Akamai acquisisce LayerX, offrendo sicurezza end-to-end e controllo in tempo reale dell’uso dell’IA su qualsiasi browser. Visualizza dettagli

CVE-2025-55182: RCE per la deserializzazione del protocollo Server Functions di React e Next.js

Akamai SIG is a global team of world-class researchers, engineers, strategists, and data scientists with a broad range of expertise and security disciplines. Our data sources include the enormous Akamai Cloud, open sources, collaboration with third parties, and dark web intelligence. We have also developed our own algorithms and tools that help us deliver our research and keep Akamai security solutions up to date.

Condividi

Analisi riassuntiva

I nostri partner sono stati informati di una nuova vulnerabilità CVE-2025-55182 presente in più sistemi basati su React, che ha mostrato un difetto critico nel modo in cui il protocollo Server Functions di React elabora le richieste Flight in entrata. Il team Next.js ha pubblicato un avviso separato, la CVE-2025-66478, per monitorare l'impatto di questa vulnerabilità.

Non sono stati osservati tentativi di sfruttamento in rete di questa vulnerabilità. Tuttavia, Akamai ha implementato una soluzione Adaptive Security Engine Rapid Rule per proteggere i clienti da queste minacce.

Dettagli della vulnerabilità

Il fulcro del problema è rappresentato da una deserializzazione non sicura, in cui gli input controllati dai criminali vengono analizzati ed ampliati senza un adeguato processo di verifica o sanificazione. Nota. Questa vulnerabilità non richiede autenticazione, pertanto risulta estremamente semplice da sfruttare.

Durante questo processo, il meccanismo di deserializzazione espande implicitamente le proprietà degli oggetti, rendendolo soggetto all'inquinamento dei prototipi. Iniettando chiavi dannose nel flusso dei dati, un criminale può manomettere i prototipi degli oggetti fondamentali, alterando il comportamento delle applicazioni web durante il runtime.

Se questa primitiva viene combinata con percorsi di esecuzione specifici in React Server Components, è possibile sferrare un attacco per ottenere l'esecuzione remota del codice (RCE) sul server di destinazione. Questo rischio è particolarmente grave per le applicazioni web che si affidano in larga misura a React Server Components e al più ampio modello di esecuzione di Server Functions, in cui i limiti di affidabilità sono strettamente associati ai protocolli di serializzazione (ulteriori informazioni sono disponibili nel blog pubblicato dal team di React).

La vulnerabilità è presente nelle versioni 19.0, 19.1.0, 19.1 e 19.2.0 di:

  • react-server-dom-webpack

  • react-server-dom-parcel

  • react-server-dom-turbopack

Sono interessati i seguenti sistemi e bundle:

  • next

  • react-router

  • waku

  • @parcel/rsc

  • @vitejs/plugin-rsc

  • rwsdk

Mitigazione con Akamai App & API Protector

Il 3 dicembre 2025, Akamai ha implementato una soluzione Adaptive Security Engine Rapid Rule per i clienti di App & API Protector allo scopo di offrire una protezione completa.

  • 3000976: è stato rilevato un attacco di esecuzione del codice remoto (RCE) di React (CVE-2025-55182)

Riepilogo

È stata implementata una nuova regola all'interno di Akamai App & API Protector per proteggere i nostri clienti da questa minaccia. La difesa più efficace, comunque, consiste sempre nell'applicare tempestivamente le patch fornite dal proprio vendor. Data la gravità di questo problema, le patch devono essere applicate il prima possibile.

L'Akamai Security Intelligence Group continuerà a monitorare, segnalare e creare mitigazioni per minacce come queste per i clienti dell'azienda e per la più vasta comunità della sicurezza. Per tenervi aggiornati sulle ultime novità dell'Akamai Security Intelligence Group, potete consultare la nostra pagina relativa ai lavori di ricerca e seguirci sui social media.

Akamai SIG is a global team of world-class researchers, engineers, strategists, and data scientists with a broad range of expertise and security disciplines. Our data sources include the enormous Akamai Cloud, open sources, collaboration with third parties, and dark web intelligence. We have also developed our own algorithms and tools that help us deliver our research and keep Akamai security solutions up to date.

Tag

Condividi

Post del blog correlati

Ricerca sulla sicurezza
La nuova specifica del protocollo MCP: come devono prepararsi i team addetti alla sicurezza?
Man mano che il protocollo MCP si evolve con una nuova architettura stateless, la responsabilità della sicurezza passa agli sviluppatori. Scopri in che modo Akamai sta cambiando le minacce della nuova specifica.
Ricerca sulla sicurezza
Lo strumento Langflow sfruttato per creare botnet DDoS personalizzate basate su Gafgyt
July 14, 2026
Scopri come i criminali sfruttano la vulnerabilità CVE-2025-3248 dello strumento Langflow per violare l'infrastruttura dell'AI ad alte performance e per implementare le botnet DDoS Gafgyt personalizzate.
Ricerca sulla sicurezza
CVE-2026-48282 - Mitigazione di una vulnerabilità critica in Adobe ColdFusion
Scopri la CVE-2026-48282, una vulnerabilità critica per il percorso trasversale in Adobe ColdFusion. Scopri le versioni interessate e gli aggiornamenti critici delle patch.