CVE-2026-44907
Received
Received - Intake
Denial of Service in React Server DOM Packages
Vulnerability report for CVE-2026-44907, including description, CVSS score, EPSS score, affected products, exploitability, helpful resources, and attack-flow context.
Publication date: 2026-07-21
Last updated on: 2026-07-21
Assigner: Facebook, Inc.
Description
Description
A denial of service vulnerability could be triggered by sending specially crafted HTTP requests to server function endpoints, this could lead to excessive CPU usage; affecting the following packages: react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack (versions 19.0.0 through 19.0.7, 19.1.0 through 19.1.8, and 19.2.0 through 19.2.7).
CVSS Scores
EPSS Scores
| Probability: | |
| Percentile: |
Meta Information
Affected Vendors & Products
| Vendor | Product | Version / Range |
|---|---|---|
| react-server-dom-webpack | From 19.0.0 (inc) to 19.0.7 (inc) | |
| react-server-dom-parcel | From 19.0.0 (inc) to 19.0.7 (inc) | |
| react-server-dom-turbopack | From 19.0.0 (inc) to 19.0.7 (inc) | |
| react-server-dom-webpack | From 19.1.0 (inc) to 19.1.8 (inc) | |
| react-server-dom-parcel | From 19.1.0 (inc) to 19.1.8 (inc) | |
| react-server-dom-turbopack | From 19.1.0 (inc) to 19.1.8 (inc) | |
| react-server-dom-webpack | From 19.2.0 (inc) to 19.2.7 (inc) | |
| react-server-dom-parcel | From 19.2.0 (inc) to 19.2.7 (inc) | |
| react-server-dom-turbopack | From 19.2.0 (inc) to 19.2.7 (inc) | |
| react_server_dom_webpack | From 19.0.0 (inc) to 19.0.7 (inc) | |
| react_server_dom_parcel | From 19.0.0 (inc) to 19.0.7 (inc) | |
| react_server_dom_turbopack | From 19.0.0 (inc) to 19.0.7 (inc) | |
| react_server_dom_webpack | From 19.1.0 (inc) to 19.1.8 (inc) | |
| react_server_dom_parcel | From 19.1.0 (inc) to 19.1.8 (inc) | |
| react_server_dom_turbopack | From 19.1.0 (inc) to 19.1.8 (inc) | |
| react_server_dom_webpack | From 19.2.0 (inc) to 19.2.7 (inc) | |
| react_server_dom_parcel | From 19.2.0 (inc) to 19.2.7 (inc) | |
| react_server_dom_turbopack | From 19.2.0 (inc) to 19.2.7 (inc) |
Helpful Resources
Exploitability
| CWE ID | Description |
|---|---|
| CWE-UNKNOWN |