React is ontwikkelsoftware (library) die ook veel in de zorg wordt gebruikt voor het bouwen van gebruikersinterfaces van webapplicaties, zoals bijvoorbeeld een webformulier. Daarnaast is het vaak onderdeel van grotere development frameworks, zoals Next.js.
(UPDATE) Kritieke kwetsbaarheid in React en Next.js
Z-CERT heeft alle aangesloten zorgorganisaties op 3 december gewaarschuwd voor een kritieke kwetsbaarheid in React. Wij roepen alle zorgorganisaties die gebruik maken van deze software op om direct het onderstaande advies op te volgen. Update 5 december 2025: Voor de kritieke kwetsbaarheid in React en Next.js heeft Z-CERT een Operationeel Alert uitgestuurd. Nogmaals het advies om onmiddellijk een upgrade uit te voeren.
Wat moet u doen?
De ernstige kwetsbaarheid in Next.js heeft het kenmerk CVE-2025-66478. De kwetsbaarheid met het kenmerk CVE-2025-558182 komt voor in de React versies 19.0, 19.1.0, 19.1.1 en 19.2.0.
Als deze pakketten worden gebruikt, is ons advies om onmiddellijk een upgrade uit te voeren. De kwetsbaarheid is verholpen in de versies 19.0.1, 19.1.2 en 19.2.1.
Als de React-code van uw applicatie geen server gebruikt, is uw applicatie niet kwetsbaar voor deze kwetsbaarheid. Als uw applicatie geen framework, bundler of bundler-plugin gebruikt die React Server Components ondersteunt, is uw applicatie ook niet getroffen.
Waarom is dit een risico?
Om een webapplicatie te gebruiken, wordt data opgehaald van een server die aan het internet is verbonden. De kritieke kwetsbaarheid in React kan misbruikt worden om toegang te krijgen tot servers waarop deze ontwikkelsoftware draait.
Aanvallers kunnen de kwetsbaarheid misbruiken en zo malafide javascript code op de betreffende server uitvoeren. Het gevolg hiervan kan zijn dat een aanvaller mogelijk alle data op de server kan inzien, of controle kan krijgen over de server waar de kwetsbare software op draait.
foto: Elchinator, Pixabay