← Retour au blog
tech 9 mai 2026

L'histoire de React2Shell : Une vulnérabilité critique dans l'écosystème React

Découvre comment une curiosité innocente a conduit à la découverte de React2Shell, une vulnérabilité critique de RCE affectant des millions de sites web utilisant React.

Article inspiré de la source originale
The React2Shell Story ↗ lachlan.nz

Introduction

Le 30 novembre 2025, Lachlan Davidson a signalé une vulnérabilité critique de type exécution de code à distance (RCE) appelée "React2Shell" à Meta. En seulement trois jours, Meta publiait un correctif et un avis public (CVE-2025-55182), exhortant les développeurs à mettre à jour immédiatement. Cette découverte n'était pas préméditée. Davidson cherchait simplement à mieux comprendre un protocole pour améliorer ses compétences en piratage d'applications web modernes. La suite l'a conduit à une vulnérabilité qui a touché des millions de sites web.

Le contexte

Davidson, un hacker professionnel, a souvent testé des applications web construites sur Next.js, un framework largement utilisé basé sur React. Next.js utilise les composants serveur React (RSC) et les fonctions serveur React pour rendre efficacement le contenu côté serveur et l'envoyer au navigateur de l'utilisateur. Ces interactions nécessitent un format de requête particulier que les technologies existantes ne pouvaient pas gérer adéquatement, poussant l'équipe React à développer un nouveau protocole.

La découverte

Le lundi 24 novembre 2025, une journée de travail ordinaire pour Davidson, a pris une tournure inattendue. Poussé par la curiosité, il s'est plongé dans l'analyse de ce format de requête inhabituel. Comme beaucoup d'autres dans l'industrie, il avait jusque-là traité ce format comme du JSON avec quelques ajouts. Cependant, il a décidé de creuser plus profondément.

L'importance de React2Shell

La vulnérabilité React2Shell a révélé un point d'entrée critique pour les attaquants, leur permettant d'exécuter du code à distance sur des serveurs utilisant ce protocole. Avec des millions de sites utilisant Next.js et React, l'impact potentiel était énorme. Cette découverte a mis en lumière l'importance de l'analyse approfondie de nouvelles technologies, même celles qui semblent familières.

Réponse et résolution

Meta a réagi rapidement à la découverte de Davidson. Le correctif publié le 3 décembre 2025 a permis de combler cette faille de sécurité. Cette réactivité a été cruciale pour limiter les risques et protéger les utilisateurs.

Conclusion

L'histoire de React2Shell est un rappel de l'importance de la vigilance dans le développement et la sécurité des applications web. Elle montre comment une curiosité ciblée et une analyse rigoureuse peuvent prévenir des catastrophes potentielles.

Discutons de ton projet en 15 minutes.

React2Shell vulnérabilité RCE Next.js sécurité web
Newsletter Deepthix · 100% IA · chaque lundi 8h

Un agent IA lit la tech à ta place.

Notre agent IA scanne ~200 sources par semaine et te livre les meilleurs articles le lundi 8h. Gratuit. 1 clic pour se désinscrire.

Voir la page newsletter →

Tu veux automatiser tes opérations ?

Discutons de ton projet en 15 minutes.

Réserver un call