Akamai acquisisce LayerX, offrendo sicurezza end-to-end e controllo in tempo reale dell’uso dell’IA su qualsiasi browser. Visualizza dettagli

CVE-2025-55183 e CVE-2025-55184: Mitigazione delle vulnerabilità di React/Next.js

Akamai SIG is a global team of world-class researchers, engineers, strategists, and data scientists with a broad range of expertise and security disciplines. Our data sources include the enormous Akamai Cloud, open sources, collaboration with third parties, and dark web intelligence. We have also developed our own algorithms and tools that help us deliver our research and keep Akamai security solutions up to date.

Condividi

Analisi riassuntiva

I nostri partner sono stati informati di due vulnerabilità appena segnalate in più sistemi basati su React.

Akamai ha implementato Akamai Adaptive Security Engine Rapid Rules per proteggere i clienti da queste minacce. Per i clienti di Guardicore che hanno sottoscritto il servizio Akamai Hunt, Akamai ha cercato e identificato le risorse vulnerabili pertinenti nei loro ambienti, fornendo consigli su come proteggere tali risorse.

Dettagli della vulnerabilità

Sono state rilevate due nuove vulnerabilità nei sistemi RSC (React Server Component):

  1. CVE-2025-55183 - Divulgazione delle informazioni: i criminali possono aggirare gli argomenti presenti nelle funzioni del server per estrapolare solo il codice sorgente del server se l'input non è verificato correttamente.
  2. CVE-2025-55184 - DoS (Denial-of-Service) a livello funzionale: i payload appositament creati possono bloccare i server Node.js creando una ricorrenza infinita e rendendo offline i server interessati.

Mitigazione con Akamai App & API Protector

Il 10 dicembre 2025, Akamai ha implementato Adaptive Security Engine Rapid Rules per i clienti di App & API Protector allo scopo di offrire una protezione completa:

  • 3000977 - Rilevata una vulnerabilità che causa una fuga di informazioni in React (CVE-2025-55183)

  • 3000978 - Rilevata una vulnerabilità DoS (Denial-of-Service) in React (CVE-2025-55184)

Riepilogo

Akamai ha implementato nuove regole all'interno di App & API Protector per proteggere i clienti dalle vulnerabilità appena divulgate che interessano più sistemi basati su React.

I clienti di Akamai Hunt possono trarre vantaggio dal monitoraggio continuo 24/7 per nuove vulnerabilità molto gravi, come questa vulnerabilità, nonché da raccomandazioni mirate per l'applicazione di patch virtuali tramite le funzionalità di microsegmentazione granulare offerte da Guardicore.

I clienti di Guardicore con Insight possono identificare le risorse vulnerabili utilizzando la query appropriata:

SELECT name, version
FROM npm_packages
WHERE LOWER(name) IN ('react', 'react-dom', 'react-server-dom-webpack', 'react-server-dom-parcel', 'react-server-dom-turbopack') 
AND version IN ('19.0.0', '19.1.0', '19.1.1', '19.2.0')

UNION ALL

SELECT name, version
FROM npm_packages
WHERE LOWER(name) = 'next'
AND ((version LIKE '15.%' AND version < '15.1.3') OR version LIKE '16.%' OR version >= '14.3.0-canary.77');

La difesa più efficace, comunque, consiste sempre nell'applicare tempestivamente le patch fornite dal proprio vendor. Data la gravità di questo problema, le patch devono essere applicate il prima possibile. Per ulteriori informazioni sull'applicazione delle patch, potete consultare i blog di React e Next.js.

Tenetevi al passo

L'Akamai Security Intelligence Group continuerà a monitorare, segnalare e creare mitigazioni per minacce come queste per i clienti dell'azienda e per la più vasta comunità della sicurezza. Per tenervi aggiornati sulle ultime novità dell'Akamai Security Intelligence Group, potete consultare la nostra pagina relativa ai lavori di ricerca e seguirci sui social media.

Akamai SIG is a global team of world-class researchers, engineers, strategists, and data scientists with a broad range of expertise and security disciplines. Our data sources include the enormous Akamai Cloud, open sources, collaboration with third parties, and dark web intelligence. We have also developed our own algorithms and tools that help us deliver our research and keep Akamai security solutions up to date.

Tag

Condividi

Post del blog correlati

Ricerca sulla sicurezza
La nuova specifica del protocollo MCP: come devono prepararsi i team addetti alla sicurezza?
Man mano che il protocollo MCP si evolve con una nuova architettura stateless, la responsabilità della sicurezza passa agli sviluppatori. Scopri in che modo Akamai sta cambiando le minacce della nuova specifica.
Ricerca sulla sicurezza
Lo strumento Langflow sfruttato per creare botnet DDoS personalizzate basate su Gafgyt
July 14, 2026
Scopri come i criminali sfruttano la vulnerabilità CVE-2025-3248 dello strumento Langflow per violare l'infrastruttura dell'AI ad alte performance e per implementare le botnet DDoS Gafgyt personalizzate.
Ricerca sulla sicurezza
CVE-2026-48282 - Mitigazione di una vulnerabilità critica in Adobe ColdFusion
Scopri la CVE-2026-48282, una vulnerabilità critica per il percorso trasversale in Adobe ColdFusion. Scopri le versioni interessate e gli aggiornamenti critici delle patch.