Why it matters
Operators using affected React Server Components versions should upgrade immediately to a fixed version; Deno Deploy users are described as protected by mitigations.
Primary source
Critical Security Vulnerability in React Server Components React
What we know
Confirmed by several sources
Coverage 2 publishers
ReactFirst reportPrimary source
Critical Security Vulnerability in React Server Components
There is an unauthenticated remote code execution vulnerability in React Server Components. A fix has been published in versions 19.0.1, 19.1.2, and 19.2.1. We recommend upgrading immediately.
DenoPrimary source
React Server Functions / Next.js Vulnerability: Deno Deploy users protected
A critical Remote Code Execution (RCE) vulnerability has been found in React Server Functions and Next.js. Deno has implemented mitigations in Deno Deploy. Immediate upgrades are required for other users.
Earliest report first. Articles stay on their publishers’ sites; each link opens the original.