悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2025-55182

React Server Components に遠隔コード実行(CVE-2025-55182)― 自社が書いたコードでなく土台の側にある脆弱性、しかもCWEが未割当

Meta React Server Components KEV追加 2025年12月5日 連邦是正期限 2025-12-12

Meta の React Server Components に遠隔コード実行の脆弱性がある。React が Server Function のエンドポイントへ送られたペイロードを復号する処理の不備を突くことで、認証されていない遠隔コード実行に至りうる。CISAは2025年12月5日にKEVカタログへ追加し、是正期限を12月12日=7日後に設定した。

脆弱性の基本情報

  • CVE番号CVE-2025-55182
  • 対象(ベンダー/製品)Meta React Server Components
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2025-12-12(米連邦民生機関・BOD 22-01)

要点

  • 対象はMeta React Server Components。多数のウェブアプリケーションが土台として使う枠組みの側にある脆弱性。
  • React が Server Function のエンドポイントへ送られたペイロードを復号する処理の不備を突き、認証されていない遠隔コード実行に至りうる。
  • カタログは、CVE-2025-66478 が却下されたがこの記録と関連していると注記している。
  • 2025年12月5日にKEVへ追加、是正期限は12月12日=7日後。ランサムウェアでの利用は既知。
  • この記録にはCWEが付いていない。2026年8月31日時点で当サイトが保持する1,685件のうちCWE未割当は175件(10.4%)。
  • 2026年8月31日時点で当サイトが保持する1,685件のうち、CWEが未割当のものは175件=10.4%にあたる。

1自社のコードを直しても終わらない

脆弱性の多くは、ある製品やある機器の中にある。この記録が指しているのは、多数のウェブアプリケーションが土台として使っている枠組みのほうである。自社が書いたコードに問題がなくても、その下で動いている部品に不備があれば影響を受ける。どのアプリケーションが該当するかは、利用者から見た製品名ではなく、何の上に作られているかで決まる。資産の一覧を製品名で持っていると、この種の脆弱性は照合できない。

2ペイロードを「復号する」ところが弱点になる

カタログが挙げているのは、Server Function のエンドポイントへ送られたペイロードをReactが復号する処理の不備である。サーバ側で動く関数を呼ぶ仕組みでは、送られてきたデータを解釈して関数の引数に組み立てる工程が必ず入る。その解釈が緩ければ、データとして扱われるはずのものが処理の指示として働きうる。

認証されていない状態から遠隔コード実行に至ると記載されているのは、この工程が入口の直後に置かれているためと読める。

3CWEが付いていない記録は1,685件中175件

この記録には、脆弱性の類型を示すCWE番号が付いていない。2026年8月31日時点で当サイトが保持するKEVの記録1,685件のうち、CWEが未割当のものは175件、全体の10.4%にあたる。付いているものではCWE-20(不適切な入力検証)が118件、CWE-78(OSコマンド注入)が102件、CWE-416(解放後使用)が91件と続く。

CWEは似た脆弱性をまとめて扱うための分類であり、付いていなければ横断的な検索や対策の一般化がしにくくなる。是正期限が7日と短い一方で、分類が定まっていない状態のまま台帳に載っていることになる。

CWEが未割当の記録175件2026年8月31日時点の1,685件の10.4%
最も多いCWE-20(不適切な入力検証)118件
この記録の是正期限7日分類が定まらないまま台帳に載る

なぜ重要か

資産管理を製品名の単位で持っていると、土台となる枠組みの脆弱性は照合できない。どのアプリケーションが何の上に作られているかを把握していなければ、影響範囲の特定に時間がかかる。分類が未割当のまま台帳に載る記録が1割あることも、CWEを起点に対策を束ねる運用の限界を示している。

よくある質問(FAQ)

なぜ自社のコードが無事でも影響を受けるのですか?
脆弱性が、アプリケーションが土台として使っている枠組みの側にあるためです。該当するかどうかは製品名ではなく、何の上に作られているかで決まります。
ペイロードの復号とは何ですか?
サーバ側で動く関数を呼ぶ際に、送られてきたデータを解釈して引数に組み立てる工程を指します。その解釈が緩いと、データが処理の指示として働きうる筋道が生まれます。
CWEが無いとどうなりますか?
CWEは似た脆弱性をまとめて扱うための分類です。付いていないと、横断的な検索や対策の一般化がしにくくなります。2026年8月31日時点で当サイトが保持する記録では175件(10.4%)が未割当です。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#ウェブ開発#サプライチェーン
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。