CVE-2025-55182 (RCE dans les Server Components)
React 🔴 SeniorDéfinition
Vulnérabilité critique (CVSS 10.0) divulguée le 3 décembre 2025 : une requête HTTP forgée vers un endpoint de Server Function pouvait, lors de la désérialisation par react-server-dom-webpack, -parcel ou -turbopack (versions 19.0, 19.1.0, 19.1.1, 19.2.0), exécuter du code sur le serveur sans authentification. Toute application RSC était exposée, même sans Server Function explicite. Correctifs : 19.0.1, 19.1.2, 19.2.1 ; Next.js 14.2.35, 15.0.8+, 16.0.11+. Un second avis (DoS et exposition de code source) a suivi le 11 décembre 2025.
Analogie
Une boîte aux lettres qui exécutait ce qu'on y glissait : il fallait la remplacer, pas juste changer la serrure.
Exemple de code
# Vérifier les paquets vulnérables installés
npm ls react-server-dom-webpack react-server-dom-turbopack react-server-dom-parcel
# Corriger : React >= 19.0.1 / 19.1.2 / 19.2.1 et le framework à jour
npm i react@latest react-dom@latest next@latest
# Bonnes pratiques durables
# - autorisation DANS chaque Server Function (pas seulement dans proxy.ts)
# - validation des arguments (zod) : tout ce qui arrive du client est hostile
# - alertes Dependabot/Renovate sur react-server-dom-*
Cas d'usage
Réponse d'entretien sur la surface d'attaque des RSC ; check-list de mise à jour d'urgence dans une équipe qui exploite Next.js ou React Router.
Anti-pattern
Termes liés
Sources
Fiche mise à jour le 2026-09-27