Vercel автоматически исправляет критическую уязвимость React2Shell в React 19 и Next.js
Vercel запустил автоматическое исправление критической уязвимости React2Shell (CVE-2025-55182), затрагивающей React 19 и фреймворки на его основе, включая Next.js. Теперь платформа сама находит уязвимые пакеты в проекте и генерирует pull request с обновлением до исправленной версии. Инструмент работ

Vercel запустил автоматическое исправление критической уязвимости React2Shell (CVE-2025-55182), затрагивающей React 19 и фреймворки на его основе, включая Next.js. Теперь платформа сама находит уязвимые пакеты в проекте и генерирует pull request с обновлением до исправленной версии. Инструмент работает бесплатно и не требует ручного вмешательства. Это первая в отрасли автоматизированная реакция на RCE-уязвимость в React Server Components, которая позволяет злоумышленникам выполнять произвольный код на сервере. Разработчикам больше не нужно отслеживать бюллетени безопасности вручную — Vercel Agent сделает всё за них.
Как работает автоматическое исправление React2Shell
Vercel Agent теперь отслеживает зависимости проекта и при обнаружении уязвимых версий React, Next.js и связанных RSC-пакетов автоматически создаёт pull request. Обновление проходит полную верификацию в изолированных Sandbox-средах: код собирается, запускаются тесты, а затем генерируется превью-ссылка для ручной проверки. Это позволяет командам быстро закрыть уязвимость без лишних усилий. Процесс полностью автоматизирован: от сканирования package.json до создания PR с исправленной версией. Разработчику остаётся только проверить превью и подтвердить слияние.
Что такое React2Shell и почему это критично
React2Shell — это уязвимость удалённого выполнения кода (RCE) в React Server Components (CVE-2025-55182). Она позволяет злоумышленнику через специально сформированные запросы выполнить произвольный код на сервере, если приложение использует уязвимую версию React 19. Проблема затрагивает все проекты, использующие RSC, включая Next.js. Разработчикам настоятельно рекомендовано немедленно обновить зависимости до исправленных версий. Уязвимость получила высокий балл CVSS, так как для эксплуатации не требуется аутентификация, а атака может быть проведена удалённо.
Какие версии React и Next.js уязвимы к React2Shell?
Уязвимость затрагивает React 19 до версии 19.0.1 и Next.js до версии 15.2.3. Все проекты, использующие React Server Components, должны быть обновлены до версий 19.0.1 и 15.2.3 соответственно. Vercel уже включил эти версии в базу автоматического исправления. Если ваш проект использует более старые версии, Vercel Agent создаст PR с обновлением. Для проектов, не размещённых на Vercel, обновление необходимо выполнить вручную через менеджер пакетов.
Предыстория и контекст
Уязвимости в React Server Components стали серьёзной проблемой безопасности, поскольку RSC всё шире применяются в современных веб-приложениях. React 19 ввёл множество новшеств, но вместе с ними — и новые векторы атак. Vercel, будучи создателем Next.js и одним из ключевых контрибьюторов React, оперативно реагирует на такие угрозы. Ранее платформа уже внедряла автоматические обновления для других CVE, но React2Shell стала первой RCE-уязвимостью такого уровня в React 19. Это событие подчеркнуло важность автоматизированных мер безопасности в экосистеме JavaScript.
Чем автоматическое исправление отличается от ручного обновления?
Ручное обновление требует от разработчика отслеживать бюллетени безопасности, проверять версии пакетов, вручную менять зависимости и тестировать сборку. Автоматическое исправление Vercel делает всё это само: обнаруживает уязвимые пакеты, создаёт PR с обновлением, проверяет сборку и тесты в изолированной среде и предоставляет превью для финальной проверки. Это сокращает время от обнаружения до исправления с часов до минут и снижает риск человеческой ошибки. Кроме того, автоматизация гарантирует, что ни один уязвимый проект не останется без внимания.
Технические детали автоматического исправления
Vercel Agent использует собственную инфраструктуру self-driving infrastructure для автоматизации всего процесса. Он сканирует package.json и lock-файлы, сравнивает версии с базой известных уязвимостей (включая CVE-2025-55182) и при необходимости создаёт PR с обновлением до .patched-версии. Верификация проходит в Sandbox — изолированной среде, где код собирается, прогоняются тесты и генерируется превью-ссылка. Это гарантирует, что обновление не сломает проект. Инструмент доступен всем пользователям Vercel бесплатно. Для проектов с включёнными автоматическими обновлениями процесс запускается сразу после публикации патча.
Кого затронет и как
Автоматическое исправление в первую очередь полезно командам, использующим React 19 и Next.js на Vercel. Разработчики получат PR автоматически, если их проект содержит уязвимые зависимости. Для пользователей других хостингов или самостоятельных серверов обновление придётся выполнять вручную. Владельцам приложений, работающих на React 19, следует немедленно проверить версии React и Next.js и применить патчи. Игнорирование уязвимости может привести к компрометации сервера. Vercel рекомендует всем пользователям включить автоматические обновления в настройках проекта, чтобы быть защищёнными от будущих угроз.
Что будет дальше
Vercel продолжит мониторинг новых уязвимостей и, вероятно, расширит автоматическое исправление на другие критические CVE. В ближайшее время стоит ожидать обновления документации по React2Shell и, возможно, выпуск дополнительных инструментов для аудита безопасности. Разработчикам рекомендуется включить автоматические обновления в Vercel и следить за официальными бюллетенями React и Next.js. Экосистема JavaScript движется к более автоматизированной безопасности, и Vercel находится в авангарде этого процесса.