Skip to main content Scroll Top

React2Shell: qué significa para webs hechas con Next.js

React2Shell: qué significa para webs hechas con Next.js

La vulnerabilidad React2Shell (CVE-2025-55182) es un fallo crítico en React Server Components que permite a un atacante ejecutar código en el servidor sin iniciar sesión, con una puntuación de gravedad máxima: 10 sobre 10. Afecta a webs hechas con Next.js 15 y 16 que usan App Router, y ya se está explotando. Si encargaste una web «moderna» a medida, lo urgente es confirmar con tu proveedor que está actualizada y que se han cambiado las claves que usa.

En resumen

  • React y Next.js publicaron el aviso el 3 de diciembre de 2025; la gravedad es CVSS 10.0, según Next.js (03/12/2025).
  • Afecta a Next.js 15.x, 16.x y algunas versiones canary de 14.3 con App Router. Next.js 13, 14 estable, Pages Router y Edge Runtime no están afectados.
  • Microsoft detectó explotación desde el 5 de diciembre, con robo de credenciales y minería de criptomonedas, según Microsoft Security (15/12/2025).
  • No hay alternativa: hay que actualizar a una versión corregida.
  • Si la web estuvo online sin parchear, Next.js recomienda rotar todas las claves y secretos.

Qué es React2Shell y por qué es tan grave

React es una biblioteca muy usada para construir interfaces web, y Next.js es un framework basado en React con el que se hacen muchas webs a medida. React Server Components (RSC) es la parte que permite generar componentes en el servidor. El fallo está en el protocolo que usan esos componentes.

Según el aviso de seguridad de Next.js (03/12/2025), el protocolo vulnerable permitía que datos no fiables influyeran en la ejecución en el servidor. Un atacante podía preparar peticiones que acababan en ejecución remota de código, es decir, en poder hacer que tu servidor ejecute lo que él quiera. El fallo de origen es CVE-2025-55182, en React, y Next.js lo registra como CVE-2025-66478 para las aplicaciones afectadas.

La puntuación CVSS es la escala estándar para medir la gravedad de una vulnerabilidad, de 0 a 10. Un 10 indica el nivel más alto: se puede explotar a distancia, sin credenciales y con un impacto total.

¿Ya se está explotando?

Sí. Según Microsoft Security (15/12/2025), la actividad de explotación se detectó desde el 5 de diciembre de 2025. Microsoft describe que basta una sola petición HTTP maliciosa y ha observado a atacantes instalando mineros de criptomonedas, puertas traseras y herramientas para buscar secretos, además de robar credenciales de servicios en la nube y claves de API.

¿Mi web está afectada por la vulnerabilidad React2Shell?

Esta tabla resume las versiones según el aviso de Next.js:

Versión de Next.js ¿Afectada? Versión corregida
15.0.x Sí (con App Router) 15.0.5
15.1.x 15.1.9
15.2.x 15.2.6
15.3.x 15.3.6
15.4.x 15.4.8
15.5.x 15.5.7
16.0.x 16.0.7
14.3.0-canary.77 y canary posteriores Volver a la última 14.x estable
13.x y 14.x estable No
Pages Router o Edge Runtime No

En React, Microsoft indica como afectadas las versiones 19.0.0, 19.1.0, 19.1.1 y 19.2.0, y como corregidas la 19.0.1, 19.1.2 y 19.2.1. Otros frameworks que usan React Server Components también pueden estar afectados. Si tu web está hecha con WordPress u otro gestor sin Next.js, este fallo concreto no te afecta, aunque eso no te exime de mantenerla actualizada.

Qué preguntar a quien mantiene tu web

Si no eres técnico, no necesitas entender el código. Necesitas respuestas claras a estas preguntas:

  1. ¿Mi web usa Next.js o React Server Components? Si sí, ¿qué versión?
  2. ¿Se ha actualizado ya a una versión corregida? Pide la fecha y el número de versión.
  3. ¿Estuvo online sin parchear? Next.js recomienda rotar los secretos si la aplicación estaba online y sin parche el 4 de diciembre de 2025 a las 13:00 (hora del Pacífico).
  4. ¿Se han cambiado las claves? Claves de API, contraseñas de bases de datos, credenciales de la nube y tokens de servicios como pasarelas de pago o email.
  5. ¿Se han revisado los registros del servidor en busca de actividad extraña desde principios de diciembre?
  6. ¿Quién es responsable de las actualizaciones a partir de ahora y con qué frecuencia se revisan?

Por qué hay que rotar claves

Rotar una clave es sustituirla por otra nueva e invalidar la anterior. Si alguien pudo ejecutar código en tu servidor, pudo leer las variables de entorno, que es donde las aplicaciones suelen guardar sus secretos. Actualizar cierra la puerta, pero no cambia las llaves que ya se hayan podido copiar.

Qué significa para tu negocio

Una web a medida tiene ventajas, pero también una responsabilidad que no desaparece al entregarla: alguien tiene que mantenerla. Antes de encargar o renovar una web, deja por escrito:

  • Quién aplica las actualizaciones de seguridad y en qué plazo.
  • Dónde están alojados el código y las claves, y quién tiene acceso.
  • Cómo te avisarán si aparece una vulnerabilidad crítica.
  • Qué copias de seguridad se hacen y cómo se restauran.

Si tu empresa trata datos personales y sospechas que ha habido un acceso indebido, consulta con un profesional de ciberseguridad y de protección de datos sobre las obligaciones que puedan aplicarse.

Preguntas frecuentes

¿Qué es React2Shell?

Es el nombre con el que se conoce CVE-2025-55182, una vulnerabilidad crítica en React Server Components revelada el 3 de diciembre de 2025. Permite a un atacante ejecutar código en el servidor sin autenticarse, con una sola petición maliciosa. Tiene una puntuación CVSS de 10.0 y afecta a aplicaciones hechas con Next.js 15 y 16 que usan App Router.

¿Cómo sé si mi web hecha con Next.js es vulnerable?

Pide a tu proveedor la versión de Next.js y si usa App Router. Están afectadas las versiones 15.x y 16.x sin el parche, y algunas canary de 14.3. No lo están Next.js 13, 14 estable, las aplicaciones con Pages Router ni Edge Runtime. Next.js ofrece la herramienta npx fix-react2shell-next para comprobar y actualizar.

¿Basta con actualizar Next.js?

Actualizar es imprescindible, porque no existe ninguna alternativa que evite el fallo. Pero si la web estuvo online sin parchear, Next.js recomienda también rotar todos los secretos de la aplicación, empezando por los más críticos: claves de API, bases de datos y servicios en la nube. Conviene revisar además los registros del servidor.

¿Mi web en WordPress está afectada?

Este fallo concreto afecta a React Server Components y a frameworks como Next.js, no a una instalación estándar de WordPress. Aun así, cualquier web necesita mantenimiento: actualizar el núcleo, el tema y los plugins, hacer copias de seguridad y revisar quién tiene acceso. Si no sabes con qué está hecha tu web, pregúntaselo a tu proveedor.

Una web también es un activo que hay que cuidar

En Orbit Media Lab vemos la web como el lugar donde el contenido de tu marca trabaja todos los días, y eso solo funciona si está al día y es segura. Nuestro foco es la creación de contenido para empresas en Tenerife y los vídeos corporativos que viven en esa web, y también desarrollamos webs cuando el proyecto lo pide.

Si vas a renovar tu web y quieres que contenido y mantenimiento estén bien planteados desde el principio, hablemos de tu proyecto.

Fuentes

¿TIENES UN PROYECTO EN MENTE?
PONGAMOS EN ÓRBITA TU IDEA HOY MISMO