Navegación

Una vulnerabilidad en los componentes del servidor de React permite a los atacantes congelar servidores Next.js con una sola solicitud POST.

fuente: https://cybersecuritynews.com/react-server-components-dos-vulnerability/

Una vulnerabilidad de denegación de servicio de alta gravedad (CVE-2026-23870) en React Server Components permite a un atacante remoto bloquear servidores Next.js vulnerables mediante el envío de una solicitud POST especialmente diseñada a un endpoint de Server Function.

El problema tiene una puntuación CVSS de 7.5 y afecta a los paquetes de React Server Components utilizados por aplicaciones React 19.x, incluyendo muchas implementaciones de Next.js que usan Server Actions.

La vulnerabilidad reside en la forma en que React reconstruye los datos de los formularios enviados antes de que se ejecute una Server Action. Un atacante no necesita infiltrarse en la aplicación ni acceder a datos protegidos.

En cambio, puede forzar al servidor a realizar numerosas comprobaciones repetidas, consumir recursos de CPU e impedir que responda a los visitantes habituales.

React corrigió la vulnerabilidad en las versiones 19.0.6, 19.1.7 y 19.2.6. Las organizaciones que utilicen versiones anteriores deben actualizar lo antes posible.

Las aplicaciones React modernas utilizan Acciones del Servidor para que los envíos de formularios llamen directamente a funciones del backend, lo que requiere que React analice las solicitudes HTTP y reconstruya los campos del formulario enviados antes de su ejecución.

El código vulnerable maneja referencias especiales dentro del formato de datos de formulario de React. Un tipo de referencia, marcado con $K, indica a React que es necesario reconstruir una estructura de formulario anidada. Para resolver cada referencia $K, React creaba una lista con todos los campos de la solicitud enviada y luego buscaba coincidencias en toda la lista.

Esta lógica se vuelve costosa cuando una solicitud contiene un gran número de referencias y un gran número de campos comunes. Cada referencia $K desencadena un nuevo análisis completo de la lista de campos enviados. Por ejemplo, una solicitud POST con 10 000 referencias y 10 000 campos de formulario puede generar aproximadamente 100 millones de comparaciones de cadenas.

Últimas noticias

04 DE OCTUBRE, 2026

El presidente de Corea del Sur ordena controles de seguridad exhaustivos tras los ciberataques al sector financiero.

El presidente surcoreano, Lee Jae Myung, ordenó una investigación exhaustiva el 4 de octubre de 2026, tras una serie de filtraciones de datos en el sector finan...

Leer artículo →
04 DE OCTUBRE, 2026

Citrix corrige una vulnerabilidad de día cero en NetScaler SAML explotada en ataques.

Citrix ha publicado actualizaciones de emergencia para una nueva vulnerabilidad de denegación de servicio en NetScaler, identificada como CVE-2026-88779, que ha...

Leer artículo →
03 DE OCTUBRE, 2026

Citrix NetScaler se reinicia constantemente tras la aplicación del parche de día cero.

Los clientes de Citrix NetScaler informan de reinicios repetidos de sus dispositivos tras instalar la compilación 14.1-73.37, la actualización de emergencia pub...

Leer artículo →