Piattaforma edge cloud di Fastly

Back to blog

Follow and Subscribe

Che cos'è CVE-2026-23869? Un allarme di sicurezza di React Server Components

Matthew Mathur

Ricercatore senior in materia di sicurezza, Fastly

Team di ricerca sulla sicurezza di Fastly

Team di ricerca sulla sicurezza di Fastly, Fastly

Impatti, componenti interessati e soluzioni immediate per rimanere al sicuro

CVE-2026-23869: cosa devi sapere

  • L'8 aprile è stata individuata una nuova vulnerabilità ad alta gravità (CVSS 7.5) in React Server Components. Questa vulnerabilità può causare un Denial of Service. 

  • I clienti del Next-Gen WAF di Fastly possono attivare la nuova virtual patch per proteggersi immediatamente dai tentativi di exploit, mentre i componenti sottostanti vengono corretti con le patch di sicurezza.

  • Componenti interessati:

    • Nextjs 13.x, 14.x, 15.x, 16.x e pacchetti interessati che utilizzano App Router

    • Versioni di react-server-dom-turbopack, react-server-dom-parcel e react-server-dom-webpack:

      • Dalla versione 19.0.0 alla 19.0.4

      • Dalla versione 19.1.0 alla 19.1.5

      • Dalla versione 19.2.0 alla 19.2.4

Quali sono gli impatti di CVE-2026-23869? 

CVE-2026-23869 può portare a Denial of Service in ambienti non aggiornati. Secondo Vercel, la vulnerabilità deriva da una richiesta HTTP appositamente progettata che può essere inviata a qualsiasi endpoint di App Router Server Function che, se deserializzato, può provocare un uso eccessivo della CPU.

Cosa puoi fare? 

Anche se è consigliabile applicare la patch ai componenti sottostanti il prima possibile, comprendiamo che possa volerci del tempo, quindi abbiamo rilasciato una patch virtuale per il nostro Next-Gen WAF che possa fornire una protezione immediata nel frattempo. Segui i passaggi riassunti qui sotto per accedere alla patch virtuale. 

  1. Vai su Sicurezza > Next-Gen WAF > Spazi di lavoro.

  2. Clicca sull'icona impostazioni accanto allo spazio di lavoro che vuoi modificare.

  3. Fai clic su Patch virtuali.

  4. Trova la patch virtuale desiderata e attivala, spostandola facoltativamente dal logging al blocco

Sappiamo che i nostri clienti ci affidano la resilienza dei loro servizi critici per il business, e la missione della nostra azienda è supportarli quando si verificano sorprese come CVE-2026-23869. Ecco perché forniamo patch virtuali ai nostri clienti per dare loro un po' di respiro mentre aggiornano i sistemi interessati. 

Puoi trovare ulteriori dettagli sulle patch virtuali nei nostri Docs e ricevere passaggi dettagliati tramite il nostro assistente IA integrato nell'app. I nostri team sono a disposizione per per supportarti nella mitigazione continua, che tu sia un cliente di lunga data della piattaforma Fastly o un nuovo cliente che necessita di protezione immediata. Facci sapere come possiamo aiutarti.

Pronto per iniziare?

Contattaci oggi