Команда JFrog выявила серьёзную уязвимость под номером CVE‑2025‑11953 в пакете React Native Community CLI - это инструмент, широко используемый разработчиками мобильных приложений на платформе React Native. Уязвимость касается механизма установки модулей и позволяет злоумышленникам выполнить произвольный код на этапе сборки или обновления приложения.
Исследование JFrog показывает, что в проблемном коде недостаточно проверяются параметры, передаваемые в скрипты установки зависимостей, что открывает путь для внедрения вредоносных payload-модулей. В результате приложения, которые использовали уязвимую версию CLI, могли подвергнуться атаке ещё до публикации в магазинах приложений.
Разработчики уже выпустили патч-версии и рекомендовали всем пользователям срочно обновиться. При этом JFrog подчёркивает: хотя атаки на реальных приложениях пока зафиксированы не были, вероятность компрометации существенная, особенно в средах с множеством наружных зависимостей и непрозрачными цепочками поставки.
Эксперты советуют проверить все проекты, где используется React Native Community CLI: не только собственные, но и все библиотеки-зависимости; внедрить сканирование цепочек поставок (SBOM) и добавить контроль над тем, какие модули загружаются на этапе сборки.