Dua CVE yang baru saja diungkapkan—CVE-2025-55182 pada React Server Components dan CVE-2025-29927 pada middleware Next.js—membuka celah untuk eksekusi kode jarak jauh (remote-code execution) dan authentication bypass pada stack JavaScript modern. Satu permintaan saja dapat memicu celah ini; konfigurasi saja tidak dapat menghentikannya. Tim yang mengandalkan React Server Components atau middleware Next.js harus menganggap bug ini sebagai hal yang mendesak dan segera menerapkan patch.
Mengapa kebisingan dalam log bisa menyesatkan
Kami menarik log edge selama sebulan dari situs Next.js produksi. Kumpulan data tersebut berisi 8.900 permintaan yang ditandai sebagai berbahaya. Hampir semuanya gagal pada lompatan pertama. URL yang paling umum adalah /wp-admin/install.php, yang muncul sebanyak 518 kali, meskipun situs tersebut tidak menjalankan WordPress, tidak menggunakan PHP, dan tidak memiliki file WordPress.
Pemindai otomatis menghasilkan trafik ini. Mereka menyebarkan tebakan ke seluruh internet, mencari:
- File rahasia dan konfigurasi – 64% dari upaya
- Panel dan shell PHP – 22%
- Jalur WordPress – 11%
- Alat database – 1%
Jumlah permintaan yang diblokir yang tinggi hanya memberi tahu Anda bahwa Anda tidak menjalankan perangkat lunak yang diharapkan oleh bot. Hal ini tidak menjamin bahwa aplikasi yang sedang Anda jalankan aman.
Serangan senyap di tingkat framework
Ketika penyerang menargetkan aplikasi Next.js, trafiknya terlihat seperti permintaan pengguna biasa, menggunakan mekanisme framework itu sendiri untuk menyerangnya.
React2Shell (CVE-2025-55182)
Celah pada React Server Components memungkinkan penyerang menyuntikkan payload yang dirancang khusus yang dievaluasi oleh server sebagai kode. Hasilnya adalah eksekusi kode jarak jauh penuh tanpa perlu melewati firewall atau web-application filter. Kerentanan ini berada di dalam framework; satu-satunya solusi adalah melakukan upgrade ke versi yang menyertakan perbaikan tersebut.
Middleware Authorization Bypass (CVE-2025-29927)
Middleware Next.js dapat menegakkan pemeriksaan keamanan berdasarkan header permintaan. CVE ini menunjukkan bahwa penyerang dapat menyertakan header internal tertentu dan menyebabkan middleware melewati pemeriksaan tersebut sepenuhnya. Dari luar, permintaan tersebut terlihat biasa, sehingga sulit dideteksi.
Kedua bug tersebut menunjukkan bahwa trafik yang paling berbahaya dapat menyatu dengan trafik sehari-hari, menghindari alarm yang menangkap probe WordPress yang berisik.
Apa risikonya
- Developer yang menganggap pembaruan framework sebagai pilihan berisiko mengalami pengambilalihan server mereka secara total.
- Tim operasional yang mengandalkan konfigurasi statis untuk memperkuat stack tidak dapat melindungi diri dari kode yang berjalan di dalam framework itu sendiri.
Daftar periksa pertahanan praktis
- Kebersihan deployment – Jangan menyertakan rahasia dalam file seperti
.env. Simpanlah dalam variabel lingkungan yang disediakan saat runtime atau dalam sistem manajemen rahasia khusus. - Permukaan serangan minimal – Matikan fitur framework yang tidak Anda gunakan. Terapkan Content-Security-Policy yang ketat yang memblokir pemuatan skrip yang tidak sah.
- Patching cepat – Otomatiskan pipeline build sehingga versi framework baru dapat diuji dan diterapkan dalam hitungan jam setelah rilis. Perlakukan pembaruan keamanan sebagai bagian rutin dari siklus rilis, bukan sebagai pemikiran tambahan.
Apa yang harus diperhatikan selanjutnya
- Berlangganan feed advisori keamanan resmi untuk React, Next.js, dan library runtime lainnya yang Anda gunakan.
- Integrasikan pemindai kerentanan yang memahami metadata paket JavaScript, sehingga CVE yang baru diterbitkan memicu peringatan otomatis.
- Bangun pipeline deployment yang siap rollback; jika sebuah patch menyebabkan regresi, Anda dapat melakukan revert dengan cepat tanpa membiarkan sistem terekspos.
Pelajarannya jelas: serangan paling berisik dalam log Anda sering kali merupakan pengalihan. Bahaya sebenarnya bersembunyi di dalam framework yang dipercayai oleh kode Anda. Jaga agar stack tetap ramping, simpan rahasia dengan aman, dan perlakukan patch sebagai rutinitas, maka Anda akan mengubah ancaman tingkat framework yang senyap menjadi risiko yang dapat dikelola.
