Site icon Sanal Güvenlik

React ve Next.js’te Kritik RCE Güvenlik Açığı (CVE-2025-55182) Ortaya Çıktı: Hemen Güncelleme Yapın

React ve Next.js’te Kritik RCE Güvenlik Açığı

React ve Next.js’te Kritik RCE Güvenlik Açığı

Geliştiricileri ve şirketleri yakından ilgilendiren kritik bir güvenlik açığı, React Server Components (RSC) yapısını kullanan tüm projeleri etkiliyor. CVE-2025-55182 olarak takip edilen bu açık, uzaktan kod çalıştırmaya (RCE – Remote Code Execution) imkân tanıdığı için son derece tehlikeli. Next.js için ise aynı zafiyet CVE-2025-66478 koduyla takip ediliyor.

Bu güvenlik açığı, sadece React kullanan uygulamaları değil; Next.js, React Router, Vite RSC Plugin, Parcel RSC, RedwoodSDK ve Waku gibi popüler framework ve araçları da etkiliyor.

Bu rehberde, açığın ne olduğunu, hangi sürümlerin risk altında olduğunu ve nasıl çözülebileceğini adım adım bulabilirsiniz.


Öne Çıkanlar


TL;DR – Projeniz Etkileniyor Olabilir

React veya Next.js kullanıyorsanız, RSC altyapısı otomatik olarak projeye dahil olduğu için hiç Server Function yazmamış olsanız bile etkileniyor olabilirsiniz.


Hangi Projeler Risk Altında?

Aşağıdaki yapıları kullanıyorsanız, zafiyetin sizi etkileme ihtimali çok yüksek:

Bu araçlar RSC bileşenlerini gömülü olarak getirdiği için, uygulama özel bir RSC modülü kullanmasa bile risk devam eder.


Güvenlik Açığının Kaynağı

CVE-2025-55182, React Flight protokolünde yer alan serileştirme mekanizmasının güvenli olmayan bir şekilde gelen verileri işlemesinden doğuyor.
Saldırganlar özel hazırlanmış isteklerle sunucuda istenmeyen kodlar çalıştırabiliyor.

Etki:

CVE Skoru: 10.0 (Critical)


Etkilenmemek İçin Yapmanız Gerekenler

1. React Sürümünü Güncelleyin

Aşağıdaki React sürümleri güvenli sürümlerdir:

Bu sürümler, RSC deserialization sürecine ek güvenlik doğrulamaları getirir.


2. Framework Güncellemelerini Uygulayın

Kullandığınız framework aşağıdakilerden biriyse son yamasına yükseltin:

Canary sürümler kullanıyorsanız, stable sürüme geri dönmeniz tavsiye edilir.


3. Bundler ve Plugin Güncellemelerini Yapın

Aşağıdaki araçlar kendi içinde RSC bileşenine sahip olduğu için mutlaka güncellenmelidir:


4. Güncelleme Sonrası Bağımlılık Tarama Yapın

Güncellemeden sonra aşağıları doğrulamanız gerekir:


Zafiyetin Arka Planı ve Teknik Detaylar

React Flight protokolü, istemci-sunucu arasında bileşenlerin seri hale getirilerek taşınmasını sağlar.
Bu süreçte sunucu tarafı gelen veriyi doğru şeklide doğrulamadığında, saldırganların:

gibi işlemler yapabilmesine olanak tanıyor.

Bu nedenle, sadece sunucu fonksiyonları değil; RSC yapısını kullanan tüm framework geçiş noktaları risk altında.

Exit mobile version