おたくま経済新聞

ネットでの話題を中心に、商品レビューや独自コラム、取材記事など幅広く配信中!

Reactに「CVSS 10.0(最高)」の脆弱性 IPAが注意喚起

 情報処理推進機構(IPA)は12月10日、多くのウェブサービスで使われている開発技術に重大な問題が見つかり、国内でも悪用したとみられる攻撃が発生している可能性があるとして注意を呼び掛けました。

 開発元によると、危険度は「CVSS 10.0(最高)」に評価されています。

  •  問題が確認されたのは、ウェブサイトの裏側で動く“React(リアクト)”と呼ばれる仕組みの一部で、細工されたアクセスを受けると攻撃者がサーバー内部で勝手に命令を実行できてしまうおそれがあるといいます。

    GitHub Security Advisory

     React開発チームは12月3日付で公式にこの問題を公表しており、「認証なしでリモートコード実行が可能になる脆弱性(CVE-2025-55182)」と説明しています。

    React開発チームは12月3日付で公式にこの問題を公表

     脆弱性はReact Server Componentsを扱うパッケージの一部(19.0、19.1.0、19.1.1、19.2.0)に存在します。

     これらは即時のアップデートが強く推奨されており、修正版は 19.0.1 / 19.1.2 / 19.2.1 として公開されています。

     また、Next.jsやReact Router、ViteのRSCプラグインなど、一部のフレームワークやバンドラーも影響を受けるとされ、React開発チームは利用者に対して修正版への更新を呼び掛けています。

     この仕組みは近年、多くの企業サイトやアプリで採用されており、影響は広範囲に及ぶ可能性があります。一般の利用者が特別な操作を行う必要はありませんが、企業や団体の情報システム担当者は早急な確認が必要になります。

    <参考・引用>
    IPA「React Server Componentsにおける脆弱性について(CVE-2025-55182)」(2025年12月10日)
    React「Critical Security Vulnerability in React Server Components」(December 3, 2025)
    GitHub Security Advisory「RCE in React Server Components

    あわせて読みたい関連記事
  • テキストエディター「EmEditor」でセキュリティインシデント 公式サイトのダウンロード導線に不正改変か
    インターネット, サービス・テクノロジー

