Ad

CVE-2026-53667

MEDIUM CVSS 3.1: 6,1 EPSS 0.35%
Обновлено 3 августа 2026
Shopify
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии 7.11.0 — 7.18.0
Устранено в версии 7.18.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Shopify
Публичный эксплойт Нет

React Router — это маршрутизатор для React. В версиях с 7.11.0 по 7.17.0 в RSCErrorHandler отсутствует проверка протокола, что позволяет выполнять перенаправление из ненадежных источников. Эта проблема является следствием CVE-2026-53667 и затрагивает потребляющие приложения только в том случае, если они используют нестабильные API-интерфейсы RSC.

Эта проблема исправлена ​​в версии 7.18.0.

Показать оригинальное описание (EN)

React Router is a router for React. In versions 7.11.0 through 7.17.0, the RSCErrorHandler is missing protocol validation, allowing for redirects from untrusted sources. This issue is a follow up to CVE-2026-53667, and only affects consuming applications if they are using the unstable RSC APIs. This issue has been fixed in version 7.18.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Shopify React-Router
cpe:2.3:a:shopify:react-router:*:*:*:*:*:node.js:*:*
7.11.0 7.18.0