React Server Components、DoSと情報漏洩の脆弱性

脆弱性の概要

高深刻度DoS攻撃(CVE-2025-55184)
中深刻度のソースコード露出
リモートコード実行の危険性はなし

影響と対応

React 19.0.0〜19.2.1が対象
Next.js 13.x〜16.xにも影響
Vercel WAFで全プロジェクトを保護
パッチ適用の即座の更新を推奨
詳細を読む

Vercelが、React Server Componentsに新たに発見された2件の脆弱性を公表しました。CVE-2025-55184は、不正なHTTPリクエストによりサーバープロセスがハングしCPUを消費するDoS脆弱性です。CVE-2025-55183は、Server Actionのコンパイル済みソースコードが漏洩する可能性があります。

影響を受けるのはReact 19.0.0から19.2.1のreact-server-dom関連パッケージで、Next.js 13.x〜16.xをはじめ、Vite、Parcel、React Routerなどにも波及します。いずれもリモートコード実行は不可能です。

Vercelは全ホスティングプロジェクトにWAFルールを無償展開しましたが、WAFだけでは不十分としてパッチ適用を強く推奨しています。React 19.0.2、19.1.3、19.2.2で修正されています。