

El equipo de React ha publicado una nueva ronda de actualizaciones de seguridad que afectan a los React Server Components (RSC) y a las Server Functions, tras identificarse vulnerabilidades adicionales durante la revisión de parches anteriores.
Estos fallos, aunque no permiten ejecución remota de código, impactan directamente en dos pilares críticos de cualquier aplicación: la disponibilidad y la confidencialidad del código del lado servidor.
El 11 de diciembre de 2025, React anunció la corrección de varios problemas derivados del análisis posterior a la vulnerabilidad conocida como React2Shell.
Durante esta revisión, se identificaron escenarios no cubiertos por los parches iniciales, lo que llevó a la publicación de nuevas correcciones enfocadas en mitigar riesgos adicionales en entornos productivos.
Las vulnerabilidades descubiertas se agrupan en dos categorías principales:
Se ha identificado la posibilidad de explotar endpoints asociados a Server Functions / Server Actions mediante el envío de peticiones HTTP especialmente manipuladas.
Estos payloads pueden provocar:
Este vector convierte el ataque en especialmente crítico para aplicaciones expuestas públicamente.
En determinados escenarios, el servidor puede devolver:
Esto facilita a un atacante:
Se han asignado los siguientes identificadores:
El impacto se concentra principalmente en el ecosistema:
Estas vulnerabilidades refuerzan una realidad cada vez más evidente: las nuevas abstracciones del lado servidor, como los React Server Components, introducen superficies de ataque complejas que requieren controles de seguridad igualmente avanzados.
El riesgo no solo reside en la explotación directa, sino en la combinación de exposición de lógica interna y degradación del servicio, lo que puede escalar rápidamente en entornos productivos.