Обновлено 22 июля 2026
Критическая уязвимость в React Server Components: затронуты React и Next.js

Объявлена критическая уязвимость в React Server Components, которая затрагивает экосистему React и Next.js от Vercel. Если вы используете RSC в продакшене — стоит проверить версии зависимостей.
Уязвимость присутствует в пакетах react-server-dom-webpack, react-server-dom-parcel и react-server-dom-turbopack версий 19.0, 19.1.0, 19.1.1 и 19.2.0. Next.js затронут начиная с 14.3.0-canary.77, а также во всех ветках 15 и 16.
Рекомендуется проверить стек и обновиться до патченных релизов, как только они станут доступны.
Зачем это разработчику
Критическая уязвимость в React Server Components затрагивает React и Next.js — срочно обновите зависимости в проде и в repl с публичным URL. Для инди-разработчика и небольшой команды в РФ/СНГ это снижает трение при переносе привычного локального workflow в облако. Зафиксируйте шаги в README repl и сделайте commit после проверки — иначе правки агента сложно откатить. Перед демо заказчику прогоните smoke на публичном URL деплоя.
Как попробовать
Проверьте версии react, react-dom, next в package.json, примените патч релиз, redeploy. Для Replit — npm update и новый deployment. Для инди-разработчика и небольшой команды в РФ/СНГ это снижает трение при переносе привычного локального workflow в облако. Зафиксируйте шаги в README repl и сделайте commit после проверки — иначе правки агента сложно откатить. Перед демо заказчику прогоните smoke на публичном URL деплоя.
Нюансы
Эксплойт публичен — не откладывайте. После патча прогоните security audit и rotate secrets если сервис был exposed. Для инди-разработчика и небольшой команды в РФ/СНГ это снижает трение при переносе привычного локального workflow в облако. Зафиксируйте шаги в README repl и сделайте commit после проверки — иначе правки агента сложно откатить. Перед демо заказчику прогоните smoke на публичном URL деплоя.
Связка с vibe coding
Материал «Критическая уязвимость в React Server Components: затронуты React и Next.js» полезен в связке с AI-агентом: сформулируйте задачу в чате, дайте агенту доступ к repl и попросите объяснить diff перед merge. Если работаете параллельно в Cursor, синхронизируйте репозиторий через GitHub import — так проще не потерять изменения между локальной IDE и облаком. Для учебных и пет-проектов достаточно бесплатного tier; для продакшена заложите мониторинг и лимиты расходов на деплой.
Источник: Critical Security Vulnerability in React Server Components