Navegación

Una vulnerabilidad en los componentes del servidor de React permite a los atacantes congelar servidores Next.js con una sola solicitud POST.

fuente: https://cybersecuritynews.com/react-server-components-dos-vulnerability/

Una vulnerabilidad de denegación de servicio de alta gravedad (CVE-2026-23870) en React Server Components permite a un atacante remoto bloquear servidores Next.js vulnerables mediante el envío de una solicitud POST especialmente diseñada a un endpoint de Server Function.

El problema tiene una puntuación CVSS de 7.5 y afecta a los paquetes de React Server Components utilizados por aplicaciones React 19.x, incluyendo muchas implementaciones de Next.js que usan Server Actions.

La vulnerabilidad reside en la forma en que React reconstruye los datos de los formularios enviados antes de que se ejecute una Server Action. Un atacante no necesita infiltrarse en la aplicación ni acceder a datos protegidos.

En cambio, puede forzar al servidor a realizar numerosas comprobaciones repetidas, consumir recursos de CPU e impedir que responda a los visitantes habituales.

React corrigió la vulnerabilidad en las versiones 19.0.6, 19.1.7 y 19.2.6. Las organizaciones que utilicen versiones anteriores deben actualizar lo antes posible.

Las aplicaciones React modernas utilizan Acciones del Servidor para que los envíos de formularios llamen directamente a funciones del backend, lo que requiere que React analice las solicitudes HTTP y reconstruya los campos del formulario enviados antes de su ejecución.

El código vulnerable maneja referencias especiales dentro del formato de datos de formulario de React. Un tipo de referencia, marcado con $K, indica a React que es necesario reconstruir una estructura de formulario anidada. Para resolver cada referencia $K, React creaba una lista con todos los campos de la solicitud enviada y luego buscaba coincidencias en toda la lista.

Esta lógica se vuelve costosa cuando una solicitud contiene un gran número de referencias y un gran número de campos comunes. Cada referencia $K desencadena un nuevo análisis completo de la lista de campos enviados. Por ejemplo, una solicitud POST con 10 000 referencias y 10 000 campos de formulario puede generar aproximadamente 100 millones de comparaciones de cadenas.

Últimas noticias

15 DE JUNIO, 2026

Meta recurrió a un proveedor del Pentágono para crear prototipos de reconocimiento facial para sus gafas

Rank One, cuya junta directiva incluye a un exsubdirector de la CIA y a un exjefe científico del FBI, suministró tecnología de reconocimiento facial a Meta para...

Leer artículo →
15 DE JUNIO, 2026

Hackers chinos secuestran el flujo de autenticación y espían una red aislada durante una década.

Hackers chinos tomaron el control del sistema de autenticación de una organización objetivo y mantuvieron el acceso durante 10 años, con visibilidad total de la...

Leer artículo →
15 DE JUNIO, 2026

La campaña SearchJack utiliza 23 extensiones de Chrome para secuestrar las búsquedas de 758.000 usuarios

Una campaña coordinada de 23 extensiones engañosas de Chrome ha estado robando silenciosamente las consultas de búsqueda de los usuarios para redirigirlas a tra...

Leer artículo →