Zwei neu bekannt gegebene CVEs – CVE-2025-55182 in React Server Components und CVE-2025-29927 in der Next.js-Middleware – eröffnen einen Pfad für Remote-Code-Ausführung und Authentifizierungsumgehung in modernen JavaScript-Stacks. Eine einzige Anfrage kann die Schwachstellen auslösen; eine reine Konfiguration kann sie nicht verhindern. Teams, die auf React Server Components oder die Next.js-Middleware angewiesen sind, müssen diese Bugs als dringend einstufen und Patches umgehend einspielen.
Warum das Rauschen in den Logs irreführend ist
Wir haben die Edge-Logs einer Produktionsumgebung einer Next.js-Seite aus einem Monat ausgewertet. Der Datensatz enthielt 8.900 als bösartig markierte Anfragen. Fast jede einzelne schlug bereits beim ersten Hop fehl. Die am häufigsten aufgerufene URL war /wp-admin/install.php mit 518 Zugriffen, obwohl die Seite kein WordPress nutzt, kein PHP verwendet und über keinerlei WordPress-Dateien verfügt.
Automatisierte Scanner erzeugen diesen Traffic. Sie übersäen das Internet mit Vermutungen auf der Suche nach:
- Geheimnisse und Konfigurationsdateien – 64 % der Versuche
- PHP-Panels und Shells – 22 %
- WordPress-Pfade – 11 %
- Datenbank-Tools – 1 %
Eine hohe Anzahl blockierter Anfragen sagt Ihnen lediglich, dass Sie nicht die Software ausführen, die die Bots erwarten. Sie garantiert nicht, dass die Anwendung, die Sie tatsächlich ausführen, sicher ist.
Die leisen Angriffe auf Framework-Ebene
Wenn ein Angreifer eine Next.js-App ins Visier nimmt, sieht der Traffic wie gewöhnliche Benutzeranfragen aus, wobei die eigenen Mechanismen des Frameworks gegen es selbst verwendet werden.
React2Shell (CVE-2025-55182)
Eine Schwachstelle in React Server Components ermöglicht es einem Angreifer, einen speziell präparierten Payload einzuschleusen, den der Server als Code ausführt. Das Ergebnis ist eine vollständige Remote-Code-Ausführung, ohne dass eine Firewall oder ein Web Application Filter umgangen werden muss. Die Schwachstelle liegt innerhalb des Frameworks; die einzige Abhilfe besteht darin, auf eine Version zu aktualisieren, die den Fix enthält.
Middleware-Authentifizierungsumgehung (CVE-2025-29927)
Die Next.js-Middleware kann Sicherheitsprüfungen basierend auf Request-Headern erzwingen. Diese CVE zeigt, dass ein Angreifer einen bestimmten internen Header übermitteln kann, woraufhin die Middleware diese Prüfungen komplett überspringt. Von außen betrachtet sieht die Anfrage völlig normal aus, was die Erkennung erschwert.
Beide Bugs zeigen, dass der gefährlichste Traffic mit dem alltäglichen Datenverkehr verschmelzen kann und so die Alarme umgeht, die laute WordPress-Probes erfassen.
Was auf dem Spiel steht
- Entwickler, die Framework-Updates als optional betrachten, riskieren die vollständige Übernahme ihrer Server.
- Operations-Teams, die sich bei der Härtung eines Stacks auf statische Konfigurationen verlassen, können sich nicht gegen Code schützen, der innerhalb des Frameworks selbst ausgeführt wird.
Eine praktische Checkliste zur Verteidigung
- Deployment-Hygiene – Lagern Sie keine Geheimnisse in Dateien wie
.envaus. Speichern Sie diese in Umgebungsvariablen, die zur Laufzeit bereitgestellt werden, oder in einem dedizierten Secret-Management-System. - Minimale Angriffsfläche – Deaktivieren Sie Framework-Funktionen, die Sie nicht verwenden. Erzwingen Sie eine strikte Content-Security-Policy, die das Laden nicht autorisierter Skripte blockiert.
- Schnelles Patching – Automatisieren Sie die Build-Pipeline, damit eine neue Framework-Version innerhalb weniger Stunden nach der Veröffentlichung getestet und bereitgestellt werden kann. Betrachten Sie Sicherheitsupdates als regulären Bestandteil des Release-Zyklus und nicht als nachträglichen Gedanken.
Worauf Sie als Nächstes achten sollten
- Abonnieren Sie die offiziellen Security-Advisory-Feeds für React, Next.js und alle anderen Laufzeitbibliotheken, von denen Sie abhängig sind.
- Integrieren Sie Schwachstellenscanner, die JavaScript-Paketmetadaten verstehen, damit eine neu veröffentlichte CVE automatisch einen Alarm auslöst.
- Bauen Sie eine Rollback-fähige Deployment-Pipeline auf; falls ein Patch Regressionen verursacht, können Sie schnell zurückrollen, ohne das System ungeschützt zu lassen.
Die Lehre ist klar: Die lautesten Angriffe in Ihren Logs sind oft Ablenkungsmanöver. Die wahre Gefahr verbirgt sich in dem Framework, dem Ihr Code vertraut. Halten Sie den Stack schlank, speichern Sie Geheimnisse sicher und behandeln Sie Patches als Routine – dann verwandeln Sie leise Bedrohungen auf Framework-Ebene in beherrschbare Risiken.
