← 事故DB

react2shell-2025 · 公表 2025-12-15

React2Shell:公開後にRSCの脆弱性を悪用

Microsoftは、React Server Componentsの認証不要のコード実行脆弱性による数百台の侵害を報告しました。脆弱性と修正は12月3日に公表されていました。

既知の脆弱性実装の脆弱性CVE-2025-55182

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    MicrosoftはCVE-2025-55182による複数組織の端末侵害を観測しました。成功例にはレッドチームの評価も含まれます。

    [s1]Analyzing CVE-2025-55182 exploitation activity
  • 公表で確認

    Reactは12月3日に脆弱性と修正を公表しました。

    [s2]Critical Security Vulnerability

時系列

  1. この事案を公表。 [s1]

公表された対応

  • 公表で確認

    Microsoftは更新、公開範囲の確認、侵害の調査、影響する秘密情報の更新を推奨しています。

    [s1]Mitigation and protection guidance

当時の回避可能性を考える材料

侵入前に修正情報あり

稼働するRSC・関連フレームワークのバージョンを最新のアドバイザリと照合します。修正済みでも侵害の痕跡と鍵の利用を確認します。

編集上の評価。責任や過失の認定ではありません。 [s1]

未解明の点・AIの関与

AIの関与不明

参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。

キャンペーンをまとめた記録です。各被害組織の侵入日や、修正を適用しなかった理由は不明です。

情報元

  1. [s1] Microsoft · 一次情報

    Defending against CVE-2025-55182 (React2Shell) ↗

    公開 2025-12-15 · 確認 2026-10-02

  2. [s2] React · 一次情報

    Critical Security Vulnerability in React Server Components ↗

    公開 2025-12-03 · 確認 2026-10-02