Przekonaj się sam!
Pozostaw wiadomość, a skontaktuje się z Tobą nasz dedykowany doradca.
Wyślij nam wiadomość
0/10000
Pozostaw wiadomość, a skontaktuje się z Tobą nasz dedykowany doradca.

Jeśli jesteś frontendowcem (lub full-stackiem, który udaje, że lubi CSS), to mam nadzieję, że nie planowałeś spokojnego piątku. Świat obiegła informacja o krytycznej podatności w ekosystemie Reacta, która sprawia, że włos jeży się na głowie każdemu adminowi.
Mowa o CVE-2025-55182. Co w niej takiego strasznego? Otóż otrzymała ona rzadko spotykany, "prestiżowy" wynik CVSS 10.0. Tak, to skala dziesięciostopniowa. Oznacza to, że jest źle. Bardzo źle.
Problem dotyczy React Server Components (RSC). W skrócie: mechanizm ten deserializuje dane z niezaufanych źródeł (czyli np. od użytkownika) bez odpowiedniej weryfikacji. Jeśli myślisz "brzmi jak klasyczna dziura", to masz rację.
Atakujący może wysłać odpowiednio spreparowane żądanie HTTP, które serwer "przełknie", a następnie – zamiast wyświetlić komponent – wykona złośliwy kod przesłany przez hakera. Mówimy tu o pełnym Remote Code Execution (RCE). Nie potrzeba do tego żadnych uprawnień, logowania, ani interakcji ze strony użytkownika. Drzwi są otwarte na oścież.
Lista jest konkretna i obejmuje najpopularniejsze narzędzia:
react-server-dom-parcel, react-server-dom-webpack, react-server-dom-turbopack.Jeśli używasz Next.js w wersji 15 lub nowszej z App Routerem – jesteś na celowniku.
Nie panikuj (chyba że jeszcze nie zacząłeś aktualizacji). Twórcy bibliotek stanęli na wysokości zadania.
Dobra wiadomość dla leniwych: Jeśli hostujesz aplikację na Vercel, ich zespół wdrożył już reguły na poziomie WAF, które blokują ataki. Ale nie traktuj tego jak wymówki – zaktualizuj paczki!

GitLab wydał krytyczną aktualizację bezpieczeństwa łatającą lukę CVE-2025-8243 (CVSS 9.9), która pozwala na nieautoryzowane uruchamianie potoków CI/CD i przejęcie kontroli nad projektami.
Adobe ostrzega przed krytyczną podatnością CVE-2025-54236 „SessionReaper”, która pozwala na przejęcie kont klientów w platformach Adobe Commerce i Magento.
Grupa ransomware Cl0p wykorzystała zero-day w Oracle E-Business Suite (CVE-2025-61882), kradnąc dane od wielu firm w sierpniu. Oracle właśnie wydał łatkę, ale eksperci ostrzegają: sprawdźcie swoje systemy natychmiast, bo ataki trwają.
Ładowanie komentarzy...