← Back

CVE-2025-55182

Published: Dec 3, 2025Modified: Jun 17, 2026CISA KEV

JSON object

Loading...
10.0
Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Exploitability: 3.9 / Impact: 6.0
Source: cve-assign@fb.com (Secondary)

Description

A pre-authentication remote code execution vulnerability exists in React Server Components versions 19.0.0, 19.1.0, 19.1.1, and 19.2.0 including the following packages: react-server-dom-parcel, react-server-dom-turbopack, and react-server-dom-webpack. The vulnerable code unsafely deserializes payloads from HTTP requests to Server Function endpoints.

Affected (82)

Products: Facebook: React · Vercel: Next.js
1 product
React
1 product
Next.js
Configuration A
4 vulnerable
Vulnerable SoftwareAffected Versions
Facebook
Version 19.0.0
Version 19.1.0
Version 19.1.1
Version 19.2.0
Configuration B
78 vulnerable
Vulnerable SoftwareAffected Versions
Vercel
From 15.0.0 to 15.0.5
From 15.1.0 to 15.1.9
From 15.2.0 to 15.2.6
From 15.3.0 to 15.3.6
From 15.4.0 to 15.4.8
From 15.5.0 to 15.5.7
From 16.0.0 to 16.0.7
Version 14.3.0 canary77
Version 14.3.0 canary78
Version 14.3.0 canary79
Version 14.3.0 canary80
Version 14.3.0 canary81
Version 14.3.0 canary82
Version 14.3.0 canary83
Version 14.3.0 canary84
Version 14.3.0 canary85
Version 14.3.0 canary86
Version 14.3.0 canary87
Version 15.6.0
Version 15.6.0 canary0
Version 15.6.0 canary10
Version 15.6.0 canary11
Version 15.6.0 canary12
Version 15.6.0 canary13
Version 15.6.0 canary14
Version 15.6.0 canary15
Version 15.6.0 canary16
Version 15.6.0 canary17
Version 15.6.0 canary18
Version 15.6.0 canary19
Version 15.6.0 canary1
Version 15.6.0 canary20
Version 15.6.0 canary21
Version 15.6.0 canary22
Version 15.6.0 canary23
Version 15.6.0 canary24
Version 15.6.0 canary25
Version 15.6.0 canary26
Version 15.6.0 canary27
Version 15.6.0 canary28
Version 15.6.0 canary29
Version 15.6.0 canary2
Version 15.6.0 canary30
Version 15.6.0 canary31
Version 15.6.0 canary32
Version 15.6.0 canary33
Version 15.6.0 canary34
Version 15.6.0 canary35
Version 15.6.0 canary36
Version 15.6.0 canary37
Version 15.6.0 canary38
Version 15.6.0 canary39
Version 15.6.0 canary3
Version 15.6.0 canary40
Version 15.6.0 canary41
Version 15.6.0 canary42
Version 15.6.0 canary43
Version 15.6.0 canary44
Version 15.6.0 canary45
Version 15.6.0 canary46
Version 15.6.0 canary47
Version 15.6.0 canary48
Version 15.6.0 canary49
Version 15.6.0 canary4
Version 15.6.0 canary50
Version 15.6.0 canary51
Version 15.6.0 canary52
Version 15.6.0 canary53
Version 15.6.0 canary54
Version 15.6.0 canary55
Version 15.6.0 canary56
Version 15.6.0 canary57
Version 15.6.0 canary5
Version 15.6.0 canary6
Version 15.6.0 canary7
Version 15.6.0 canary8
Version 15.6.0 canary9
Version 16.0.0

References (6)

Source: cve-assign@fb.com
Vendor Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Mailing ListPatchThird Party Advisory
Source: af854a3a-2127-422b-91ae-364da2661108
Issue Tracking
Source: 134c704f-9b21-4f2e-91b3-4a467353bcc0
US Government Resource

Timeline

No history available yet.