Zum Inhalt springen
Webentwicklung

Next.js FormData DoS-Lücke: Patching und Mitigation für Unternehmen

Eine DoS-Anfälligkeit in React Server Components gefährdet Next.js-basierte Enterprise-Websites über manipulierte FormData-Anfragen. Wir zeigen, welche Versionen betroffen sind und wie Sie Ihr System effektiv absichern.

Von Maik Boche

Next.js FormData DoS-Lücke: Patching und Mitigation für Unternehmen

CVE-2026-23864: Eine Denial-of-Service-Lücke in React Server Components (RSC) ermöglicht Angreifern ohne Authentifizierung, Server durch Memory Exhaustion lahmzulegen. Betroffen sind React ab Version 19.0.0; Fixes stehen ab Version 19.0.4, 19.1.5 und 19.2.4 bereit (Quelle: Akamai). Next.js-Instanzen bis Version 15.5.15 und 16.2.4 sind ebenfalls verwundbar. Cloudflare und Akamai haben WAF-Regeln mit Block-Aktion ausgerollt, doch der zuverlässigste Schutz bleibt das sofortige Einspielen der Patches. Da keine Authentifizierung nötig ist, können auch einfache automatisierte Angriffe Enterprise-Shops vollständig vom Netz nehmen. Mittelständische E-Commerce-Betreiber sollten ihre React- und Next.js-Versionen umgehend prüfen und aktualisieren.

React Server Components FormData DoS-Anfälligkeit in Next.js: Patching und Mitigation für Enterprise-Websites

Eine neu offengelegte Schwachstelle (CVE-2026-23864) ermöglicht es Angreifern, React- und Next.js-basierte Webanwendungen durch gezielt manipulierte HTTP-Requests ohne Authentifizierung zum Absturz zu bringen. Für mittelständische E-Commerce-Betreiber, die auf diese Technologien setzen, ist sofortiges Handeln erforderlich.

Leitfakt: Unauthentifizierter DoS ohne Vorauthentifizierung

Laut Akamai liegt die Ursache der Schwachstelle in der Art, wie React Server Components (RSCs) Server-Function-Aufrufe innerhalb des RSC-Protokolls verarbeiten. Speziell konstruierte HTTP-Requests führen zu einer Speichererschöpfung (Memory Exhaustion) auf dem betroffenen Server. Die Schwachstelle ist ausschließlich in Frameworks ausnutzbar, die RSCs aktiv nutzen. Entscheidend: Eine Authentifizierung ist für die Ausnutzung nicht erforderlich, was die Angriffsfläche erheblich vergrößert.

Cloudflare und Akamai haben bestätigt, dass bislang keine aktiv ausgenutzten Angriffe in freier Wildbahn beobachtet wurden. Dennoch sind WAF-Regeln bereits ausgerollt.

Betroffene Versionen und Patches

Die Schwachstelle betrifft folgende React-Versionen (Quelle: Akamai):

Betroffene VersionGepatchte Version
19.0.0 und höher19.0.4
19.1.0 und höher19.1.5
19.2.0 und höher19.2.4

Für Next.js empfiehlt Cloudflare ein Update auf Version 15.5.16 oder 16.2.5. Für React-Server-DOM-Pakete (react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack) stehen die Versionen 19.0.6, 19.1.7 und 19.2.6 bereit. Cloudflare hat außerdem WAF-Regeln (Rule-ID: aaede80b4d414dc89c443cea61680354) mit der Standard-Aktion “Block” für alle Kunden des Cloudflare Managed Ruleset aktiviert, einschließlich des kostenlosen Plans.

Akamai hat parallel dazu eine Adaptive Security Engine Rapid Rule für betroffene Kunden bereitgestellt.

Vier praktische Implikationen für Entscheider

1. Sofort-Update aller React- und Next.js-Abhängigkeiten

Das Risiko ist real: Ein nicht authentifizierter Angreifer kann den Webserver durch einfache HTTP-Requests außer Betrieb setzen. Priorisieren Sie das Dependency-Update auf die gepatchten Versionen in Ihrem nächsten Release-Zyklus, besser noch als Notfallpatch außerhalb des regulären Zyklus. Strukturierte Prozesse für solche Szenarien beschreibt unser Artikel zu automatisierten Sicherheitspatches und CVE-Management für Enterprise-Websites.

2. WAF-Konfiguration prüfen und aktivieren

Wer eine WAF vor seiner Infrastruktur betreibt (Cloudflare, Akamai oder vergleichbare Anbieter), sollte sicherstellen, dass die entsprechenden Regelwerke für CVE-2026-23864 aktiv und auf “Block” gesetzt sind. Die WAF bietet eine kurzfristige Mitigation, während das Patching vorbereitet wird. Cloudflare hat außerdem bestätigt, dass bestehende Regeln aus früheren React-CVEs (CVE-2025-55184) bereits Abdeckung für die neu gemeldeten DoS-Varianten bieten. Mehr zum Aufbau eines wirksamen Schutzes lesen Sie unter DDoS-Schutz, Rate Limiting und CDN-Architektur für Enterprise-Websites.

