React2Shell (CVE-2025-55182): The Deserialization Ghost in the RSC Machine - React2Shell(CVE-2025-55182):RSCマシンの逆シリアライズの幽霊

Reactで起きた“フレームワークレベルのRCE”――あなたのNext.js/React Server Componentsは本当に安全か?

要約

React Server Components(RSC)のFlightプロトコルを扱うサーバ側デコーダに逆シリアライズの脆弱性が見つかり、未認証でのリモートコード実行(CVE-2025-55182)を引き起こす可能性があります。パッチ未適用の環境は即時対応が必要です。

この記事を読むべき理由

多くの日本企業・スタートアップがNext.jsやRSCを採用済み/検討中であり、フレームワーク内部で処理が完結する脆弱性は従来の認証・ミドルウェア対策を無効化します。実環境で既に自動化攻撃やクラウド侵害が発生しています。

詳細解説

実践ポイント

この記事を読んだらまず「自分のプロジェクトのReact/Next.jsバージョン確認」と「パッチ適用」を行ってください。