CVE mbili zilizofichuliwa hivi karibuni—CVE-2025-55182 katika React Server Components na CVE-2025-29927 katika Next.js middleware—zinafungua njia ya utekelezaji wa kodi ya mbali (remote-code execution) na uepukaji wa uthibitishaji (authentication bypass) kwenye mifumo ya kisasa ya JavaScript. Ombi moja tu linaweza kuamsha kasoro hizi; mipangilio pekee haiwezi kuzizuia. Timu zinazotegemea React Server Components au Next.js middleware lazima zichukulie hitilafu hizi kama za dharura na kusambaza marekebisho (patches) mara moja.
Kwa nini kelele kwenye logi zinapotosha
Tulichukua logi za mwezi mmoja kutoka kwenye tovuti ya uzalishaji ya Next.js. Seti hiyo ilikuwa na maombi 8,900 yaliyoainishwa kama hasidi. Karibu kila moja ilifeli katika hatua ya kwanza. URL ya kawaida zaidi ilikuwa /wp-admin/install.php, iliyofikiwa mara 518, ingawa tovuti hiyo haitumii WordPress, haitumii PHP, na haina faili za WordPress.
Skana za kiotomatiki huzalisha trafiki hii. Hupiga mtandao kwa makisio, wakitafuta:
- Siri na faili za mipangilio – 64% ya majaribio
- Paneli na shell za PHP – 22%
- Njia za WordPress – 11%
- Zana za hifadhidata – 1%
Idadi kubwa ya maombi yaliyozuiwa inakuambia tu kwamba haumiliki programu inayotarajiwa na roboti hizo. Haihakikishi kwamba programu unayoendesha kweli ni salama.
Mashambulizi ya kimya ya kiwango cha framework
Mshambuliaji anapolenga programu ya Next.js, trafiki huonekana kama maombi ya kawaida ya mtumiaji, akitumia mifumo ya framework yenyewe dhidi yake.
React2Shell (CVE-2025-55182)
Kasoro katika React Server Components inamruhusu mshambuliaji kuingiza payload iliyoundwa maalum ambayo seva huichukulia kama kodi. Matokeo yake ni utekelezaji kamili wa kodi ya mbali bila kuhitaji kupita firewall au kichujio cha programu ya wavuti. Udhaifu huo upo ndani ya framework; tiba pekee ni kuhuisha (upgrade) hadi toleo linalojumuisha marekebisho hayo.
Middleware Authorization Bypass (CVE-2025-29927)
Next.js middleware inaweza kusimamia ukaguzi wa usalama kulingana na vichwa vya maombi (request headers). CVE hii inaonyesha kuwa mshambuliaji anaweza kutoa kichwa fulani cha ndani na kusababisha middleware iruke ukaguzi huo kabisa. Kutoka nje, ombi huonekana kama la kawaida, jambo linalofanya ugunduzi kuwa mgumu.
Hitilafu zote mbili zinaonyesha kuwa trafiki hatari zaidi inaweza kuchanganyika na trafiki ya kila siku, ikiepuka kengele zinazozuia uchunguzi wa kelele wa WordPress.
Hatari ilivyo
- Waendelezaji (Developers) wanaochukulia maboresho ya framework kama ya hiari wanahatarisha kuchukuliwa kabisa kwa seva zao.
- Timu za uendeshaji (Operations teams) zinazotegemea mipangilio ya kudumu (static configuration) kuimarisha mfumo haziwezi kujilinda dhidi ya kodi inayojiendesha ndani ya framework yenyewe.
Orodha ya ukaguzi ya ulinzi wa vitendo
- Usafi wa uwekaji (Deployment hygiene) – Usitume siri kwenye faili kama
.env. Zihifadhi kwenye vigezo vya mazingira (environment variables) vinavyotolewa wakati wa utendaji au kwenye mfumo maalum wa usimamizi wa siri. - Eneo dogo la shambulio (Minimal attack surface) – Zima vipengele vya framework ambavyo huvitumii. Simamia Content-Security-Policy kali inayozuia upakiaji wa skrini (scripts) zisizoidhinishwa.
- Marekebisho ya haraka (Rapid patching) – Weka mfumo wa ujenzi (build pipeline) kuwa wa kiotomatiki ili toleo jipya la framework liweze kujaribiwa na kuwekwa ndani ya saa chache baada ya kutolewa. Chukulia maboresho ya usalama kama sehemu ya kawaida ya ratiba ya utoaji, si jambo la ziada.
Nini cha kufuatilia baadaye
- Jiunge na vyanzo rasmi vya ushauri wa usalama kwa ajili ya React, Next.js, na maktaba nyingine yoyote ya runtime unayotegemea.
- Unganisha skana za udhaifu zinazoelewa metadata ya kifurushi cha JavaScript, ili CVE iliyochapishwa hivi karibuni iwashe tahadhari ya kiotomatiki.
- Jenga mfumo wa uwekaji (deployment pipeline) unaoweza kurudishwa nyuma (rollback-ready); ikiwa marekebisho yanaleta hitilafu mpya (regressions), unaweza kurudi nyuma haraka bila kuacha mfumo ukiwa wazi.
Somo ni wazi: mashambulizi yenye kelele zaidi kwenye logi zako mara nyingi ni mbinu ya kupotosha. Hatari halisi hujificha ndani ya framework ambayo kodi yako inaitegemea. Weka mfumo uwe mwepesi, hifadhi siri kwa usalama, na chukulia marekebisho kama jambo la kawaida, na utageuza vitisho vya kimya vya kiwango cha framework kuwa hatari zinazoweza kudhibitiwa.
