La vulnerabilidad crítica que ha puesto en jaque a React Server
No suelo ser alarmista, pero cuando una vulnerabilidad recibe un 10 sobre 10 en la escala de gravedad, toca prestar atención. Estamos ante un fallo de seguridad crítico en React Server que está provocando sudores fríos en equipos de ciberseguridad de todo el mundo. Y con razón.
¿Qué está pasando exactamente?
En diciembre de 2025 se ha descubierto una vulnerabilidad de máxima severidad (CVE-2025-55182) en React Server, un paquete de código abierto ampliamente utilizado tanto en sitios web como en entornos cloud. Lo preocupante no es solo su existencia, sino que es extremadamente fácil de explotar y permite a los atacantes ejecutar código malicioso directamente en los servidores vulnerables.
Para empeorar las cosas, el código de explotación ya está circulando públicamente. Si alguna vez has visto una película de zombis, esto es el equivalente a que alguien haya dejado todas las puertas abiertas de la ciudad.
¿Por qué React Server es tan importante?
React está incrustado en aplicaciones web que se ejecutan en servidores para que los dispositivos remotos puedan renderizar JavaScript y contenido más rápidamente y con menos recursos. Cuando un usuario recarga una página, React permite que el servidor vuelva a renderizar solo las partes que han cambiado, algo que mejora drásticamente el rendimiento.
La estadística es demoledora: aproximadamente el 6% de todos los sitios web y el 39% de los entornos en la nube utilizan React. Esto significa que estamos hablando de millones de sitios potencialmente vulnerables.
Un perfecto 10 (y no es una buena noticia)
La firma de seguridad Wiz ha confirmado que explotar esta vulnerabilidad solo requiere una única solicitud HTTP y tiene una «fiabilidad cercana al 100%» en sus pruebas. El peor escenario posible en ciberseguridad.
Lo que hace que esta situación sea especialmente preocupante es que múltiples frameworks y bibliotecas incorporan implementaciones de React por defecto. Esto significa que incluso aplicaciones que no utilizan explícitamente la funcionalidad de React pueden ser vulnerables, ya que la capa de integración invoca el código defectuoso.
Un investigador lo resumió con claridad en las redes sociales: «Normalmente no digo esto, pero parchea ahora mismo. La vulnerabilidad de React (CVE-2025-55182) es un 10 perfecto». No es una exageración.
Componentes afectados
Las versiones de React 19.0.1, 19.1.2 o 19.2.1 contienen el código vulnerable. Además, varios componentes de terceros están confirmados como afectados:
- Vite RSC plugin
- Parcel RSC plugin
- React Router RSC preview
- RedwoodSDK
- Waku
- Next.js (que ha recibido su propia designación: CVE-2025-66478)
La raíz del problema: deserialización insegura
Según las investigaciones de Wiz y Aikido, dos firmas de seguridad, la vulnerabilidad reside en Flight, un protocolo que se encuentra en los Componentes del Servidor de React.
El problema técnico es lo que llamamos «deserialización insegura», que es el proceso de convertir cadenas, flujos de bytes y otros formatos «serializados» en objetos o estructuras de datos en el código. Los atacantes pueden explotar esta deserialización insegura utilizando cargas útiles diseñadas para ejecutar código malicioso en el servidor.
«Cuando un servidor recibe una carga útil especialmente diseñada y malformada, no valida correctamente la estructura», explica Wiz. «Esto permite que los datos controlados por el atacante influyan en la lógica de ejecución del lado del servidor, resultando en la ejecución de código JavaScript privilegiado.»
¿Qué tan grave es realmente?
En mi experiencia analizando vulnerabilidades, rara vez vemos un escenario tan perfecto para los atacantes. Wiz lo confirma:
«En nuestras pruebas, la explotación de esta vulnerabilidad tuvo alta fidelidad, con una tasa de éxito cercana al 100% y puede aprovecharse para una ejecución completa de código remoto. El vector de ataque es no autenticado y remoto, requiriendo solo una solicitud HTTP especialmente diseñada al servidor objetivo. Afecta a la configuración predeterminada de frameworks populares.»
Traducido a lenguaje común: cualquiera puede atacar tu servidor sin necesidad de autenticarse, con casi total seguridad de éxito, y obtener control completo. Es como si alguien pudiera entrar a tu casa sin llave, sin alarma y sin que te des cuenta.
¿Qué deberías hacer?
Si eres administrador o desarrollador, la recomendación es clara: actualiza React y cualquier dependencia que se base en él inmediatamente. Las versiones parcheadas incluyen validaciones más estrictas y un comportamiento de deserialización más seguro.
Los usuarios de cualquiera de los frameworks y plugins mencionados anteriormente deben consultar con los mantenedores para obtener orientación específica.
Aikido también sugiere a los equipos técnicos que escaneen sus bases de código y repositorios para identificar cualquier uso de React que pueda ser vulnerable.
En un mundo donde la ciberseguridad ya es complicada, vulnerabilidades como esta son un recordatorio de que incluso las herramientas más populares y aparentemente seguras pueden tener fallos críticos. Como siempre digo a mis clientes: en ciberseguridad, no es cuestión de si ocurrirá un problema, sino de cuándo y cómo estarás preparado para responder.


