おたくま経済新聞

ネットでの話題を中心に、商品レビューや独自コラム、取材記事など幅広く配信中!

Reactに「CVSS 10.0(最高)」の脆弱性 IPAが注意喚起

 情報処理推進機構(IPA)は12月10日、多くのウェブサービスで使われている開発技術に重大な問題が見つかり、国内でも悪用したとみられる攻撃が発生している可能性があるとして注意を呼び掛けました。

 開発元によると、危険度は「CVSS 10.0(最高)」に評価されています。

  •  問題が確認されたのは、ウェブサイトの裏側で動く“React(リアクト)”と呼ばれる仕組みの一部で、細工されたアクセスを受けると攻撃者がサーバー内部で勝手に命令を実行できてしまうおそれがあるといいます。

    GitHub Security Advisory

     React開発チームは12月3日付で公式にこの問題を公表しており、「認証なしでリモートコード実行が可能になる脆弱性(CVE-2025-55182)」と説明しています。

    React開発チームは12月3日付で公式にこの問題を公表

     脆弱性はReact Server Componentsを扱うパッケージの一部(19.0、19.1.0、19.1.1、19.2.0)に存在します。

     これらは即時のアップデートが強く推奨されており、修正版は 19.0.1 / 19.1.2 / 19.2.1 として公開されています。

     また、Next.jsやReact Router、ViteのRSCプラグインなど、一部のフレームワークやバンドラーも影響を受けるとされ、React開発チームは利用者に対して修正版への更新を呼び掛けています。

     この仕組みは近年、多くの企業サイトやアプリで採用されており、影響は広範囲に及ぶ可能性があります。一般の利用者が特別な操作を行う必要はありませんが、企業や団体の情報システム担当者は早急な確認が必要になります。

    <参考・引用>
    IPA「React Server Componentsにおける脆弱性について(CVE-2025-55182)」(2025年12月10日)
    React「Critical Security Vulnerability in React Server Components」(December 3, 2025)
    GitHub Security Advisory「RCE in React Server Components

    あわせて読みたい関連記事
  • テキストエディター「EmEditor」でセキュリティインシデント 公式サイトのダウンロード導線に不正改変か
    インターネット, サービス・テクノロジー

