La confusion autour de CVE-2025-55182 a commencé dès que les gens ont commencé à dire que « toute application React » pouvait être menacée. Cela a suffi à mettre le feu aux poudres sur Internet. React est utilisé dans un nombre considérable d'applications web modernes, si bien que des milliers de développeurs se sont soudainement sentis concernés, que la vulnérabilité les touche réellement ou non.
Très rapidement, GitHub et Twitter se sont remplis de PoC, dont beaucoup ont été écrits par des personnes curieuses mais pas nécessairement expérimentées en matière de sécurité. La plupart de ces scripts étaient basés sur des suppositions, des informations partielles ou des incompréhensions du fonctionnement de la vulnérabilité. Certains ne testaient rien de significatif, d'autres signalaient des comportements inoffensifs comme dangereux.
La diffusion de ces PoC amateurs a créé encore plus de bruit. Les équipes de sécurité ont reçu des alertes, des captures d'écran et des liens de toutes parts, tandis que les outils EASM se sont empressés de réagir avec leurs propres détections (souvent inexactes).
En bref, tout le monde parlait de CVE-2025-55182, mais très peu de personnes vérifiaient réellement quoi que ce soit.