ثغرة حرجة بدرجة 10 من 10 في React وNext.js تتيح السيطرة على خوادم الويب

وقت القراءة: 5 دقيقة
18
techkahwa.net | 4 ديسمبر 2025

كشف فريق React عن ثغرة حرجة في React Server Components تحمل أعلى درجة خطورة ممكنة، أي 10.0، وأكدت Next.js أن تطبيقاتها متأثرة أيضًا. والخلاصة لكل من يدير موقعًا حديثًا مبنيًا على React أو Next.js: حدّث إلى أحدث إصدار مُصحَّح الآن، فبحسب Next.js لا يوجد أي حل بديل.

ماذا حدث

نشر فريق React في 3 ديسمبر 2025 تنبيهًا أمنيًا يبدأ بجملة لا يحب أي مطوّر قراءتها: “توجد ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد دون مصادقة في React Server Components”. وتحمل الثغرة المعرّف CVE-2025-55182 ودرجة CVSS 10.0، وهي أعلى درجة في المقياس.

ومعنى “تنفيذ التعليمات عن بُعد دون مصادقة” ببساطة أن المهاجم لا يحتاج إلى حساب أو كلمة مرور، وقد يتمكن من جعل الخادم المصاب ينفّذ تعليمات من اختياره، وهذا يعني عمليًا السيطرة عليه. وسأكتفي بهذا القدر من التفاصيل التقنية عن قصد، فما يهم أصحاب المواقع هو الإصلاح لا طريقة الهجوم.

وأصدرت Next.js، المبنية على React Server Components، تنبيهها الخاص تحت المعرّف CVE-2025-66478، وكانت رسالتها واضحة: لا يوجد حل بديل، و”الترقية إلى إصدار مُصحَّح أمر لا بد منه”.

وبحسب فريق React، أبلغ الباحث Lachlan Davidson عن الثغرة في 29 نوفمبر 2025 عبر برنامج Meta Bug Bounty. أي أن الإصلاح صدر بعد أيام قليلة من البلاغ، وهذا برأيي أمر مطمئن.

من المتأثر

يقول فريق React إن الإصدارات المعرضة للخطر هي 19.0 و19.1.0 و19.1.1 و19.2.0 من ثلاث حزم:

  • react-server-dom-webpack
  • react-server-dom-parcel
  • react-server-dom-turbopack

هذه الحزم هي التي تشغّل React Server Components، وقد يعتمد عليها مشروعك دون أن تظهر باسمها في قائمة حزمك.

وتذكر Next.js الإصدارات المُصحَّحة التالية: 15.0.5 و15.1.9 و15.2.6 و15.3.6 و15.4.8 و15.5.7 و16.0.7. أما Next.js 13.x وNext.js 14.x المستقر والتطبيقات المبنية على Pages Router فليست متأثرة.

وعمليًا، التطبيقات المتأثرة في Next.js هي تلك التي تعمل على الإصدارين 15 و16 وتستخدم App Router. والمشكلة لا تخص الشركات الكبرى وحدها، فكثير من مواقع الأعمال الصغيرة وصفحات الشركات الناشئة ومشاريع العملاء التي ينجزها المستقلون تعمل على Next.js. وإن بنيت موقعًا لعميل هذا العام، فمن المفيد أن تتحقق من الإصدار الذي يعمل عليه.

بالأرقام

البند التفاصيل المصدر
معرّف ثغرة React CVE-2025-55182 React
معرّف ثغرة Next.js CVE-2025-66478 Next.js
درجة الخطورة CVSS 10.0 (حرجة) React
إصدارات React المعرضة للخطر 19.0 و19.1.0 و19.1.1 و19.2.0 React
أول إصدارات React المُصحَّحة 19.0.1 و19.1.2 و19.2.1 React
إصدارات Next.js المُصحَّحة 15.0.5 و15.1.9 و15.2.6 و15.3.6 و15.4.8 و15.5.7 و16.0.7 Next.js
غير المتأثر Next.js 13.x و14.x المستقر وتطبيقات Pages Router Next.js
تاريخ الإبلاغ 29 نوفمبر 2025 React
الحل البديل لا يوجد، والترقية ضرورية Next.js

ماذا تفعل الآن

تستند هذه الخطوات إلى تنبيهات React وNext.js.

  1. اعرف الإصدارات التي تستخدمها: راجع ملف package.json وملف القفل بحثًا عن next وعن حزم react-server-dom المذكورة أعلاه.
  2. رقِّ إلى أحدث إصدار مُصحَّح في خط الإصدار الذي تستخدمه. في React Server Components يعني ذلك 19.0.1 أو 19.1.2 أو 19.2.1 على الأقل، وفي Next.js الإصدار المُصحَّح المذكور أعلاه لإصدارك الفرعي على الأقل. وإن نشر فريق React أو Next.js إصدارًا أحدث في خطك، فثبّته ولا تتوقف عند أول إصلاح.
  3. أعِد البناء والنشر، فتحديث الحزمة على جهازك لا يغيّر شيئًا حتى تصبح النسخة الجديدة فعّالة على الخادم.
  4. لا تعتبر حماية الاستضافة أو جدار الحماية بديلًا عن التحديث، فـNext.js تقول صراحة إن الترقية ضرورية.
  5. بعد التحديث وإعادة النشر، غيّر أسرار التطبيق ومتغيرات البيئة، مثل مفاتيح API وكلمات مرور قواعد البيانات. هذه توصيتي الشخصية من باب الاحتياط لأي موقع كان متصلًا بالإنترنت دون تحديث.

وإن كنت تدير مواقع لعملاء، فأرسل لهم رسالة قصيرة اليوم حتى لو كنت ستتولى التحديث بنفسك. فهي تبني الثقة، وتضمن ألا يظن أحد أن شخصًا آخر قد تكفّل بالأمر.

لماذا يهمّ هذا

يشغّل React وNext.js حصة ضخمة من الويب الحديث. وثغرة بدرجة 10.0 لا تتطلب تسجيل دخول تقع في أسوأ طرف من المقياس، لذلك يكمن الخطر الحقيقي في الفترة بين الإعلان عن الثغرة وتطبيق الإصلاح.

والخبر الجيد أن الإصلاح ترقية عادية للإصدار، وهو في معظم المشاريع تحديث حزمة أو اثنتين ثم إعادة البناء والنشر. ونصيحتي بسيطة: افعلها اليوم لا في اجتماع التخطيط القادم، وتابع التنبيهات الرسمية تحسبًا لأي تحديث عليها.

المصادر

  • React، تنبيه أمني عن ثغرة حرجة في React Server Components، 3 ديسمبر 2025، https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components
  • Next.js، تنبيه أمني بشأن CVE-2025-66478، ديسمبر 2025، https://nextjs.org/blog/CVE-2025-66478
  • قاعدة بيانات الثغرات الوطنية NVD التابعة لـNIST، صفحة CVE-2025-55182، ديسمبر 2025، https://nvd.nist.gov/vuln/detail/CVE-2025-55182