Dua CVE yang baru didedahkan—CVE-2025-55182 dalam React Server Components dan CVE-2025-29927 dalam middleware Next.js—membuka laluan untuk pelaksanaan kod jauh (remote-code execution) dan pintasan pengesahan (authentication bypass) pada stack JavaScript moden. Satu permintaan sahaja boleh mencetuskan kelemahan ini; konfigurasi semata-mata tidak dapat menghalangnya. Pasukan yang bergantung pada React Server Components atau middleware Next.js mesti menganggap pepijat ini sebagai mendesak dan mengeluarkan tampalan dengan segera.

Mengapa gangguan dalam log adalah mengelirukan

Kami menarik log edge selama sebulan daripada tapak Next.js pengeluaran. Set tersebut mengandungi 8,900 permintaan yang ditandakan sebagai berniat jahat. Hampir setiap satu gagal pada lompatan pertama. URL yang paling biasa ialah /wp-admin/install.php, yang diakses sebanyak 518 kali, walaupun tapak tersebut tidak menjalankan WordPress, tidak menggunakan PHP, dan tidak mempunyai fail WordPress.

Pengimbas automatik menjana trafik ini. Mereka menyebarkan tekaan ke seluruh internet, mencari:

  • Fail rahsia dan konfigurasi – 64% percubaan
  • Panel dan shell PHP – 22%
  • Laluan WordPress – 11%
  • Alat pangkalan data – 1%

Bilangan permintaan yang disekat yang tinggi hanya memberitahu anda bahawa anda tidak menjalankan perisian yang dijangkakan oleh bot. Ia tidak menjamin bahawa aplikasi yang sedang anda jalankan adalah selamat.

Serangan senyap pada peringkat rangka kerja

Apabila penyerang menyasarkan aplikasi Next.js, trafik tersebut kelihatan seperti permintaan pengguna biasa, menggunakan mekanisme rangka kerja itu sendiri terhadapnya.

React2Shell (CVE-2025-55182)

Kelemahan dalam React Server Components membolehkan penyerang menyuntik muatan (payload) yang direka khas yang akan dinilai oleh pelayan sebagai kod. Hasilnya ialah pelaksanaan kod jauh sepenuhnya tanpa perlu memintas tembok api (firewall) atau penapis aplikasi web. Kerentanan ini wujud di dalam rangka kerja; satu-satunya penyelesaian adalah dengan menaik taraf ke versi yang mengandungi pembaikan tersebut.

Middleware Authorization Bypass (CVE-2025-29927)

Middleware Next.js boleh menguatkuasakan semakan keselamatan berdasarkan pengepala (header) permintaan. CVE ini menunjukkan bahawa penyerang boleh membekalkan pengepala dalaman tertentu dan menyebabkan middleware melangkau semakan tersebut sepenuhnya. Dari luar, permintaan tersebut kelihatan biasa, menjadikannya sukar untuk dikesan.

Kedua-dua pepijat ini menunjukkan bahawa trafik yang paling berbahaya boleh bercampur dengan trafik harian, mengelak daripada penggera yang menangkap cubaan pencerobohan WordPress yang bising.

Apakah risikonya

  • Pembangun yang menganggap kemas kini rangka kerja sebagai pilihan berisiko menghadapi pengambilalihan pelayan mereka sepenuhnya.
  • Pasukan operasi yang bergantung pada konfigurasi statik untuk memperkukuh stack tidak dapat melindungi daripada kod yang berjalan di dalam rangka kerja itu sendiri.

Senarai semak pertahanan praktikal

  1. Kebersihan penggunaan (Deployment hygiene) – Jangan sertakan rahsia dalam fail seperti .env. Simpan ia dalam pemboleh ubah persekitaran yang dibekalkan semasa masa larian (runtime) atau dalam sistem pengurusan rahsia khusus.
  2. Permukaan serangan minimum (Minimal attack surface) – Matikan ciri rangka kerja yang tidak anda gunakan. Kuatkuasakan Content-Security-Policy yang ketat yang menyekat pemuatan skrip yang tidak dibenarkan.
  3. Penampalan pantas (Rapid patching) – Automatikkan saluran paip binaan (build pipeline) supaya versi rangka kerja baharu boleh diuji dan digunakan dalam masa beberapa jam selepas pelancaran. Anggap kemas kini keselamatan sebagai sebahagian daripada kitaran pelepasan yang biasa, bukan sekadar fikiran kemudian.

Apa yang perlu diperhatikan seterusnya

  • Langgan suapan nasihat keselamatan rasmi untuk React, Next.js, dan mana-mana perpustakaan masa larian (runtime libraries) lain yang anda gunakan.
  • Integrasikan pengimbas kerentanan yang memahami metadata pakej JavaScript, supaya CVE yang baru diterbitkan mencetuskan amaran automatik.
  • Bina saluran paip penggunaan yang sedia untuk pengunduran (rollback-ready); jika tampalan memperkenalkan regresi, anda boleh kembali ke versi sebelumnya dengan cepat tanpa membiarkan sistem terdedah.

Pengajarannya jelas: serangan yang paling bising dalam log anda selalunya adalah pengalihan perhatian. Bahaya sebenar tersembunyi dalam rangka kerja yang dipercayai oleh kod anda. Pastikan stack anda ringkas, simpan rahsia dengan selamat, dan anggap tampalan sebagai rutin, dan anda akan mengubah ancaman peringkat rangka kerja yang senyap menjadi risiko yang boleh diuruskan.