Skip to content
Vulnerability intelligence

CVE-2026-23869 — Next.js, React Vulnerability

CVE-2026-23869 scores CVSS 7.5. A cyclic payload in React Flight protocol exhausts CPU for 60 seconds per request.

CVSS 7.5 Next.js React 2026