प्लेटफ़ॉर्म
nodejs
घटक
react-router
में ठीक किया गया
2.17.4
7.0.1
7.12.0
CVE-2026-22030 react-router में एक क्रॉस-साइट स्क्रिप्टिंग (CSRF) भेद्यता है। यह भेद्यता हमलावरों को अनधिकृत क्रियाएं करने की अनुमति दे सकती है, खासकर जब फ्रेमवर्क मोड या रिएक्ट सर्वर एक्शन का उपयोग किया जा रहा हो। यह भेद्यता 7.12.0 से पहले के संस्करणों को प्रभावित करती है। इस समस्या को हल करने के लिए, 7.12.0 या बाद के संस्करण में अपडेट करने की अनुशंसा की जाती है।
यह CSRF भेद्यता हमलावरों को उन क्रियाओं को करने की अनुमति दे सकती है जिन्हें वे सामान्य रूप से करने के लिए अधिकृत नहीं होंगे। उदाहरण के लिए, वे उपयोगकर्ता के खाते में बदलाव कर सकते हैं, संवेदनशील डेटा तक पहुंच सकते हैं, या अन्य दुर्भावनापूर्ण कार्य कर सकते हैं। फ्रेमवर्क मोड या रिएक्ट सर्वर एक्शन का उपयोग करने वाले एप्लिकेशन विशेष रूप से जोखिम में हैं, क्योंकि वे CSRF हमलों के लिए अधिक संवेदनशील होते हैं। हमलावर एक दुर्भावनापूर्ण वेबसाइट या ईमेल के माध्यम से CSRF हमले शुरू कर सकते हैं, जो उपयोगकर्ता को अनजाने में अनधिकृत क्रियाएं करने के लिए प्रेरित करता है। इस भेद्यता का उपयोग डेटा उल्लंघनों, वित्तीय नुकसान और प्रतिष्ठा क्षति का कारण बन सकता है।
CVE-2026-22030 को अभी तक सक्रिय रूप से शोषण करने के लिए नहीं जाना जाता है, लेकिन यह एक मध्यम जोखिम माना जाता है क्योंकि यह फ्रेमवर्क मोड या रिएक्ट सर्वर एक्शन का उपयोग करने वाले अनुप्रयोगों को प्रभावित करता है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (POC) अभी तक नहीं हैं, लेकिन भेद्यता की प्रकृति के कारण, शोषण का विकास संभव है। यह भेद्यता 2026-01-08 को प्रकाशित हुई थी।
Applications built with React Router (or Remix v2) that utilize server-side route action handlers in Framework Mode, or React Server Actions in unstable RSC modes, are at risk. This includes applications that handle sensitive data or perform critical actions via POST requests. Developers using older versions of React Router and relying on Declarative or Data Mode are not directly affected.
• nodejs: Monitor application logs for unusual POST requests to UI routes, especially those originating from external sources.
grep -i 'POST /ui/route' access.log• nodejs: Check for any unauthorized modifications to data or user accounts that could be attributed to CSRF attacks.
# Review audit logs for suspicious activity
journalctl -u your-app -g 'CSRF attack'• generic web: Inspect response headers for unexpected redirects or changes in application state after a user visits a potentially malicious link. Use curl to test endpoints.
curl -v https://your-app.com/ui/routedisclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (5% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2026-22030 को कम करने के लिए, 7.12.0 या बाद के संस्करण में react-router को अपडेट करना सबसे प्रभावी तरीका है। यदि अपडेट करना संभव नहीं है, तो आप कुछ शमन तकनीकों का उपयोग कर सकते हैं, जैसे कि CSRF टोकन लागू करना या सर्वर-साइड सत्यापन जोड़ना। CSRF टोकन एक गुप्त मान है जो प्रत्येक अनुरोध के साथ भेजा जाता है, और यह सुनिश्चित करने के लिए उपयोग किया जाता है कि अनुरोध उपयोगकर्ता द्वारा किया गया था। सर्वर-साइड सत्यापन यह सुनिश्चित करने के लिए उपयोग किया जाता है कि अनुरोध वैध है और उपयोगकर्ता के पास कार्रवाई करने की अनुमति है। इन तकनीकों को लागू करके, आप CSRF हमलों के जोखिम को कम कर सकते हैं।
react-router लाइब्रेरी को संस्करण 7.12.0 या उच्चतर में अपडेट करें। यह Action/Server Action अनुरोध प्रसंस्करण में CSRF भेद्यता को ठीक करता है। सुरक्षित संस्करण में अपडेट करने के लिए `npm update react-router` या `yarn upgrade react-router` चलाएँ।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-22030 react-router में एक CSRF भेद्यता है जो फ्रेमवर्क मोड या रिएक्ट सर्वर एक्शन का उपयोग करते समय UI रूट पर दस्तावेज़ POST अनुरोधों को प्रभावित करती है।
यदि आप 7.12.0 से पहले के react-router संस्करण का उपयोग कर रहे हैं और फ्रेमवर्क मोड या रिएक्ट सर्वर एक्शन का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
CVE-2026-22030 को ठीक करने के लिए, 7.12.0 या बाद के संस्करण में react-router को अपडेट करें।
CVE-2026-22030 को अभी तक सक्रिय रूप से शोषण करने के लिए नहीं जाना जाता है, लेकिन यह एक मध्यम जोखिम माना जाता है।
आप CVE-2026-22030 के लिए आधिकारिक react-router सलाहकार यहां पा सकते हैं: [https://reactrouter.com/start/modes](https://reactrouter.com/start/modes)
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।