← 事故DB
react2shell-2025 · 公表 2025-12-15
React2Shell:公開後にRSCの脆弱性を悪用
Microsoftは、React Server Componentsの認証不要のコード実行脆弱性による数百台の侵害を報告しました。脆弱性と修正は12月3日に公表されていました。
既知の脆弱性実装の脆弱性CVE-2025-55182
確認範囲: 侵害を確認
侵入経路と確認できたこと
時系列
この事案を公表。 [s1]
公表された対応
- 公表で確認
Microsoftは更新、公開範囲の確認、侵害の調査、影響する秘密情報の更新を推奨しています。
[s1]Mitigation and protection guidance
当時の回避可能性を考える材料
侵入前に修正情報あり
稼働するRSC・関連フレームワークのバージョンを最新のアドバイザリと照合します。修正済みでも侵害の痕跡と鍵の利用を確認します。
編集上の評価。責任や過失の認定ではありません。 [s1]
未解明の点・AIの関与
AIの関与不明
参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。
キャンペーンをまとめた記録です。各被害組織の侵入日や、修正を適用しなかった理由は不明です。
情報元
[s1] Microsoft · 一次情報
Defending against CVE-2025-55182 (React2Shell) ↗公開 2025-12-15 · 確認 2026-10-02
[s2] React · 一次情報
Critical Security Vulnerability in React Server Components ↗公開 2025-12-03 · 確認 2026-10-02