このリポジトリは、Next.js 16.0.7+ におけるバージョン文字列の不一致を示すもので、CVE-2025-55182 のパッチ適用状況を確認する際に混乱を引き起こします。
Next.js 16.0.8 にアップグレードした後、React バージョンを確認するユーザーは、React DevTools に 19.3.0-canary-52684925-20251110 と表示され、これは古い脆弱性のあるバージョンのように見えます。しかし、実際の CVE 修正は react-server-dom-* パッケージに存在しています。
依存関係をインストールします:
npm install
バージョン確認スクリプトを実行します:
npm run check-versions
または、開発サーバーを起動して React DevTools を確認します:
npm run dev
その後、DevTools コンソールを開いて次を実行します:
__REACT_DEVTOOLS_GLOBAL_HOOK__.renderers.values().next()["value"]["version"]
check-versions スクリプトは次のように表示します:
react-server-dom-turbopack は 19.3.0-canary-709fe18f-20251202 を使用 ✅ (修正済み)react-server-dom-webpack は 19.3.0-canary-709fe18f-20251202 を使用 ✅ (修正済み)react-dom はバージョン 19.3.0-canary-52684925-20251110 をエクスポート ⚠️ (古い文字列)react はバージョン 19.3.0-canary-52684925-20251110 をエクスポート ⚠️ (古い文字列)セキュリティ修正 (hasOwnProperty.call(moduleExports, metadata[2])) は存在していますが、バージョン文字列が一貫していません。
CVE-2025-55182 の修復を確認するセキュリティチームと開発者は、古いバージョン文字列を見て、自身のシステムがまだ脆弱であると誤って判断してしまいます。これにより、不必要な混乱と、セキュリティ監査における誤報の可能性が生じます。