Die Fastly Edge-Cloud-Plattform

Zurück zum Blog

Folgen und abonnieren

Was ist CVE-2026-23869? React Server Components Sicherheitswarnung

Matthew Mathur

Senior Security Researcher, Fastly

Fastly Security Research Team

Fastly Security Research Team, Fastly

Auswirkungen, betroffene Komponenten und was Sie sofort tun können, um Ihre Sicherheit zu gewährleisten

CVE-2026-23869: Was Sie wissen müssen

  • Am 8. April wurde eine neue schwerwiegende Schwachstelle (CVSS 7.5) in React Server Components identifiziert. Diese Sicherheitslücke kann zu einem Denial of Service führen. 

  • Fastly Next-Gen WAF-Kunden können unseren neuen virtuellen Patch aktivieren, um sofortigen Schutz vor Exploit-Versuchen zu erhalten, während die zugrunde liegenden Komponenten gepatcht werden.

  • Betroffene Komponenten:

    • NextJS 13.x, 14.x, 15.x, 16.x und betroffene Pakete, die den App Router verwenden

    • react-server-dom-turbopack-, react-server-dom-parcel- und react-server-dom-webpack-Versionen:

      • 19.0.0–19.0.4

      • 19.1.0–19.1.5

      • 19.2.0–19.2.4

Was sind die Auswirkungen von CVE-2026-23869? 

CVE-2026-23869 kann in nicht gepatchten Umgebungen zu einem Denial of Service führen. Laut Vercel resultiert die Schwachstelle aus einer speziell gestalteten HTTP-Anfrage, die an jeden App Router Server Function-Endpunkt gesendet werden und bei der Deserialisierung eine übermäßige CPU-Nutzung auslösen kann.

Was kann man dagegen tun? 

Obwohl Sie die zugrunde liegenden Komponenten so schnell wie möglich patchen sollten, verstehen wir, dass dies Zeit in Anspruch nehmen kann. Deshalb haben wir einen virtuellen Patch für unsere Next-Gen WAF veröffentlicht, um Ihnen in der Zwischenzeit sofortigen Schutz zu bieten. Befolgen Sie die unten zusammengefassten Schritte, um auf den virtuellen Patch zuzugreifen. 

  1. Gehen Sie zu Sicherheit > Next-Gen WAF > Arbeitsbereiche.

  2. Klicken Sie auf das Zahnrad-Icon neben dem Arbeitsbereich, den Sie ändern möchten.

  3. Klicken Sie auf „Virtuelle Patches“.

  4. Suchen Sie den gewünschten virtuellen Patch und aktivieren Sie ihn. Optional können Sie ihn von der Logging- in die Blockierungseinstellung verschieben.

Wir wissen, dass unsere Kunden uns die Netzwerkstabilität ihrer geschäftskritischen Services anvertrauen, und es ist ein Kernelement unserer Unternehmensmission, Ihnen den Rücken freizuhalten, wenn Überraschungen wie CVE-2026-23869 auftreten. Aus diesem Grund stellen wir unseren Kunden virtuelle Patches zur Verfügung, um ihnen beim Patchen der betroffenen Systeme etwas Zeit zu verschaffen. 

Weitere Details zu virtuellen Patches finden Sie in unserer Dokumentation. Alternativ erhalten detaillierte Schritte über unseren In-App-KI-Assistenten. Unsere Teams stehen Ihnen bei der laufenden Abwehr zur Seite – egal, ob Sie ein langjähriger Kunde der Fastly-Plattform sind oder neu sind und sofortigen Schutz benötigen. Lassen Sie uns wissen, wie wir helfen können.

Sind Sie bereit, loszulegen?

Treten Sie noch heute mit uns in Kontakt