S
SkillNav

CVE-2026-23864 摘要:React Server Components 多项高危漏洞修复与缓解

资讯2026-01-26T13:00:00+00:003 分钟阅读
CVE-2026-23864 摘要:React Server Components 多项高危漏洞修复与缓解

2 分钟阅读

2026 年 1 月 26 日

Link to heading摘要

React Server Components 中披露了多项高危漏洞,且均通过负责任披露流程上报。需要特别说明的是,这些漏洞不支持 Remote Code Execution。

我们已制定新规则来应对此类漏洞,并已部署到 Vercel WAF,可为所有托管在 Vercel 的项目提供免费自动防护。但请勿将 WAF 作为完整防护方案,仍需立即升级到包含补丁的版本。

Link to heading影响

Link to headingReact CVE-2026-23864 (CVSS 7.5)

CVE-2026-23864 涉及 React Server Components 中的多项拒绝服务漏洞。攻击者可向 Server Function 端点发送特制 HTTP 请求触发漏洞,进而导致服务器崩溃、内存耗尽异常或 CPU 使用率异常升高;具体影响取决于被触发的漏洞代码路径、应用配置以及应用代码本身。

以下包的 19.0.x、19.1.x 和 19.2.x 版本存在这些漏洞:

  • react-server-dom-parcel

  • react-server-dom-webpack

  • react-server-dom-turbopack

这些包被包含在以下框架和打包工具中:

  • Next.js:13.x、14.x、15.x 和 16.x。

  • 其他内嵌或依赖 React Server Components 实现的框架与插件(例如 Vite、Parcel、React Router、RedwoodSDK、Waku)

Link to heading处置方案

在制定该漏洞缓解措施后,我们已将其部署到全球分布式平台,为客户提供防护。我们仍建议升级到最新的已修复版本。

React 及受影响下游框架的更新版本已包含修复,可防止该问题。所有用户都应尽快升级到已打补丁的版本。

Link to heading修复版本

  • React: 19.0.4、19.1.5、19.2.4。

  • Next.js: 15.0.8、15.1.12、15.2.9、15.3.9、15.4.11、15.5.10、15.6.0-canary.61、16.0.11、16.1.5、16.2.0-canary.9

使用上述相关包的框架与打包工具,应安装其维护者提供的最新版本。

Link to heading致谢

感谢来自 Winfunc ResearchMufeed VHJoachim Viide、来自 GMO Flatt SecurityRyotaK,以及腾讯安全云鼎实验室的 Xiangwei Zhang 进行负责任披露。

Link to heading参考资料

原文链接:https://vercel.com/changelog/summary-of-cve-2026-23864

相关文章

AINews:Harness Engineering 到底是不是一门真学问?
深度·3月5日
AINews:Harness Engineering 到底是不是一门真学问?

这篇文章围绕 AI 工程中的核心争议展开:系统能力究竟主要来自更强的模型(Big Model),还是来自更强的编排层(Big Harness)。文中汇总了 OpenAI、Anthropic、Scale AI、METR 等多方观点与数据,显示两派在“模型进步会不会吞噬 Harness 价值”上分歧明显。作者最终认为,随着 Agent 产品落地加速,Harness Engineering 的独立价值正在被市场和社区进一步确认。

10 分钟
每个 Agent 都需要一个 Box:Aaron Levie 谈 AI 时代的新基础设施
深度·3月5日
每个 Agent 都需要一个 Box:Aaron Levie 谈 AI 时代的新基础设施

在围绕“AI 是否正在杀死 SaaS”的争论中,Box CEO Aaron Levie 提出相反观点:企业内容与文件系统在 Agent 时代反而更关键。随着 Filesystem、Sandbox 和 Agent 工作流快速普及,核心问题从“让 Agent 能做事”转向“如何治理 Agent 的身份、权限与安全边界”。他认为,未来企业将拥有远多于人的 Agent 数量,而真正的竞争力在于率先完成面向 Agent 的组织与基础设施改造。

8 分钟