Hack Alerta

Falhas em React Server Components permitem ataques DoS

Vulnerabilidades em pacotes que implementam React Server Components (react-server-dom-*) permitem ataques de negação de serviço. Mantenedores liberaram correções (19.0.4 / 19.1.5 / 19.2.4); equipes devem atualizar e aplicar limites de taxa.

Introdução

Pesquisadores revelaram um conjunto de falhas em pacotes que implementam React Server Components capazes de provocar negações de serviço (DoS). As vulnerabilidades foram agrupadas sob CVE-2026-23864 e afetam várias variantes dos pacotes react-server-dom utilizados por bundlers e frameworks server-side.

O que foi divulgado

O aviso público, reunido por mantenedores e pesquisadores e reportado pelo Cyber Security News, identifica que as falhas persistem em três pacotes: react-server-dom-webpack, react-server-dom-parcel e react-server-dom-turbopack. O CVSS associado informado é 7.5, refletindo impacto de disponibilidade (DoS) em endpoints que expõem Server Functions.

Vetor e mecanismo de exploração

Exploração ocorre por requisições HTTP especialmente forjadas a endpoints de Server Functions que processam entradas de usuário. Dependendo do caminho de código atingido e da configuração da aplicação, essas requisições podem provocar consumo excessivo de memória, exceções não tratadas ou loopings de CPU, derrubando o processo servidor ou degradando severamente a disponibilidade do serviço.

Pacotes e versões afetadas

As tabelas de versão publicadas indicam faixas afetadas e versões corrigidas em cada linha de release. Em termos práticos, os mantenedores publicaram as seguintes atualizações de correção para cada ramo alvo:

  • Versões afetadas: 19.0.0 – 19.0.3 / 19.1.0 – 19.1.4 / 19.2.0 – 19.2.3.
  • Versões com correção: 19.0.4, 19.1.5, 19.2.4 (dependendo do ramo).

Alcance e mitigação

Nem todas as aplicações React estão expostas: apenas projetos que usam React Server Components e os bundlers/plugins mencionados correm risco. Aplicações estritamente client-side ou que não expõem Server Functions não são afetadas.

Recomendações imediatas:

  • Atualizar pacotes react-server-dom-* para as versões corrigidas nas linhas utilizadas.
  • Aplicar limites de taxa e saneamento rigoroso nas entradas de Server Functions expostas.
  • Monitorar telemetria de consumo (memória/CPU) e configurar alertas para picos anômalos em endpoints de Server Components.
  • Validar se o ambiente de integração/CI executa fuzzing em endpoints server-side para detectar regressões relacionadas a buffers ou parsing.

Contexto operacional e observações

O caso ilustra um padrão recorrente: correções iniciais podem deixar código adjacente vulnerável a vetores alternativos exploráveis por pesquisadores. A descoberta e subsequente publicação de bypasses exigem que equipes de produto avaliem trilhas similares no código e antecipem mutações do vetor original.

Apesar do CVSS médio-alto, não há, no aviso analisado, relato público de exploração massiva ou de PoC amplamente abusada em ambiente produzido. Ainda assim, pela natureza da falha (DoS) e pela ampla adoção de React em aplicações web, a atualização é prioritária para reduzir risco operacional.

Relevância para empresas e provedores

Operadores de plataformas hospedadas (PaaS), times de SRE e proprietários de aplicações com Server Components devem priorizar listas de dependências transversais e aplicar políticas de mitigação por camadas: atualização dos pacotes, WAF/limitadores de tráfego e testes automatizados que capturem regressões de estabilidade.

Fonte: resumo de advisory e análise técnica publicada via Cyber Security News; ver GC advisories e repositório de segurança do React para detalhes e links para patches.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.