fuente: https://cybersecuritynews.com/react-server-components-dos-vulnerability/
Una vulnerabilidad de denegación de servicio de alta gravedad (CVE-2026-23870) en React Server Components permite a un atacante remoto bloquear servidores Next.js vulnerables mediante el envío de una solicitud POST especialmente diseñada a un endpoint de Server Function.
El problema tiene una puntuación CVSS de 7.5 y afecta a los paquetes de React Server Components utilizados por aplicaciones React 19.x, incluyendo muchas implementaciones de Next.js que usan Server Actions.
La vulnerabilidad reside en la forma en que React reconstruye los datos de los formularios enviados antes de que se ejecute una Server Action. Un atacante no necesita infiltrarse en la aplicación ni acceder a datos protegidos.
En cambio, puede forzar al servidor a realizar numerosas comprobaciones repetidas, consumir recursos de CPU e impedir que responda a los visitantes habituales.
React corrigió la vulnerabilidad en las versiones 19.0.6, 19.1.7 y 19.2.6. Las organizaciones que utilicen versiones anteriores deben actualizar lo antes posible.
Las aplicaciones React modernas utilizan Acciones del Servidor para que los envíos de formularios llamen directamente a funciones del backend, lo que requiere que React analice las solicitudes HTTP y reconstruya los campos del formulario enviados antes de su ejecución.
El código vulnerable maneja referencias especiales dentro del formato de datos de formulario de React. Un tipo de referencia, marcado con $K, indica a React que es necesario reconstruir una estructura de formulario anidada. Para resolver cada referencia $K, React creaba una lista con todos los campos de la solicitud enviada y luego buscaba coincidencias en toda la lista.
Esta lógica se vuelve costosa cuando una solicitud contiene un gran número de referencias y un gran número de campos comunes. Cada referencia $K desencadena un nuevo análisis completo de la lista de campos enviados. Por ejemplo, una solicitud POST con 10 000 referencias y 10 000 campos de formulario puede generar aproximadamente 100 millones de comparaciones de cadenas.
Citrix ha advertido a los administradores de TI que apliquen de inmediato parches a sus sistemas para corregir una nueva vulnerabilidad crítica que afecta a los...
Leer artículo →SynthID ha lanzado un detector de contenido creado con IA para identificar imágenes, vídeos y audios generados artificialmente, facilitando la distinción entre...
Leer artículo →Microsoft Teams se está preparando para admitir la detección de audio y video sintéticos para ayudar a las organizaciones a detectar ataques de deepfake. Esta f...
Leer artículo →