"Apliquem o patch agora": vulnerabilidade de gravidade máxima no React ameaça 39% dos ambientes de nuvem — especialistas alertam

Nota 10 no quesito periculosidade

5 dez 2025 - 15h27
(atualizado em 7/12/2025 às 10h39)
Foto: Xataka

Especialistas em segurança e engenheiros de software estão em estado de alerta após a divulgação de uma vulnerabilidade de gravidade máxima (pontuação 10/10) no React Server, um pacote de código aberto amplamente utilizado em aplicativos web e ambientes de nuvem. A falha é considerada de fácil exploração e permite que hackers executem código malicioso remotamente em servidores que a utilizam.

O alerta veio após a divulgação do código de exploração em redes sociais e em relatórios de empresas de segurança como Wiz e Aikido. A vulnerabilidade, rastreada como CVE-2025-55182, é crítica porque o React é incorporado por cerca de 6% de todos os sites e é crucial para o desempenho de 39% dos ambientes de nuvem, onde sua exploração pode dar controle total aos atacantes.

Publicidade

Como a falha permite o controle remoto

A vulnerabilidade reside no Flight, um protocolo presente nos componentes de servidor do React, e decorre da desserialização insegura. A desserialização é o processo que converte uma linha de texto ou de código em estruturas de dados compreensíveis pelo sistema.

Segundo a Wiz, o problema é técnico, mas o vetor de ataque é simples:

  1. Requisito mínimo: a exploração não requer autenticação e exige apenas uma única requisição HTTP especialmente elaborada para o servidor alvo.
  2. Alta fidelidade: a Wiz afirmou que, em seus testes, o código de exploração apresentou uma confiabilidade de "quase 100%".
  3. Execução de código: o payload (código malicioso) malformado não é validado corretamente ...

    Veja mais

    Matérias relacionadas

    O segredo da TSMC cabe em uma viagem de 60 minutos: por que o modelo de Taiwan é impossível de copiar no Arizona

    Uma dica clara para todos os usuários do Windows: com uma ferramenta gratuita, posso "trapacear" com o toque de um botão e melhorar meu uso diário do PC

    Lista de vencedores do App Store Awards 2025 possui aplicativo para ajudar pessoas com TDAH, Pokémon e mais: confira a lista completa

    Eu estava esperando o Gemini nos meus alto-falantes Google Home há meses; a solução inesperada foi usar um atalho

    A França se deparou com um Android inviolável; resultado: o GrapheneOS está deixando o país após ser acusado de ser uma ferramenta criminosa

TAGS
Curtiu? Fique por dentro das principais notícias através do nosso ZAP
Inscreva-se