
種別: 本番環境におけるインシデント対応
脆弱性: CVE-2025-55182 — React Server Components の安全でないデシリアライゼーション (RCE)
影響を受けたシステム: Next.js フロントエンド + リモートの本番サーバー
役割: サイバーセキュリティインターン — SenseLive Technologies
日付: 2026年2月24日~26日
同期された攻撃がフロントエンドアプリケーションとリモートの本番サーバーの両方を標的にしました。この攻撃は、React Server Components (RSC) Flight プロトコルにおける重大な認証不要のRCE脆弱性であるCVE-2025-55182を悪用し、以下を引き起こしました:
/tmp、/var/www、cronジョブ| プロパティ | 詳細 |
|---|---|
| CVE ID | CVE-2025-55182 |
| コンポーネント | React Server Components — RSC Flight Protocol |
| 攻撃種別 | 安全でないデシリアライゼーション → 認証不要のRCE |
| 認証要件 | なし |
| 攻撃の複雑さ | 低 — 単一の細工されたHTTPリクエスト |
| デフォルト設定での脆弱性 | はい |
| 攻撃後の活動 | クラウド認証情報収集、暗号通貨マイニング |
| 影響範囲 | 発見時点でクラウド環境の約39% |
根本原因: 攻撃者が制御するデータが、RSCペイロードのデシリアライゼーションロジックを通じてサーバーサイドの実行に影響を与える。脆弱性が生じるために開発者のコード変更は不要 — 標準の create-next-app プロダクションビルドが影響を受ける。
本レポートは、SenseLive Technologies の許可を得てサニタイズされた形式で公開されています。具体的なエクスプロイトペイロードの詳細は、責任ある開示の慣行に従って伏せられています。すべての対応措置は、アクティブなインターンシップ期間中に SenseLive Technologies が所有するシステム上で実施されました。
Incident Response CVE Analysis RCE Next.js Security
React Server Components Script Injection SSH Hardening
Credential Rotation Post-Incident Reporting Server Forensics
Persistence Mechanism Detection Responsible Disclosure