おたくま経済新聞

ネットでの話題を中心に、商品レビューや独自コラム、取材記事など幅広く配信中!

Reactに「CVSS 10.0(最高)」の脆弱性 IPAが注意喚起

 情報処理推進機構(IPA)は12月10日、多くのウェブサービスで使われている開発技術に重大な問題が見つかり、国内でも悪用したとみられる攻撃が発生している可能性があるとして注意を呼び掛けました。

 開発元によると、危険度は「CVSS 10.0(最高)」に評価されています。

  •  問題が確認されたのは、ウェブサイトの裏側で動く“React(リアクト)”と呼ばれる仕組みの一部で、細工されたアクセスを受けると攻撃者がサーバー内部で勝手に命令を実行できてしまうおそれがあるといいます。

    GitHub Security Advisory

     React開発チームは12月3日付で公式にこの問題を公表しており、「認証なしでリモートコード実行が可能になる脆弱性(CVE-2025-55182)」と説明しています。

    React開発チームは12月3日付で公式にこの問題を公表

     脆弱性はReact Server Componentsを扱うパッケージの一部(19.0、19.1.0、19.1.1、19.2.0)に存在します。

     これらは即時のアップデートが強く推奨されており、修正版は 19.0.1 / 19.1.2 / 19.2.1 として公開されています。

     また、Next.jsやReact Router、ViteのRSCプラグインなど、一部のフレームワークやバンドラーも影響を受けるとされ、React開発チームは利用者に対して修正版への更新を呼び掛けています。

     この仕組みは近年、多くの企業サイトやアプリで採用されており、影響は広範囲に及ぶ可能性があります。一般の利用者が特別な操作を行う必要はありませんが、企業や団体の情報システム担当者は早急な確認が必要になります。

    <参考・引用>
    IPA「React Server Componentsにおける脆弱性について(CVE-2025-55182)」(2025年12月10日)
    React「Critical Security Vulnerability in React Server Components」(December 3, 2025)
    GitHub Security Advisory「RCE in React Server Components

    あわせて読みたい関連記事
  • テキストエディター「EmEditor」でセキュリティインシデント 公式サイトのダウンロード導線に不正改変か
    インターネット, サービス・テクノロジー

