Lỗ hổng

Lỗ hổng CVE-2026-23870: Tấn công từ chối dịch vụ trên Next.js qua React Server Components

Phát hiện lỗ hổng nghiêm trọng CVE-2026-23870 trong React Server Components cho phép kẻ tấn công thực hiện tấn công từ chối dịch vụ (DoS) bằng cách gửi các yêu cầu POST độc hại.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•145 lượt xem
React Server Components Flaw Lets Attackers Freeze Next.js Servers With a Single POST Request
  • Lỗ hổng định danh: CVE-2026-23870 (CVSS 7.5, mức độ nghiêm trọng cao).
  • Cơ chế tấn công: Lợi dụng logic xử lý form-data trong React Server Components để gây cạn kiệt tài nguyên CPU.
  • Tác động: Kẻ tấn công có thể làm treo máy chủ Next.js, gây gián đoạn dịch vụ thông qua các yêu cầu POST đơn lẻ.
  • Giải pháp: Cập nhật ngay lập tức lên các phiên bản React 19.0.6, 19.1.7 hoặc 19.2.6.

Các nhà nghiên cứu bảo mật vừa công bố thông tin về một lỗ hổng bảo mật nghiêm trọng mang mã CVE-2026-23870, ảnh hưởng trực tiếp đến các ứng dụng sử dụng React Server Components. Lỗ hổng này cho phép kẻ tấn công từ xa thực hiện các cuộc tấn công từ chối dịch vụ (DoS), làm tê liệt các máy chủ Next.js bằng cách gửi các yêu cầu POST được thiết kế đặc biệt tới các endpoint Server Function.

Phân tích kỹ thuật lỗ hổng CVE-2026-23870

Lỗ hổng này được phân loại theo CWE-400 (Uncontrolled Resource Consumption), xuất phát từ cách thức React tái cấu trúc dữ liệu form đã gửi trước khi thực thi một Server Action. Trong kiến trúc hiện đại của React, Server Actions cho phép các form gửi dữ liệu trực tiếp tới các hàm backend, yêu cầu React phải phân tích cú pháp HTTP và tái tạo các trường dữ liệu form trước khi xử lý.

Vấn đề nằm ở cách xử lý các tham chiếu đặc biệt bên trong định dạng form-data của React, cụ thể là các tham chiếu được đánh dấu bằng $K. Khi gặp tham chiếu này, React sẽ thực hiện quét toàn bộ danh sách các trường trong yêu cầu gửi đến để tìm kiếm các mục khớp. Logic này trở nên cực kỳ tốn kém tài nguyên khi yêu cầu chứa số lượng lớn tham chiếu và trường dữ liệu.

Cơ chế khai thác và tác động

Theo bằng chứng khái niệm (PoC) từ nhà nghiên cứu Simon Koeck, một yêu cầu HTTP có kích thước khoảng 900 KB có thể kích hoạt khối lượng công việc khổng lồ. Ví dụ, một yêu cầu POST chứa 10.000 tham chiếu và 10.000 trường dữ liệu có thể dẫn đến khoảng 100 triệu phép so sánh chuỗi, gây ra tình trạng cạn kiệt CPU nghiêm trọng.

Loại thực thểGiá trị / Chỉ sốMô tả tác động
Mã CVECVE-2026-23870Lỗ hổng DoS trong React Server Components
Phân loại CWECWE-400Tiêu thụ tài nguyên không kiểm soát
Điểm CVSS7.5 (High)Nguy cơ gây treo máy chủ từ xa

Vì quá trình phân tích cú pháp diễn ra trước khi logic của Server Action được thực thi, các biện pháp bảo vệ bên trong ứng dụng không thể ngăn chặn được cuộc tấn công này. Khi CPU bị quá tải bởi các tác vụ đồng bộ, vòng lặp sự kiện (event loop) của Node.js sẽ bị chặn, dẫn đến việc máy chủ không thể phản hồi các yêu cầu hợp lệ, gây ra lỗi 503 hoặc timeout.

Hướng dẫn khắc phục và phòng thủ

Nhóm phát triển React đã chính thức phát hành bản vá cho lỗ hổng này. Việc cập nhật là yêu cầu bắt buộc để đảm bảo an toàn cho hệ thống. Các phiên bản bị ảnh hưởng và phiên bản đã vá được liệt kê chi tiết dưới đây:

  • Phiên bản bị ảnh hưởng: React 19.0.0 - 19.0.5, 19.1.0 - 19.1.6, 19.2.0 - 19.2.5.
  • Phiên bản đã vá: React 19.0.6, 19.1.7, 19.2.6.

Để kiểm tra xem ứng dụng của bạn có đang sử dụng các gói bị ảnh hưởng hay không, hãy kiểm tra cây phụ thuộc (dependency tree) thay vì chỉ nhìn vào phiên bản Next.js. Các gói cụ thể cần kiểm tra bao gồm react-server-dom-webpack, react-server-dom-turbopack và react-server-dom-parcel.

⚠️ Cảnh báo quan trọng: Việc chỉ cập nhật Next.js là không đủ. Bạn phải đảm bảo các gói react-server-dom-* được cập nhật lên phiên bản mới nhất để loại bỏ hoàn toàn lỗ hổng.

Ngoài việc cập nhật phần mềm, các quản trị viên hệ thống nên áp dụng các biện pháp phòng thủ chiều sâu (Defense-in-Depth) tại tầng mạng:

  • Giới hạn kích thước POST: Cấu hình reverse-proxy (như Nginx hoặc Cloudflare) để giới hạn kích thước tối đa của body yêu cầu POST.
  • Kiểm soát tốc độ (Rate Limiting): Thiết lập giới hạn số lượng yêu cầu từ một địa chỉ IP trong một khoảng thời gian nhất định.
  • Giám sát hệ thống: Theo dõi các chỉ số CPU bất thường, sự gia tăng đột biến của hàng đợi yêu cầu và các lỗi health-check trên các endpoint có sử dụng Server Actions.

Bạn có thể tham khảo thêm thông tin chi tiết về các lỗ hổng bảo mật tại National Vulnerability Database (NVD) để cập nhật các bản tin an ninh mạng mới nhất.

Tổng hợp, và phân tích kỹ thuật từ:Cyber Security News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề