नुकत्याच समोर आलेल्या दोन CVEs—React Server Components मधील CVE-2025-55182 आणि Next.js middleware मधील CVE-2025-29927—आधुनिक JavaScript stacks मध्ये रिमोट-कोड एक्झिक्यूशन (remote-code execution) आणि ऑथेंटिकेशन बायपास (authentication bypass) साठी मार्ग मोकळा करतात. केवळ एकच रिक्वेस्ट या त्रुटींना सक्रिय करू शकते; केवळ कॉन्फिगरेशनद्वारे त्यांना रोखता येणार नाही. जे टीम्स React Server Components किंवा Next.js middleware वर अवलंबून आहेत, त्यांनी या बग्सना तातडीचे समजून त्वरित पॅचेस (patches) लागू करणे आवश्यक आहे.

लॉग्समधील गोंधळ दिशाभूल करणारा का आहे

आम्ही एका प्रोडक्शन Next.js साइटवरून एका महिन्याचे edge logs काढले. त्यामध्ये ८,९०० रिक्वेस्ट्स 'मॅलिशिअस' (malicious) म्हणून चिन्हांकित केल्या होत्या. त्यातील जवळजवळ प्रत्येक रिक्वेस्ट पहिल्याच टप्प्यावर (hop) अयशस्वी ठरली. सर्वात सामान्य URL /wp-admin/install.php ही होती, जी ५१८ वेळा हिट झाली होती, जरी ती साइट WordPress चालवत नसेल, PHP वापरत नसेल आणि त्यात WordPress च्या कोणत्याही फाइल्स नसतील.

ऑटोमेटेड स्कॅनर्स हा ट्रॅफिक तयार करतात. ते इंटरनेटवर विविध अंदाज लावून शोध घेतात, जसे की:

  • सीक्रेट्स आणि कॉन्फिगरेशन फाइल्स – ६४% प्रयत्न
  • PHP पॅनल्स आणि शेल्स – २२%
  • WordPress पाथ्स – ११%
  • डेटाबेस टूल्स – १%

ब्लॉक केलेल्या रिक्वेस्ट्सची मोठी संख्या तुम्हाला फक्त इतकेच सांगते की तुम्ही बॉट्स अपेक्षित असलेले सॉफ्टवेअर वापरत नाही आहात. परंतु, तुम्ही वापरत असलेले ॲप्लिकेशन सुरक्षित आहे याची ती खात्री देत नाही.

शांत, फ्रेमवर्क-स्तरीय हल्ले

जेव्हा एखादा अटॅकर Next.js ॲपला लक्ष्य करतो, तेव्हा तो ट्रॅफिक सामान्य युजर रिक्वेस्टसारखा दिसतो, जो फ्रेमवर्कच्या स्वतःच्या यंत्रणेचा वापर त्याच्याच विरोधात करतो.

React2Shell (CVE-2025-55182)

React Server Components मधील एका त्रुटीमुळे अटॅकर एक विशेष तयार केलेला 'पेलोड' (payload) इंजेक्ट करू शकतो, ज्याचे सर्व्हरद्वारे कोड म्हणून मूल्यांकन केले जाते. याचा परिणाम म्हणजे फायरवॉल किंवा वेब-ॲप्लिकेशन फिल्टर बायपास न करता पूर्ण रिमोट-कोड एक्झिक्यूशन शक्य होते. ही असुरक्षितता फ्रेमवर्कच्या आत आहे; यावर एकमेव उपाय म्हणजे फिक्स असलेला नवीन व्हर्जन अपडेट करणे.

Middleware Authorization Bypass (CVE-2025-29927)

Next.js middleware रिक्वेस्ट हेडर्सच्या आधारे सुरक्षा तपासणी (security checks) लागू करू शकते. हा CVE दर्शवतो की अटॅकर एक विशिष्ट अंतर्गत हेडर (internal header) देऊन middleware ला त्या तपासण्या पूर्णपणे वगळण्यास भाग पाडू शकतो. बाहेरून ही रिक्वेस्ट सामान्य दिसते, ज्यामुळे ती शोधणे कठीण होते.

हे दोन्ही बग्स दर्शवतात की सर्वात धोकादायक ट्रॅफिक दैनंदिन ट्रॅफिकमध्ये मिसळून जाऊ शकते, ज्यामुळे WordPress च्या गोंगाटाच्या (noisy) प्रोब्स पकडणारे अलार्म देखील चकवा देऊ शकतात.

धोके काय आहेत

  • डेव्हलपर्स जे फ्रेमवर्क अपडेट्सना ऐच्छिक समजतात, त्यांच्या सर्व्हरवर पूर्ण ताबा मिळवण्याचा धोका असतो.
  • ऑपरेशन्स टीम्स ज्या स्टॅक सुरक्षित करण्यासाठी केवळ स्टॅटिक कॉन्फिगरेशनवर अवलंबून असतात, त्या फ्रेमवर्कच्या आत चालणाऱ्या कोडपासून संरक्षण करू शकत नाहीत.

एक व्यावहारिक संरक्षण चेकलिस्ट

  1. डिप्लॉयमेंट हायजीन (Deployment hygiene).env सारख्या फाइल्समध्ये सीक्रेट्स पाठवू नका. ते रनटाइमला पुरवल्या जाणाऱ्या एन्व्हायरनमेंट व्हेरिएबल्समध्ये किंवा समर्पित सीक्रेट-मॅनेजमेंट सिस्टममध्ये साठवा.
  2. किमान अटॅक सरफेस (Minimal attack surface) – तुम्ही न वापरत असलेले फ्रेमवर्क फीचर्स बंद करा. अनधिकृत स्क्रिप्ट्स लोड करणे रोखण्यासाठी कडक Content-Security-Policy लागू करा.
  3. त्वरित पॅचिंग (Rapid patching) – बिल्ड पाइपलाइन ऑटोमेट करा जेणेकरून फ्रेमवर्कचे नवीन व्हर्जन रिलीज झाल्यानंतर काही तासांतच त्याची चाचणी घेऊन ते डिप्लॉय करता येईल. सुरक्षा अपडेट्सना रिलीज प्रक्रियेचा नियमित भाग समजा, केवळ नंतरचा विचार म्हणून नको.

पुढे काय पाहावे

  • React, Next.js आणि तुम्ही अवलंबून असलेल्या इतर कोणत्याही रनटाइम लायब्ररीजच्या अधिकृत सुरक्षा सल्ला (security advisory) फीड्सला सबस्क्राईब करा.
  • असे व्हल्नेरेबिलिटी स्कॅनर्स (vulnerability scanners) वापरा जे JavaScript पॅकेज मेटाडेटा समजून घेऊ शकतात, जेणेकरून नवीन प्रकाशित झालेला CVE आपोआप अलर्ट ट्रिगर करेल.
  • रोलबॅक-रेडी (rollback-ready) डिप्लॉयमेंट पाइपलाइन तयार करा; जर एखाद्या पॅचमुळे रिग्रेशन्स (regressions) येत असतील, तर सिस्टम असुरक्षित न ठेवता तुम्ही त्वरित रिव्हर्स करू शकता.

धडा स्पष्ट आहे: तुमच्या लॉग्समधील सर्वात मोठा गोंगाट करणारे हल्ले अनेकदा दिशाभूल करणारे असतात. खरा धोका तुमच्या कोडला विश्वास असलेल्या फ्रेमवर्कमध्ये लपलेला असतो. स्टॅक हलका ठेवा, सीक्रेट्स सुरक्षितपणे साठवा आणि पॅचेसना नियमित कामाचा भाग समजा; यामुळे तुम्ही शांत, फ्रेमवर्क-स्तरीय धोक्यांचे रूपांतर व्यवस्थापित करण्यायोग्य जोखमींमध्ये करू शकता.