Impact of React vulnerability

河野 拓 25 Reputation points
2025-12-16T04:52:24.58+00:00

弊社セキュリティ担当部門より

React Server Componentsの脆弱性に関する情報が展開され

https://www.jpcert.or.jp/newsflash/2025120501.html

影響調査を行う必要があります。

Azure DevOps Serにおける使用有無についてご教示いただけますでしょうか。

以下、弊社内の調査依頼内容です。

--

 レンダリングコンポーネントである React Server Componentsには

 信頼できないデータのデシリアライゼーションの脆弱性(CVE-2025-55182)が

 公開されています。

 本脆弱性のCvSSv3.1値は10と最高であり、現在ゼロデイ攻撃が頻繁に行われています。

 なお、React Server Functionエンドポイントを実装していなくても、

 React Server Componentsをサポートしている場合、本脆弱性の影響を受ける可能性があります。

■脆弱性に該当するバージョン・製品

 React

  react-server-dom-webpack

   19.0.1より前の19.0系

   19.1.2より前の19.1系

   19.2.1より前の19.2系

  react-server-dom-parcel

   19.0.1より前の19.0系

   19.1.2より前の19.1系

   19.2.1より前の19.2系

  react-server-dom-turbopack

   19.0.1より前の19.0系

   19.1.2より前の19.1系

   19.2.1より前の19.2系

 関連フレームワーク

  Next.js

   Next.js 16.0.7より前

   Next.js 15.5.7より前

   Next.js 15.4.8より前

   Next.js 15.3.6より前

   Next.js 15.2.6より前

   Next.js 15.1.9より前

   Next.js 15.0.5より前

   Next.js 14.3.0-canary.77およびそれ以降のcanaryリリース

  next

  react-router

  waku

  @parcel/rsc

  @vitejs/plugin-rsc

  rwsdk

■対策

 各開発者が提供する情報をもとに、最新版にアップデートしてください。

■参考URL

 ・JVN情報

 https://jvn.jp/vu/JVNVU91640936/

 ・CVE-2025-55182

 https://www.jpcert.or.jp/newsflash/2025120501.html

Azure DevOps
0 comments No comments
{count} votes

Answer accepted by question author
  1. Siddhesh Desai 815 Reputation points Microsoft External Staff Moderator
    2025-12-25T12:02:02.1933333+00:00

    こんにちは@河野 拓

    Microsoft Q&A にお問い合わせいただきありがとうございます。

    Azure DevOps Server (2019 および 2022) は、CVE-2025-55182 を含む、React Server Components に関連する脆弱性の影響を受けません。

    この CVE は、React Server Components (RSC) や react-server-dom-* などのサーバーサイド React ランタイムを使用するアプリケーションに影響を与え、信頼できないシリアル化されたデータがサーバー上で実行される可能性があります。Azure DevOps Server は React Server Components を使用しておらず、アーキテクチャの一部として React の「サーバー関数」を公開していません。

    Azure DevOps Server は、サーバーレンダリングされたビューと UI 操作にクライアントサイド JavaScript を使用する ASP.NET/ASP.NET Core 上に構築されています。一部のクライアントサイド UI 要素は React ライブラリを使用している場合がありますが、これらはクライアントサイドでのみ動作するため、サーバーサイドの React 実行に限定されるこの脆弱性の影響を受けません。

    したがって、この CVE に関して、Azure DevOps Server 2019 または 2022 に対して緩和策やアップグレードは必要ありません。

    Azure DevOps Server と並行して個別のカスタムアプリケーション(たとえば、React Server Components を使用する Next.js またはその他の Node.js アプリケーション)をホストしている場合は、これらのアプリケーションを個別に評価し、パッチを適用する必要があります。

    Azure DevOps Server の脆弱性に関する情報については、https://msrc.microsoft.com/update-guide を参照してください。Azure DevOps Server 2019 は製品リストに掲載されていません。

    ただし、CVE-2025-55182 は Azure Web Application Firewall に影響を与え、Microsoft はこの脆弱性を軽減するための手順を公開しています。

    参照:https://techcommunity.microsoft.com/blog/azurenetworksecurityblog/protect-against-react-rsc-cve-2025-55182-with-azure-web-application-firewall-waf/4475291

    0 comments No comments

0 additional answers

Sort by: Most helpful

Your answer

Answers can be marked as 'Accepted' by the question author and 'Recommended' by moderators, which helps users know the answer solved the author's problem.