    テキストエディター「EmEditor」でセキュリティインシデント 公式サイトのダ…

  • Google、ダークウェブレポートを終了 実用的な対処支援へ重点移行
    インターネット, サービス・テクノロジー

    Google、ダークウェブレポートを終了 実用的な対処支援へ重点移行

  • アカウント1の投稿
    インターネット, 社会・物議

    【後編】それでも私は、書くことを選んだ―― Temu不審アカウントに挑んだ無名記…

  • アカウント1の投稿
    インターネット, 社会・物議

    【前編】それでも私は、書くことを選んだ―― Temu不審アカウントに挑んだ無名記…

  • Windows10サポート終了まであと1年 IPA(情報処理推進機構)が準備呼び掛け
    インターネット, サービス・テクノロジー

    Windows10サポート終了まであと1年 IPA(情報処理推進機構)が準備呼び…

  • IPA「サポート詐欺体験サイト」をプロ詐欺ラレヤーが体験してみた
    インターネット, 社会・物議

    IPA「サポート詐欺体験サイト」をプロ詐欺ラレヤーが体験してみた 本物との細かい…

  • おたくま編集部Editor

    記事一覧

    おたくま経済新聞・編集部による監修or執筆

    ▼こちらのライターの最新記事▼

  • 無線マウス トヨタ スプリンタートレノ AE86 「頭文字D」藤原とうふ店(自家用)仕様
    アニメ/マンガ, 商品・グッズ

    「頭文字D」AE86マウスが刷新 リトラクタブルライト開閉ギミック搭載モデルが予…

  • Special Memorize ひみつのアッコちゃん テクマクマヤコンコンパクト
    アニメ/マンガ, 商品・グッズ

    「テクマクマヤコン」と唱えた世代へ 「ひみつのアッコちゃん第2作」大人向け変身コ…

  • 家⾕家家族写真
    エンタメ, 映画

    香取慎吾主演で「高校生家族」実写映画化 家族全員が高校生になる青春コメディ

  • 「宿儺の指チャーシュー」(1000円~)
    アニメ/マンガ, イベント・キャンペーン

    食べられる特級呪物 神座が「宿儺の指」をチャーシューで完全再現

  • ビジュアル図鑑 錬金術の歴史
    商品・物販, 経済

    厨二心くすぐる「錬金術」図鑑が登場 豊富な図版で迫る禁断の知の歴史

  • @niftyニュース、23年の歴史に幕 ニュース提供は新たな形へ
    インターネット, サービス・テクノロジー

    @niftyニュース、23年の歴史に幕 ニュース提供は新たな形へ

  • トピックス

    1. 「ぷっくりシール難民」に救いの手 コニシ公式が教える「ボンド活用術」を試してみた

      「ぷっくりシール難民」に救いの手 コニシ公式が教える「ボンド活用術」を試してみた

      近頃、子どもたちの間で大流行中の「ぷっくりシール」。なかなか手に入らず、涙をのんだお子さん(と、探し…
    2. 人気ゲームを名乗るDMの正体 Xで起きたアカウント乗っ取り被害の実例

      人気ゲームを名乗るDMの正体 Xで起きたアカウント乗っ取り被害の実例

      知らないうちに、詐欺DMの「送り主」になってしまう……。Xではいま、アカウントが乗っ取られ、当選詐欺…
    3. リュウジさんの「限界チキンラーメン雑炊」を実食 「嘘みたいに絶賛」の味は伊達じゃなかった

      リュウジさんの「限界チキンラーメン雑炊」を実食 「嘘みたいに絶賛」の味は伊達じゃなかった

      料理研究家のリュウジさんが、自身のXで自信満々に紹介した新レシピ「限界チキンラーメン雑炊」。やる気0…

    編集部おすすめ

    1. 企業を狙う「社長なりすまし詐欺」 ベルトラ子会社で約5000万円被害

      企業を狙う「社長なりすまし詐欺」 ベルトラ子会社で約5000万円被害

      旅の体験予約サイト「VELTRA」を運営するベルトラは2月6日、子会社で悪意ある第三者による虚偽の送金指示を受け、約5000万円の資金が流出…
    2. AIコントロール画面

      Firefox、AI機能多すぎ問題に対応 一か所で設定管理「AIコントロール」実装

      Mozillaは現地時間の2月2日、デスクトップ版「Firefox」において、AI機能の利用をまとめて管理できる新機能「AIコントロール」を…
    3. 家⾕家家族写真

      香取慎吾主演で「高校生家族」実写映画化 家族全員が高校生になる青春コメディ

      週刊少年ジャンプで連載された人気ギャグ漫画「高校生家族」の、実写映画化が2月3日に発表されました。主演を務めるのは香取慎吾さん。映画「高校生…
    4. 「宿儺の指チャーシュー」(1000円~)

      食べられる特級呪物 神座が「宿儺の指」をチャーシューで完全再現

      ラーメンチェーン「どうとんぼり神座」が、とんでもない再現度のメニューを投入します。2月25日スタートの、テレビアニメ「呪術廻戦」とのコラボレ…
    5. ビジュアル図鑑 錬金術の歴史

      厨二心くすぐる「錬金術」図鑑が登場 豊富な図版で迫る禁断の知の歴史

      河出書房新社より、“厨二心”をくすぐる「錬金術」をテーマにした新刊「ビジュアル図鑑 錬金術の歴史」が、2026年2月25日に発売されます。A…
    Xバナー facebookバナー ネット詐欺特集バナー

    提携メディア

    Yahoo!JAPAN ミクシィ エキサイトニュース ニフティニュース infoseekニュース ライブドア LINEニュース ニコニコニュース Googleニュース スマートニュース グノシー ニュースパス dメニューニュース Apple ポッドキャスト Amazon アレクサ Amazon Music spotify・ポッドキャスト