CVE detail
CVE-2026-22029
React Router is a router for React. In @remix-run/router version prior to 1.23.2 and react-router 7.0.0 through 7.11.0, React Router (and Remix v1/v2) SPA open navigation redirects originating from loaders or actions in Framework Mode, Data Mode, or the unstable RSC modes can result in unsafe URLs causing unintended javascript execution on the client. This is only an issue if you are creating redirect paths from untrusted content or via an open redirect. There is no impact if Declarative Mode (<BrowserRouter>) is being used. This issue has been patched in @remix-run/router version 1.23.2 and react-router version 7.12.0.
Buzz score
Why this CVE is surfacing
This all-time snapshot uses the same composite formula as Trending across a 30-year evidence window, rather than a current rolling window.
Buzz score components · mention 30.0 · diversity 13.0 · KEV 0.0 · OTX 0.0 · PoC 0.0
Why it matters now
Mention timeline
- Total mentions
- 0
- within the 30d window
- Peak daily
- 0
- highest bucket
Evidence
Source links by recency
43 source links · newest first
- https://access.redhat.com/errata/RHSA-2026:41928access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:41064access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:40945access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:40984access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:40138access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:40118access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:34100access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-22029.jsonsecurity.access.redhat.com
No excerpt available.
Vendor Advisorysecurity.access.redhat.comJan 10, 2026, 3:15 AM - https://bugzilla.redhat.com/show_bug.cgi?id=2428412bugzilla.redhat.com
No excerpt available.
Exploitbugzilla.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/security/cve/CVE-2026-22029access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:9848access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:8229access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:8218access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:5636access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:5633access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:3960access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:3959access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:3958access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:3782access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:36882access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:36651access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:3087access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:2694access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:26420access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:26413access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:2572access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:2568access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:2456access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:2350access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:21658access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:2149access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:2148access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:2147access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:20042access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:20041access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:19712access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:17474access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:17469access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:17468access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:1517access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:13548access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM - https://access.redhat.com/errata/RHSA-2026:13542access.redhat.com
No excerpt available.
Exploitaccess.redhat.comJan 10, 2026, 3:15 AM No excerpt available.
Exploitgithub.comJan 10, 2026, 3:15 AM
Exploit code
Public exploit repository references
Public PoC repositories are third-party, potentially unsafe artifacts. Treat their code as untrusted and use it only on authorized systems in an isolated, least-privilege environment. cvebuzz does not execute the code or verify that an exploit works.
0 repository references · best confidence N/A · max 0 stars
Related records
Similar CVEs
6 related CVEs with shared weakness or product evidence
- CVE-2026-21884CVSS 8.2 · High
React Router is a router for React. In @remix-run/react version prior to 2.17.3. and react-router 7.0.0 through 7.11.0, a XSS vulnerability exists in in React Router's <ScrollRest…
- CVE-2025-59057CVSS 7.6 · High
React Router is a router for React. In @remix-run/react versions 1.15.0 through 2.17.0. and react-router versions 7.0.0 through 7.8.2, a XSS vulnerability exists in in React Route…
- CVE-2026-53668CVSS 6.9 · Medium
React Router is a router for React. In versions 6.30.2 through 6.30.4 and 7.9.6 through 7.12.0, applications that allow open redirects are vulnerable to XSS. An attacker could cra…
- CVE-2026-53667CVSS 6.9 · Medium
React Router is a router for React. In versions 7.11.0 through 7.17.0, the RSCErrorHandler is missing protocol validation, allowing for redirects from untrusted sources. This issu…
- CVE-2026-33245CVSS 8.0 · High
React Router is a router for React. In versions 7.7.0 through 7.13.1, when using React Router's unstable React Server Components (RSC) APIs, there is a potential client-side Cross…
- CVE-2026-33244CVSS 5.4 · Medium
React Router is a router for React. In versions 7.5.1 through 7.13.1, when using Framework Mode with pre-rendering enabled, improper neutralization of the HTTP `Location` header v…