CVE-2025-55182
React (Meta) React Server Components · Frameworks et bibliothèques
Meta React Server Components Remote Code Execution Vulnerability
En bref
Exploitée. Ajoutée au catalogue des failles exploitées de la CISA le 5 décembre 2025.
Utilisée dans des attaques par rançongiciel, selon la CISA.
Produit touché : React (Meta) React Server Components (catégorie Frameworks et bibliothèques, classement indicatif). Nom au catalogue de la CISA : Meta React Server Components.
Que faire ?
Appliquez les correctifs ou les mesures de contournement de React (Meta) ; s’il n’en existe pas, cessez d’utiliser le produit. Pour un service en ligne, suivez les consignes de React (Meta).
Délai fixé par la CISA aux agences fédérales américaines : 7 jours (échéance le 12 décembre 2025). Il ne s’impose pas en France, mais c’est un repère d’urgence.
- Le bulletin précis de la marque figure dans les références de la NVD : CVE-2025-55182 sur le site de la NVD.
Texte original de la consigne (CISA, en anglais)
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Chronologie
- Faille publiée Date de publication (NVD)
- Exploitation reconnue Ajout au catalogue KEV de la CISA
- Échéance CISA Date limite de correction fixée aux agences fédérales américaines
Les faits, avec leur source
- Exploitation reconnue
- Oui, le 5 décembre 2025 Date d’ajout au catalogue des failles exploitées. L’exploitation elle-même peut être antérieure. Source : Catalogue KEV, collectée le 29 septembre 2026 à 11:25 UTC
- Rançongiciel
- Utilisation connue Source : Catalogue KEV, collectée le 29 septembre 2026 à 11:25 UTC
- Recherche de compromission
- Non demandée par la CISA Source : Catalogue KEV, collectée le 29 septembre 2026 à 11:25 UTC
- Consigne de la CISA
- Appliquez les correctifs ou les mesures de contournement de React (Meta) ; s’il n’en existe pas, cessez d’utiliser le produit. Pour un service en ligne, suivez les consignes de React (Meta). Traduction du site, d’après le texte original de la CISA. Source : Catalogue KEV, collectée le 29 septembre 2026 à 11:25 UTC
- Échéance CISA
- 12 décembre 2025, délai de 7 jours Fixée aux agences fédérales américaines : un repère d’urgence, pas une obligation en France. Source : Catalogue KEV, collectée le 29 septembre 2026 à 11:25 UTC
- Publication de la faille
- 3 décembre 2025 Source : National Vulnerability Database (NVD), collectée le 29 septembre 2026 à 11:29 UTC
- Produit selon la CISA
- Meta React Server Components Rangé par le site dans la catégorie « Frameworks et bibliothèques » (classement indicatif). Source : Catalogue KEV, collectée le 29 septembre 2026 à 11:25 UTC
- Vecteur CVSS
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H Détail technique de la note : mode d’attaque, complexité, impacts. Source : National Vulnerability Database (NVD), collectée le 29 septembre 2026 à 11:29 UTC
Gravité et activité
Note de la marque ou de la CISA, relayée par la NVD. Collectée le 29/09/2026.
Modèle EPSS de FIRST. L’exploitation étant déjà avérée, ce chiffre sert surtout à comparer l’activité. Collecté le 29/09/2026.
Description
A pre-authentication remote code execution vulnerability exists in React Server Components versions 19.0.0, 19.1.0, 19.1.1, and 19.2.0 including the following packages: react-server-dom-parcel, react-server-dom-turbopack, and react-server-dom-webpack. The vulnerable code unsafely deserializes payloads from HTTP requests to Server Function endpoints.
Description officielle, en anglais, de la NVD, collectée le 29/09/2026. Description CVE® © The MITRE Corporation.
Meta React Server Components contains a remote code execution vulnerability that could allow unauthenticated remote code execution by exploiting a flaw in how React decodes payloads sent to React Server Function endpoints. Please note CVE-2025-66478 has been rejected, but it is associated with CVE-2025- 55182.
Résumé de la CISA (catalogue KEV), en anglais.
Avis du CERT-FR
- CERTFR-2025-ALE-014 : [MàJ] Vulnérabilité dans React Server Components (mis à jour le 12 février 2026)
Informations réutilisées sous Licence Ouverte 2.0 (Etalab), date de dernière mise à jour indiquée à chaque avis. Ce site n'est ni affilié à l'ANSSI ni approuvé par elle.
Sources de cette fiche
- Catalogue KEV de la CISA : exploitation, date d’ajout, consigne, échéance, rançongiciel.
- NVD (NIST) : gravité CVSS, date de publication, description, références de la marque.
- EPSS (FIRST) : probabilité d’exploitation.
- CERT-FR : avis et alertes.
- Marque et catégorie : classement indicatif du site (méthode).