కొత్తగా వెల్లడైన రెండు CVEలు—React Server Components లోని CVE-2025-55182 మరియు Next.js middleware లోని CVE-2025-29927—ఆధునిక JavaScript స్టాక్‌లపై రిమోట్-కోడ్ ఎగ్జిక్యూషన్ (remote-code execution) మరియు అథెంటికేషన్ బైపాస్ (authentication bypass) కు మార్గం సుగమం చేస్తున్నాయి. ఒకే ఒక్క రిక్వెస్ట్ ఈ లోపాలను ప్రేరేపించగలదు; కేవలం కాన్ఫిగరేషన్ ద్వారా వీటిని ఆపలేము. React Server Components లేదా Next.js middleware పై ఆధారపడే బృందాలు ఈ బగ్‌లను అత్యవసరమైనవిగా పరిగణించి, వెంటనే ప్యాచ్‌లను (patches) విడుదల చేయాలి.

లాగ్స్‌లో కనిపించే శబ్దం (noise) ఎందుకు తప్పుదారి పట్టిస్తుంది

మేము ఒక ప్రొడక్షన్ Next.js సైట్ నుండి నెల రోజుల ఎడ్జ్ లాగ్స్‌ను సేకరించాము. అందులో హానికరమైనవిగా గుర్తించబడిన 8,900 రిక్వెస్ట్‌లు ఉన్నాయి. దాదాపు ప్రతి రిక్వెస్ట్ మొదటి దశలోనే విఫలమైంది. అత్యంత సాధారణ URL /wp-admin/install.php, ఇది 518 సార్లు కనిపించింది, అయినప్పటికీ ఆ సైట్ WordPress ని నడపదు, PHP ని ఉపయోగించదు మరియు అందులో ఎటువంటి WordPress ఫైళ్లు లేవు.

ఆటోమేటెడ్ స్కానర్‌లు ఈ ట్రాఫిక్‌ను సృష్టిస్తాయి. అవి ఇంటర్నెట్‌లో వివిధ ఊహలతో వెతుకుతూ వీటి కోసం ప్రయత్నిస్తాయి:

  • సీక్రెట్స్ మరియు కాన్ఫిగరేషన్ ఫైళ్లు – 64% ప్రయత్నాలు
  • PHP ప్యానెల్స్ మరియు షెల్స్ – 22%
  • WordPress పాత్‌లు – 11%
  • డేటాబేస్ టూల్స్ – 1%

బ్లాక్ చేయబడిన రిక్వెస్ట్‌ల సంఖ్య ఎక్కువగా ఉండటం అంటే, బాట్‌లు ఆశించిన సాఫ్ట్‌వేర్‌ను మీరు నడపడం లేదని మాత్రమే అర్థం. మీరు నడుపుతున్న అప్లికేషన్ సురక్షితమని ఇది గ్యారెంటీ ఇవ్వదు.

నిశ్శబ్దంగా జరిగే ఫ్రేమ్‌వర్క్-లెవల్ దాడులు

ఒక అటాకర్ Next.js యాప్‌ను లక్ష్యంగా చేసుకున్నప్పుడు, ఆ ట్రాఫిక్ సాధారణ యూజర్ రిక్వెస్ట్‌ల వలె కనిపిస్తుంది, మరియు ఫ్రేమ్‌వర్క్ యొక్క స్వంత మెకానిజంలనే దానికి వ్యతిరేకంగా ఉపయోగిస్తుంది.

React2Shell (CVE-2025-55182)

React Server Components లోని ఒక లోపం వల్ల, అటాకర్ ఒక ప్రత్యేకంగా రూపొందించిన పేలోడ్‌ను (payload) ఇంజెక్ట్ చేయగలరు, దానిని సర్వర్ కోడ్‌గా పరిగణిస్తుంది. దీని ఫలితంగా ఫైర్‌వార్ లేదా వెబ్-అప్లికేషన్ ఫిల్టర్‌ను బైపాస్ చేయాల్సిన అవసరం లేకుండానే పూర్తి రిమోట్-కోడ్ ఎగ్జిక్యూషన్ సాధ్యమవుతుంది. ఈ వల్నరబిలిటీ ఫ్రేమ్‌వర్క్ లోపలే ఉంటుంది; దీనికి ఉన్న ఏకైక పరిష్కారం ఫిక్స్ ఉన్న వెర్షన్‌కు అప్‌గ్రేడ్ చేయడం మాత్రమే.

Middleware Authorization Bypass (CVE-2025-29927)

Next.js middleware రిక్వెస్ట్ హెడర్‌ల ఆధారంగా సెక్యూరిటీ చెక్‌లను అమలు చేయగలదు. ఈ CVE ప్రకారం, ఒక అటాకర్ ఒక నిర్దిష్ట ఇంటర్నల్ హెడర్‌ను అందించడం ద్వారా middleware ఆ చెక్‌లను పూర్తిగా స్కిప్ చేసేలా చేయవచ్చు. బయట నుండి చూస్తే ఆ రిక్వెస్ట్ సాధారణంగా కనిపిస్తుంది, దీనివల్ల దానిని గుర్తించడం కష్టమవుతుంది.

