CVE-2026-23864 취약점 요약
·2026.01.26 22:00
React Server Components에서 서버 중단 및 CPU 과부하를 유발하는 DoS 취약점이 발견되어 즉각적인 업데이트가 권고된다.
React Server Components에서 여러 건의 고위험 보안 취약점이 발견되었다. 이번 취약점은 원격 코드 실행(RCE)을 허용하지는 않지만, 서비스 거부(DoS) 공격에 악용될 수 있다.
공격자가 Server Function 엔드포인트로 특수하게 제작된 HTTP 요청을 보낼 경우, 애플리케이션 설정과 코드 경로에 따라 서버 충돌, 메모리 부족(OOM) 또는 과도한 CPU 사용이 발생할 수 있다.
취약점이 존재하는 패키지는 다음과 같다:
react-server-dom-parcelreact-server-dom-webpackreact-server-dom-turbopack
해당 패키지들은 Next.js(13.x, 14.x, 15.x, 16.x)를 비롯해 Vite, Parcel, React Router, RedwoodSDK, Waku 등 React Server Components 구현체를 포함하거나 의존하는 프레임워크 및 번들러에 포함되어 있다.
Vercel은 WAF(Web Application Firewall)를 통해 자동 보호 규칙을 배포했으나, WAF만으로는 완전한 보호를 보장할 수 없으므로 즉시 패치된 버전으로 업그레이드할 것을 권고한다.
주요 패치 버전:
- React: 19.0.4, 19.1.5, 19.2.4
- Next.js: 15.0.8, 15.1.12, 15.2.9, 15.3.9, 15.4.11, 15.5.10, 15.6.0-canary.61, 16.0.11, 16.1.5, 16.2.0-canary.9
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.