3. Scope der Schwachstelle klar abgrenzen

CVE-2026-23864 ist nicht die einzige Schwachstelle in dieser Familie. Cloudflare nennt darüber hinaus Middleware- und Proxy-Bypass, Server-Side Request Forgery (SSRF), Cross-Site Scripting (XSS) und Cache Poisoning als weitere offengelegte Probleme in React Server Components und Next.js. Entscheider sollten eine vollständige Bestandsaufnahme ihrer Framework-Versionen durchführen, bevor sie den Patch-Status als vollständig bewerten. Hintergründe zu strukturierten Vulnerability-Scanning-Prozessen finden Sie unter automatisierten Penetrationstests und Vulnerability Scanning für Enterprise-Websites.

4. Monitoring und Incident-Response-Prozesse schärfen

Auch wenn aktuell keine Exploits in freier Wildbahn bekannt sind, ist die öffentliche Dokumentation der Schwachstelle ein Signal für Angreifer. Stellen Sie sicher, dass Ihre Monitoring-Systeme anomale Request-Muster auf RSC-Endpoints erkennen und entsprechende Alerts auslösen. Wie Sie automatisierte Sicherheitswarnungen für Enterprise-Websites aufbauen, beschreibt unser Beitrag zu automatisierten Sicherheitswarnungen für Enterprise-Websites.

Einordnung für Next.js-basierte Storefronts

Viele mittelständische E-Commerce-Betreiber nutzen Next.js als Frontend-Framework, insbesondere in Headless-Commerce-Architekturen. Für diese Setups ist die Angriffsfläche durch RSCs besonders relevant, da Server Components dort aktiv genutzt werden. Wer die Implikationen von Headless-Architekturen für Sicherheit und Betrieb einordnen möchte, findet in unserem Artikel zu Headless vs. Monolith im B2B-Relaunch weiterführende Orientierung.

Für Betreiber, die auf Astro als alternatives Framework setzen, ist zu beachten, dass die Schwachstelle ausschließlich Frameworks betrifft, die RSCs aktiv einsetzen. Astro nutzt ein anderes Rendering-Modell und ist nach aktuellem Stand nicht betroffen.

Quellen

Häufige Fragen

Welche konkreten Schwachstellen betreffen React Server Components und Next.js aktuell?

Mehrere Sicherheitslücken wurden vom React-Team und Vercel offengelegt. Dazu zählen Denial-of-Service (DoS) durch Speichererschöpfung (CVE-2026-23864), Middleware- und Proxy-Bypass, Server-Side Request Forgery, Cross-Site Scripting sowie Cache Poisoning. Die DoS-Schwachstelle entsteht durch die Art, wie React Server Function-Aufrufe im RSC-Protokoll verarbeitet, und erfordert keine Authentifizierung.

Welche Versionen von React und Next.js sind betroffen, und welche gepatchten Versionen stehen bereit?

Bei React sind die Versionen 19.0.0, 19.1.0 und 19.2.0 verwundbar. Die korrekten Patches lauten: react-server-dom-webpack, react-server-dom-parcel und react-server-dom-turbopack in den Versionen 19.0.6, 19.1.7 sowie 19.2.6. Für Next.js stehen die Versionen 15.5.16 und 16.2.5 als gesicherte Releases zur Verfügung. Cloudflare empfiehlt, Abhängigkeiten umgehend zu aktualisieren.

Welche WAF-Mitigation können Betreiber einsetzen, wenn ein sofortiges Update nicht möglich ist?

Cloudflare hat im Managed Ruleset zwei Regeln mit Standard-Aktion “Block” aktiviert: Regel-ID 2694f1610c0b471393b21aef102ec699 für CVE-2025-55184 und Regel-ID aaede80b4d414dc89c443cea61680354 für CVE-2026-23864. Diese gelten für alle Kunden inklusive Free-Plan. Akamai hat zudem eine Adaptive Security Engine Rapid Rule ausgerollt. Beide WAF-Lösungen decken die neuen DoS-Varianten bereits ab.

Wurde CVE-2026-23864 bereits aktiv ausgenutzt?

Nach aktuellem Stand von Akamai wurden keine In-the-Wild-Exploits beobachtet. Da die Schwachstelle jedoch keine Authentifizierung erfordert, ist die Angriffsfläche für öffentlich erreichbare Next.js-Installationen erheblich. Unit 42 von Palo Alto Networks hat die Bedrohungslage beobachtet und verwies für laufende Updates auf die Vercel-Website.

Sind nur Next.js-Projekte betroffen, oder gilt das Risiko auch für andere React-basierte Frameworks?

Die DoS-Schwachstelle betrifft alle Frameworks, die React Server Components aktiv einsetzen, nicht ausschließlich Next.js. Voraussetzung ist der Einsatz der verwundbaren React-Versionen ab 19.0.0. Frameworks, die RSCs nicht nutzen, sind nicht angreifbar. Betreiber sollten prüfen, ob ihr Stack RSC-Funktionalität aktiviert hat, und entsprechend patchen oder WAF-Regeln aktivieren.


Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.