ఈ రెండు బగ్‌లు అత్యంత ప్రమాదకరమైన ట్రాఫిక్ కూడా రోజువారీ ట్రాఫిక్‌తో కలిసిపోగలదని, మరియు శబ్దం చేసే WordPress ప్రోబ్స్‌ను పట్టుకునే అలారాలను తప్పించుకోగలదని చూపుతున్నాయి.

ఇందులో ఉన్న రిస్క్ ఏమిటి

  • ఫ్రేమ్‌వర్క్ అప్‌డేట్‌లను ఐచ్ఛికంగా (optional) భావించే డెవలపర్‌లు, తమ సర్వర్‌లు పూర్తిగా హ్యాక్ అయ్యే ప్రమాదాన్ని ఎదుర్కొంటారు.
  • స్టాక్‌ను హార్డెన్ చేయడానికి స్టాటిక్ కాన్ఫిగరేషన్‌పై ఆధారపడే ఆపరేషన్స్ టీమ్‌లు, ఫ్రేమ్‌వర్క్ లోపల నడిచే కోడ్‌ నుండి రక్షణ పొందలేరు.

ఒక ప్రాక్టికల్ డిఫెన్స్ చెక్‌లిస్ట్

  1. Deployment hygiene.env వంటి ఫైళ్లలో సీక్రెట్స్‌ను ఉంచకండి. వాటిని రన్‌టైమ్‌లో అందించే ఎన్విరాన్‌మెంట్ వేరియబుల్స్‌లో లేదా ప్రత్యేకమైన సీక్రెట్-మేనేజ్‌మెంట్ సిస్టమ్‌లో నిల్వ చేయండి.
  2. Minimal attack surface – మీరు ఉపయోగించని ఫ్రేమ్‌వర్క్ ఫీచర్లను ఆపివేయండి. అనధికారిక స్క్రిప్ట్‌ల లోడింగ్‌ను నిరోధించే కఠినమైన Content-Security-Policyని అమలు చేయండి.
  3. Rapid patching – కొత్త ఫ్రేమ్‌వర్క్ వెర్షన్‌ను విడుదలైన కొన్ని గంటల్లోనే పరీక్షించి, డిప్లాయ్ చేసేలా బిల్డ్ పైప్‌లైన్‌ను ఆటోమేట్ చేయండి. సెక్యూరిటీ అప్‌డేట్‌లను ఒక అదనపు పనిగా కాకుండా, రిలీజ్ ప్రక్రియలో ఒక సాధారణ భాగంగా పరిగణించండి.

తదుపరి ఏం గమనించాలి

  • React, Next.js మరియు మీరు ఉపయోగించే ఇతర రన్‌టైమ్ లైబ్రరీల అధికారిక సెక్యూరిటీ అడ్వైజరీ ఫీడ్‌లకు సబ్‌స్క్రైబ్ అవ్వండి.
  • JavaScript ప్యాకేజీ మెటాడేటాను అర్థం చేసుకునే వల్నరబిలిటీ స్కానర్‌లను ఇంటిగ్రేట్ చేయండి, తద్వారా కొత్తగా వెల్లడైన CVE వెంటనే ఆటోమేటిక్ అలర్ట్‌ను ట్రిగ్గర్ చేస్తుంది.
  • రోల్‌బ్యాక్-రెడీ (rollback-ready) డిప్లాయ్‌మెంట్ పైప్‌లైన్‌ను నిర్మించండి; ఒకవేళ ప్యాచ్ వల్ల సమస్యలు (regressions) వస్తే, సిస్టమ్‌ను ప్రమాదంలో పడేయకుండా మీరు త్వరగా వెనక్కి వెళ్లగలరు.

పాఠం స్పష్టంగా ఉంది: మీ లాగ్స్‌లో కనిపించే అత్యంత పెద్ద శబ్దం చేసే దాడులు తరచుగా తప్పుదారి పట్టించేవి మాత్రమే. నిజమైన ప్రమాదం మీ కోడ్ నమ్మే ఫ్రేమ్‌వర్క్‌లో దాగి ఉంటుంది. మీ స్టాక్‌ను లైట్‌గా ఉంచండి, సీక్రెట్స్‌ను సురక్షితంగా నిల్వ చేయండి మరియు ప్యాచ్‌లను దైనందిన ప్రక్రియగా పరిగణించండి; అప్పుడు మీరు నిశ్శబ్దంగా జరిగే ఫ్రేమ్‌వర్క్-లెవల్ ముప్పులను నియంత్రించదగిన రిస్క్‌లుగా మార్చగలరు.