בפרק בזק מיוחד זה של "עושים תוכנה", עמית בן-דב מארח את בן סתיו ושני מ-Miggo Security לניתוח דחוף של אחת מפרצות האבטחה החמורות ביותר שנראו לאחרונה בעולם ה-Web: חולשת RCE (Remote Code Execution) בספריית React הפופולרית. הדיון נפתח בהבנת גודל האירוע: מדובר בחולשה בדירוג CVSS 10 (החמור ביותר), כאשר הוונדור עצמו (Meta) יצא בהצהרה חריגה הדורשת עדכון גרסה מיידי ללא פתרונות עוקפים.
המומחים צוללים לעומק הטכני ומסבירים כי החולשה נמצאת במנגנון ה-Deserialization של React Server Components ופרוטוקול React Flight, המאפשר לתוקפים להריץ קוד זדוני על השרת, להתקין כורי קריפטו, או לחבר שרתים לבוטנטים. אחת התובנות המרכזיות בפרק היא שהתיקון של React כלל מאות שורות קוד מבלבלות, מה שיצר 'ערפל קרב' ומנע מחוקרי אבטחה להבין את החולשה בימים הראשונים. הדבר הוביל לגל של אקספלויטים מזויפים (Fake Exploits) ברשת, שנוצרו ככל הנראה על ידי AI ('AI Slop') ורק הטעו את המגנים.
לקראת סוף הפרק, הדיון עובר להיבטים המעשיים של ההגנה. למרות שחברות ענן כמו AWS ו-Cloudflare הגיבו מהר, הודגש כי פתרונות WAF אינם מספיקים במקרה זה, והדרך היחידה להבטיח מוגנות מלאה היא שדרוג גרסה מיידי. הדוברים מציינים בצער כי למרות חומרת המצב, כ-50% מהרשת עדיין לא שודרגה, בין היתר בגלל תקופת החגים (Code Freeze) ובירוקרטיה ארגונית, מה שמשאיר ארגונים רבים חשופים לתקיפות של גורמי מדינה (כמו סין) שכבר מנצלים את הפרצה באופן פעיל.