulario enviados antes de su ejecución.
El código vulnerable maneja referencias especiales dentro del formato de datos de formulario de React. Un tipo de referencia, marcado con $K, indica a React que es necesario reconstruir una estructura de formulario anidada. Para resolver cada referencia $K, React creaba una lista con todos los campos de la solicitud enviada y luego buscaba coincidencias en toda la lista.
Esta lógica se vuelve costosa cuando una solicitud contiene un gran número de referencias y un gran número de campos comunes. Cada referencia $K desencadena un nuevo análisis completo de la lista de campos enviados. Por ejemplo, una solicitud POST con 10 000 referencias y 10 000 campos de formulario puede generar aproximadamente 100 millones de comparaciones de cadenas.
Un informante se une a la búsqueda de ShinyHunters La búsqueda de ShinyHunters ha ganado inesperadamente a un informante. Las autoridades jordanas detuvieron a...
Leer artículo →Microsoft confirmó durante el fin de semana que algunos juegos y aplicaciones que utilizan la decodificación de audio AC-3 (Dolby Digital) fallarán tras instala...
Leer artículo →Se ha observado que ciberdelincuentes intentan explotar una vulnerabilidad crítica de seguridad, ya corregida, que afecta al kit de desarrollo de software (SDK)...
Leer artículo →