    テキストエディター「EmEditor」でセキュリティインシデント 公式サイトのダ…

  • Google、ダークウェブレポートを終了 実用的な対処支援へ重点移行
    インターネット, サービス・テクノロジー

    Google、ダークウェブレポートを終了 実用的な対処支援へ重点移行

  • アカウント1の投稿
    インターネット, 社会・物議

    【後編】それでも私は、書くことを選んだ―― Temu不審アカウントに挑んだ無名記…

  • アカウント1の投稿
    インターネット, 社会・物議

    【前編】それでも私は、書くことを選んだ―― Temu不審アカウントに挑んだ無名記…

  • Windows10サポート終了まであと1年 IPA(情報処理推進機構)が準備呼び掛け
    インターネット, サービス・テクノロジー

    Windows10サポート終了まであと1年 IPA(情報処理推進機構)が準備呼び…

  • IPA「サポート詐欺体験サイト」をプロ詐欺ラレヤーが体験してみた
    インターネット, 社会・物議

    IPA「サポート詐欺体験サイト」をプロ詐欺ラレヤーが体験してみた 本物との細かい…

  • おたくま編集部Editor

    記事一覧

    おたくま経済新聞・編集部による監修or執筆

    ▼こちらのライターの最新記事▼

  • 宝塚宙組公演、25日に続き28日まで中止 主要出演者の体調不良で
    エンタメ, 舞台

    宝塚宙組公演、25日に続き28日まで中止 主要出演者の体調不良で

  • 「3色の鳥・ゆうちょバス 年金受取口座」篇
    エンタメ, 芸能人

    岡田将生さんが再び“謎の男性”に ゆうちょ銀行「ゆうちょバス」CM第2弾が放送へ…

  • 「超宇宙刑事ギャバン インフィニティ」26年2月15日放送開始 PROJECT R.E.D.第1弾
    アニメ/マンガ, 放送・配信

    「超宇宙刑事ギャバン インフィニティ」26年2月15日放送開始 PROJECT …

  • 宝塚宙組「PRINCE OF LEGEND」公演、25日の東京公演が急きょ中止
    エンタメ, 舞台

    宝塚宙組「PRINCE OF LEGEND」、25日の東京公演が急きょ中止

  • 住まいを選ぶ際の考慮
    社会, 経済

    「春と秋、こんなに短かったっけ?」約9割が実感する“二季化”と住まい選びに与える…

  • テキストエディター「EmEditor」でセキュリティインシデント 公式サイトのダウンロード導線に不正改変か
    インターネット, サービス・テクノロジー

    テキストエディター「EmEditor」でセキュリティインシデント 公式サイトのダ…

  • トピックス

    1. 「呪術廻戦」酷似ゲームを巡る騒動 公式声明後にApp Storeから姿消す

      「呪術廻戦」酷似ゲームを巡る騒動 公式声明後にApp Storeから姿消す

      人気アニメ「呪術廻戦」に酷似したスマホゲーム「特級呪術師」が配信され、SNSで物議を醸しました。公式…
    2. 「超宇宙刑事ギャバン インフィニティ」26年2月15日放送開始 PROJECT R.E.D.第1弾

      「超宇宙刑事ギャバン インフィニティ」26年2月15日放送開始 PROJECT R.E.D.第1弾

      東映は12月25日、11月に発表していた新番組「超宇宙刑事ギャバン インフィニティ」について、202…
    3. テキストエディター「EmEditor」でセキュリティインシデント 公式サイトのダウンロード導線に不正改変か

      テキストエディター「EmEditor」でセキュリティインシデント 公式サイトのダウンロード導線に不正改変か

      テキストエディター「EmEditor」を提供するEmurasoftは12月23日、公式サイトのダウン…

    編集部おすすめ

    1. 宝塚宙組公演、25日に続き28日まで中止 主要出演者の体調不良で

      宝塚宙組公演、25日に続き28日まで中止 主要出演者の体調不良で

      宝塚歌劇団は12月26日、宙組が東京宝塚劇場で上演している公演について、主要な出演者の体調不良により公演の実施が困難な状況が続いているとして…
    2. シートタイプのWebMoney

      WebMoney、事業をビットキャッシュへ承継 一部サービスは終了へ

      オンラインゲームの課金手段として知られる「WebMoney」が事業の節目を迎えます。auペイメントは2026年3月31日付でWebMoney…
    3. 「完全在宅」「未経験OK」のはずが…求人をきっかけに高額契約 消費者庁が注意喚起

      「完全在宅」「未経験OK」のはずが…求人をきっかけに高額契約 消費者庁が注意喚起

      育児などを理由に在宅で働きたいと求人サイトを利用した人が、結果的に高額な契約を結ばされるケースが相次いでいます。「完全在宅」「未経験OK」と…
    4. Netflix映画『10DANCE』

      Netflix「10DANCE」、海外SNSで広がる“困惑と魅了” 「情緒が崩壊した」人も

      Netflixで12月18日に配信が始まった映画「10DANCE」が、海外SNSで大きな反響を呼んでいます。BL作品であることに戸惑いながら…
    5. 「漆黒の指輪」は実在したものの……サン宝石、カプセルトイ「中二病が疼くリング」の“誇大表現”を謝罪

      「漆黒の指輪」は実在したものの……サン宝石、カプセルトイ「中二病が疼くリング」の“誇大表現”を謝罪

      アクセサリーや雑貨の販売で知られる「サン宝石」は12月16日、同社が展開するカプセルトイ「中二病が疼くリング」について、公式サイトおよびSN…
    Xバナー facebookバナー ネット詐欺特集バナー

    提携メディア

    Yahoo!JAPAN ミクシィ エキサイトニュース ニフティニュース infoseekニュース ライブドア LINEニュース ニコニコニュース Googleニュース スマートニュース グノシー ニュースパス dメニューニュース Apple ポッドキャスト Amazon アレクサ Amazon Music spotify・ポッドキャスト