🟠 高危 | CVE-2026-55685 — React Router is a router for React. In versions 7....
🟠 《高危安全漏洞:CVE-2026-55685》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-27
漏洞简介
CVE-2026-55685 是一个影响 React Router(一个用于 React 的路由库)的安全漏洞。该漏洞存在于版本 7.0.0 至 7.17.0 中。具体来说,攻击者可以通过未经身份验证的、有针对性的请求访问清单端点(manifest endpoint),这些请求会对服务器造成沉重负载,从而显著降低响应速度。该漏洞是 CVE-2026-42342 的后续跟进问题。
需要注意的是,此漏洞不会影响使用声明式模式(Declarative Mode,即 <BrowserRouter>)或数据模式(Data Mode,即 createBrowserRouter/<RouterProvider>)的 React Router 应用程序。
该漏洞已在版本 7.18.0 中得到修复。
影响范围
- 受影响版本:React Router 7.0.0 至 7.17.0(含)
- 不受影响版本:React Router 7.18.0 及更高版本
- 不受影响的模式:声明式模式(
<BrowserRouter>)和数据模式(createBrowserRouter/<RouterProvider>)
风险分析
- 漏洞分类:该漏洞涉及 CWE-400(未受控的资源消耗,Uncontrolled Resource Consumption)和 CWE-407(算法复杂性,Algorithmic Complexity)。
- CVSS 评分:根据 CVSS:4.0 向量
AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N,该漏洞的攻击向量为网络(Network),攻击复杂度低(Low),无需攻击者权限(None)或用户交互(None),且对可用性(Availability)的影响为高(High)。综合评分为 7.1(高危)。 - 攻击后果:攻击者可以通过发送大量未经身份验证的请求来利用此漏洞,导致服务器资源被大量消耗,造成拒绝服务(Denial of Service, DoS)状况。这会使合法用户的请求响应时间显著变慢,甚至导致服务完全不可用。由于攻击无需身份验证,攻击门槛较低,可能被广泛利用。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-55685 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-400,CWE-407 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | security-advisories@github.com |
🔗 参考链接
https://github.com/remix-run/react-router/blob/main/CHANGELOG.md#v7180
https://github.com/remix-run/react-router/commit/09e6020d1950e54f361f7ad00938ecd4dde60929
https://github.com/remix-run/react-router/releases/tag/react-router@7.18.0
https://github.com/remix-run/react-router/security/advisories/GHSA-8x6r-g9mw-2r78
https://github.com/remix-run/react-router/security/advisories/GHSA-chx6-hx7r-mcp5