React Server Components に遠隔コード実行(CVE-2025-55182)― 自社が書いたコードでなく土台の側にある脆弱性、しかもCWEが未割当
Meta の React Server Components に遠隔コード実行の脆弱性がある。React が Server Function のエンドポイントへ送られたペイロードを復号する処理の不備を突くことで、認証されていない遠隔コード実行に至りうる。CISAは2025年12月5日にKEVカタログへ追加し、是正期限を12月12日=7日後に設定した。
脆弱性の基本情報
- CVE番号CVE-2025-55182
- 対象(ベンダー/製品)Meta React Server Components
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2025-12-12(米連邦民生機関・BOD 22-01)
要点
- 対象はMeta React Server Components。多数のウェブアプリケーションが土台として使う枠組みの側にある脆弱性。
- React が Server Function のエンドポイントへ送られたペイロードを復号する処理の不備を突き、認証されていない遠隔コード実行に至りうる。
- カタログは、CVE-2025-66478 が却下されたがこの記録と関連していると注記している。
- 2025年12月5日にKEVへ追加、是正期限は12月12日=7日後。ランサムウェアでの利用は既知。
- この記録にはCWEが付いていない。2026年8月31日時点で当サイトが保持する1,685件のうちCWE未割当は175件(10.4%)。
- 2026年8月31日時点で当サイトが保持する1,685件のうち、CWEが未割当のものは175件=10.4%にあたる。
1自社のコードを直しても終わらない
脆弱性の多くは、ある製品やある機器の中にある。この記録が指しているのは、多数のウェブアプリケーションが土台として使っている枠組みのほうである。自社が書いたコードに問題がなくても、その下で動いている部品に不備があれば影響を受ける。どのアプリケーションが該当するかは、利用者から見た製品名ではなく、何の上に作られているかで決まる。資産の一覧を製品名で持っていると、この種の脆弱性は照合できない。
2ペイロードを「復号する」ところが弱点になる
カタログが挙げているのは、Server Function のエンドポイントへ送られたペイロードをReactが復号する処理の不備である。サーバ側で動く関数を呼ぶ仕組みでは、送られてきたデータを解釈して関数の引数に組み立てる工程が必ず入る。その解釈が緩ければ、データとして扱われるはずのものが処理の指示として働きうる。
認証されていない状態から遠隔コード実行に至ると記載されているのは、この工程が入口の直後に置かれているためと読める。
3CWEが付いていない記録は1,685件中175件
この記録には、脆弱性の類型を示すCWE番号が付いていない。2026年8月31日時点で当サイトが保持するKEVの記録1,685件のうち、CWEが未割当のものは175件、全体の10.4%にあたる。付いているものではCWE-20(不適切な入力検証)が118件、CWE-78(OSコマンド注入)が102件、CWE-416(解放後使用)が91件と続く。
CWEは似た脆弱性をまとめて扱うための分類であり、付いていなければ横断的な検索や対策の一般化がしにくくなる。是正期限が7日と短い一方で、分類が定まっていない状態のまま台帳に載っていることになる。
なぜ重要か
資産管理を製品名の単位で持っていると、土台となる枠組みの脆弱性は照合できない。どのアプリケーションが何の上に作られているかを把握していなければ、影響範囲の特定に時間がかかる。分類が未割当のまま台帳に載る記録が1割あることも、CWEを起点に対策を束ねる運用の限界を示している。
よくある質問(FAQ)
なぜ自社のコードが無事でも影響を受けるのですか?
ペイロードの復号とは何ですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。