HIGH🇬🇧 English

CVE-2026-55685

React Router: Atak DoS na endpoint manifest — nadmierne obciążenie serwera

CVSS 8.7v4.0pub. 2026-07-27upd. 2026-08-03

W React Router w wersjach 7.0.0–7.17.0 nieuwierzytelniony atakujący może wysyłać ukierunkowane żądania do endpointu manifest, powodując nadmierne obciążenie serwera i spowolnienie czasów odpowiedzi. Podatność stanowi zagrożenie dla dostępności aplikacji (DoS) bez konieczności posiadania jakichkolwiek poświadczeń.

Pokaż oryginał (EN)

React Router is a router for React. In versions 7.0.0 through 7.17.0, the manifest endpoint could be accessed via unauthenticated targeted requests that would put heavy load on the server and slow down response times. This issue is a follow up to CVE-2026-42342, and does not does not impact React Router applications using Declarative Mode (<BrowserRouter>) or Data Mode (createBrowserRouter/<RouterProvider>). This issue has been fixed in version 7.18.0.

🤖 Analiza AI
Jak działa

Endpoint manifest jest dostępny publicznie bez żadnego mechanizmu uwierzytelniania ani ograniczania liczby żądań. Atakujący może wysyłać wielokrotne, ukierunkowane żądania do tego endpointu, co prowadzi do nadmiernego zużycia zasobów serwera (CWE-400: Uncontrolled Resource Consumption) i nieproporcjonalnie wysokich kosztów przetwarzania w stosunku do nakładu po stronie atakującego (CWE-407: Inefficient Algorithmic Complexity). W rezultacie serwer spowalnia obsługę wszystkich żądań, co może prowadzić do odmowy usługi. Problem dotyczy wyłącznie trybu Framework Mode i jest następstwem wcześniej zgłoszonej podatności CVE-2026-42342.

Skutki

Atakujący bez uwierzytelnienia może doprowadzić do znacznego spowolnienia lub całkowitej niedostępności aplikacji (DoS), negatywnie wpływając na dostępność serwera dla legalnych użytkowników.

Mitygacja

Należy zaktualizować React Router do wersji 7.18.0, w której podatność została naprawiona. Szczegóły patcha dostępne są w referencjach producenta (CHANGELOG, commit 09e6020d oraz release react-router@7.18.0).

Kogo dotyczy

React Router w wersjach 7.0.0 do 7.17.0 działający w trybie Framework Mode. Podatność NIE dotyczy aplikacji korzystających z Declarative Mode (<BrowserRouter>) ani Data Mode (createBrowserRouter/<RouterProvider>).

Uwagi

Podatność jest następstwem wcześniej zgłoszonej podatności CVE-2026-42342 w tym samym komponencie. Aplikacje korzystające z Declarative Mode lub Data Mode nie są narażone.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Shopify React Router

    APP
    Shopify
    7.0.0 – 7.18.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-42211HIGH8.1ten sam produkt

React Router is a router for React. In versions 7.0.0 through 7.14.1, when using Framework Mode, a combination...

CVE-2026-42342HIGH7.5ten sam produkt

React Router is a router for React. In versions 7.0.0 through 7.14.x of react-router and versions 2.10.0 throu...

CVE-2026-33245HIGH8.0ten sam produkt

React Router is a router for React. In versions 7.7.0 through 7.13.1, when using React Router's unstable React...

CVE-2026-34077HIGH7.5ten sam produkt

React Router is a router for React. In versions 7.7.0 through 7.13.1, when using React Router's unstable React...

CVE-2026-21884HIGH8.2ten sam produkt

React Router is a router for React. In @remix-run/react version prior to 2.17.3. and react-router 7.0.0 throug...