
CVE-2025-55182 React2Shell の POC
深刻度: 重大 (CVSS 10.0) 脆弱性タイプ: デシリアライゼーションによるリモートコード実行 (RCE) ステータス: パッチ適用済み (2025年12月3日) アドバイザリソース: NoMoreBreach.com
NoMoreBreach の研究チームは、React Server Components (RSC) における重大な脆弱性を強調しています。正式には CVE-2025-55182 として追跡されているこの欠陥は、脆弱なバージョンの React/Next.js を実行しているサーバー上で、未認証のリモートコード実行を可能にします。
お使いのインフラが RSC をサポートしている場合 — Server Actions を明示的に使用していなくても — 脆弱です。
この脆弱性は、react-server-dom-* パッケージのシリアライゼーション層に存在します。攻撃者は悪意のある HTTP リクエストを細工できます。サーバーで処理されると、このリクエストは認証チェックをバイパスして任意のコマンドを実行します。
影響を受けるパッケージ:
react-server-dom-webpack (v19.0.0 - v19.2.0)react-server-dom-parcel (v19.0.0 - v19.2.0)react-server-dom-turbopack (v19.0.0 - v19.2.0)影響を受けるフレームワーク:
回避策はありません。パッチの適用が必須です。
ただちに、お使いのメジャーリリースに対応するパッチバージョンへアップグレードしてください:
| バージョンライン | 必要なパッチ |
|---|---|
| Next.js 16.0.x | v16.0.7 |
| Next.js 15.5.x | v15.5.7 |
| Next.js 15.4.x | v15.4.8 |
| Next.js 15.3.x | v15.3.6 |
| Next.js 15.2.x | v15.2.6 |
| Next.js 15.1.x | v15.1.9 |
| Next.js 15.0.x | v15.0.5 |
npm install react@latest react-dom@latest react-server-dom-webpack@latest