    テキストエディター「EmEditor」でセキュリティインシデント 公式サイトのダ…

  • Google、ダークウェブレポートを終了 実用的な対処支援へ重点移行
    インターネット, サービス・テクノロジー

    Google、ダークウェブレポートを終了 実用的な対処支援へ重点移行

  • アカウント1の投稿
    インターネット, 社会・物議

    【後編】それでも私は、書くことを選んだ―― Temu不審アカウントに挑んだ無名記…

  • アカウント1の投稿
    インターネット, 社会・物議

    【前編】それでも私は、書くことを選んだ―― Temu不審アカウントに挑んだ無名記…

  • Windows10サポート終了まであと1年 IPA(情報処理推進機構)が準備呼び掛け
    インターネット, サービス・テクノロジー

    Windows10サポート終了まであと1年 IPA(情報処理推進機構)が準備呼び…

  • IPA「サポート詐欺体験サイト」をプロ詐欺ラレヤーが体験してみた
    インターネット, 社会・物議

    IPA「サポート詐欺体験サイト」をプロ詐欺ラレヤーが体験してみた 本物との細かい…

  • おたくま編集部Editor

    記事一覧

    おたくま経済新聞・編集部による監修or執筆

    ▼こちらのライターの最新記事▼

  • ニキータ・ビア氏の投稿
    インターネット, サービス・テクノロジー

    X、API改定しリプライ浄化 報酬目当ての投稿アプリを出禁

  • 「ゆるキャン△」タイアップ 林野火災予防リーフレット
    アニメ/マンガ, ニュース・話題

    消防庁が「ゆるキャン△」とタイアップ 山火事予防を呼びかけるリーフレット制作

  • 派閥争い終結か!?きのこの山とたけのこの里、マックフルーリーで共闘
    商品・物販, 経済

    派閥争い終結か!?きのこの山とたけのこの里、マックフルーリーで共闘

  • ねるねるねるねアイスバー
    商品・物販, 経済

    テーレッテレー♪ねるねるねるねがアイスに変身 “あたりつき”40周年記念商品を発…

  • 福岡市、生活保護をめぐるSNS情報を否定 投稿者の開示請求へ
    インターネット, 社会・物議

    福岡市、生活保護をめぐるSNS情報を否定 投稿者の開示請求へ

  • 狂愛ストーリー「ホタルの嫁入り」テレビアニメ化 ノイタミナ枠で放送
    アニメ/マンガ, ニュース・話題

    狂愛ストーリー「ホタルの嫁入り」テレビアニメ化 ノイタミナ枠で放送

  • トピックス

    1. 九州の2大巨頭が夢のコラボ 「ブラックモンブランマンハッタン」食べてみた

      九州の2大巨頭が夢のコラボ 「ブラックモンブランマンハッタン」食べてみた

      九州で育った方なら、誰もが知る2つのソウルフード、竹下製菓のアイス「ブラックモンブラン」と、リョーユ…
    2. ニキータ・ビア氏の投稿

      X、API改定しリプライ浄化 報酬目当ての投稿アプリを出禁

      SNS「X」が、ここ最近リプライ欄を埋め尽くしていた「意味不明な“ヨイショ”投稿」に、ついにメスを入…
    3. 覚悟して食べた昆虫食 セミ・ゴキブリ・カブトムシの中で一番おいしかったのは?

      覚悟して食べた昆虫食 セミ・ゴキブリ・カブトムシの中で一番おいしかったのは?

      東京・吉祥寺を歩いていたところ、思わず二度見してしまう自動販売機に出会いました。売られていたのはジュ…

    編集部おすすめ

    1. 生成AI「Grok」を巡りXが安全対策を強化 編集部が体験した監視の実態

      生成AI「Grok」を巡りXが安全対策を強化 編集部が体験した監視の実態

      昨年12月末、画像編集機能を搭載したことで物議をかもした、X(旧Twitter)の生成AI「Grok」。そのGrokをめぐり、Xの公式安全対…
    2. ねるねるねるねアイスバー

      テーレッテレー♪ねるねるねるねがアイスに変身 “あたりつき”40周年記念商品を発売

      クラシエ株式会社(フーズカンパニー)は、発売から40周年を迎えるロングセラー菓子「ねるねるねるね」を記念し、「ねるねるねるねアイスバー」を2…
    3. 福岡市、生活保護をめぐるSNS情報を否定 投稿者の開示請求へ

      福岡市、生活保護をめぐるSNS情報を否定 投稿者の開示請求へ

      福岡市は1月13日、SNS上で拡散されている「福岡市で生活保護を断られた母子3人が亡くなった」とする動画や投稿について、「事実ではありません…
    4. クレーンゲーム機「クラウン602」

      タイトー、幻のクレーンゲーム機を全国指名手配 有力情報に賞金10万円

      ゲームセンターの片隅に、あるいは閉店した商店の倉庫に、ひっそりと眠っているかもしれません……。タイトーが今、全国に向けて“指名手配”している…
    5. ぐるなび、個人情報流出を否定 SNS投稿巡り調査結果公表

      ぐるなび、個人情報流出を否定 SNS投稿巡り調査結果公表

      飲食店情報サイト「ぐるなび」を運営する株式会社ぐるなびは1月8日、同社の個人情報流出を巡るSNS上の投稿について、公式サイト上で「調査の結果…
    Xバナー facebookバナー ネット詐欺特集バナー

    提携メディア

    Yahoo!JAPAN ミクシィ エキサイトニュース ニフティニュース infoseekニュース ライブドア LINEニュース ニコニコニュース Googleニュース スマートニュース グノシー ニュースパス dメニューニュース Apple ポッドキャスト Amazon アレクサ Amazon Music spotify・ポッドキャスト