AkamaiはLayerXを買収し、あらゆるブラウザにエンドツーエンドのセキュリティとリアルタイムのAI利用制御を提供します。 詳細を見る

CVE-2025-55183 と CVE-2025-55184:React および Next.js の脆弱性を緩和

Akamai SIG is a global team of world-class researchers, engineers, strategists, and data scientists with a broad range of expertise and security disciplines. Our data sources include the enormous Akamai Cloud, open sources, collaboration with third parties, and dark web intelligence. We have also developed our own algorithms and tools that help us deliver our research and keep Akamai security solutions up to date.

共有する

エグゼクティブサマリー

Akamai はパートナーから通知された内容では、新たに公開された脆弱性が複数の React ベースのフレームワークに影響を与えているということでした。

Akamai は、Akamai Adaptive Security Engine Rapid Rules を導入して、これらの脅威からお客様を保護しています。Guardicore をご利用中で Akamai Hunt に登録されているお客様に関しては、Akamai が環境内の関連する脆弱な資産を検索して特定し、それらの資産を保護するための推奨事項を提供しています。

脆弱性の詳細

React Server Component(RSC)フレームワークにおいて、次の 2 つの脆弱性が新たに発見されました。

  1. CVE-2025-55183 — 情報漏えい:入力の検証が適切に行われていない場合、攻撃者は、サーバーのみのソースコードをサーバー機能の引数に漏えいさせることができてしまいます。
  2. CVE-2025-55184 — 機能レベルのサービス妨害(DoS):特別に細工されたペイロードが、無限の Promise 再帰を作成して Node.js サーバーをフリーズさせ、対象となるサーバーをオフラインにする可能性があります。

Akamai App & API Protector による緩和

2025 年 12 月 10 日、Akamai は App & API Protector のお客様向けに以下の Adaptive Security Engine Rapid Rules を導入し、完全な対応策を提供しました。

  • 3000977 — React の脆弱性に起因する情報漏えいを検知しました(CVE-2025-55183)

  • 3000978 — React の脆弱性に起因するサービス妨害を検知しました(CVE-2025-55184)

まとめ

Akamai は、App & API Protector 内に新しいルールを導入し、新たに公開された、React ベースの複数のフレームワークに影響を与える脆弱性からお客様を保護しています。

Akamai Hunt のお客様は、このような影響度の高い新たな脆弱性を発見するための 24 時間体制の継続的な監視に加え、Guardicore のきめ細かなマイクロセグメンテーション機能を使用した、仮想パッチ適用のための標的を絞った推奨事項をご利用いただけます。

Guardicore の Insight 機能をご利用のお客様は、以下の適切なクエリーを使用して脆弱な資産を特定していただけます。

SELECT name, version
FROM npm_packages
WHERE LOWER(name) IN ('react', 'react-dom', 'react-server-dom-webpack', 'react-server-dom-parcel', 'react-server-dom-turbopack') 
AND version IN ('19.0.0', '19.1.0', '19.1.1', '19.2.0')

UNION ALL

SELECT name, version
FROM npm_packages
WHERE LOWER(name) = 'next'
AND ((version LIKE '15.%' AND version < '15.1.3') OR version LIKE '16.%' OR version >= '14.3.0-canary.77');

しかしながら、最も効果的な防御策がベンダーから提供されたパッチの速やかな適用であることは、今後も変わりません。この問題の重大度を考慮すると、すべてのパッチをできるだけ早く適用するべきです。パッチ適用の詳細については、ReactNext.js のブログ記事を参照してください。

今後の情報提供

Akamai Security Intelligence Group は、お客様とセキュリティコミュニティ全体のために、このような脅威を監視し、報告し、緩和策を作成し続けます。Akamai Security Intelligence Group の最新ニュースは、Akamai の調査ホームページをご覧になるか、Akamai のソーシャルメディアをフォローしてご確認いただくことができます。

Akamai SIG is a global team of world-class researchers, engineers, strategists, and data scientists with a broad range of expertise and security disciplines. Our data sources include the enormous Akamai Cloud, open sources, collaboration with third parties, and dark web intelligence. We have also developed our own algorithms and tools that help us deliver our research and keep Akamai security solutions up to date.

タグ

共有する

関連するブログ投稿

セキュリティリサーチ
CVE-2026-63030とCVE-2026-60137:WordPressにおける重大な認証不要RCE攻撃チェーンの緩和策
WordPress Coreに影響を与える重大な認証不要のリモートコード実行(RCE)攻撃チェーンである、CVE-2026-63030およびCVE-2026-60137について解説します。アタックサーフェスと保護を維持する方法についてご確認ください。
セキュリティリサーチ
新しいMCP仕様:セキュリティチームが備えるべきこと
June 25, 2026
MCPがステートレスアーキテクチャへと進化を遂げる中、セキュリティの責任は開発者へと移りつつあります。アカマイが新しい仕様に対してどのように脅威モデリングを行っているか、学びましょう。
セキュリティリサーチ
LangflowがDDoS攻撃用カスタムGafgytボットネットの構築に悪用される
July 14, 2026
脅威アクターがLangflowのCVE-2025-3248を悪用し、高性能なAIインフラを乗っ取って、カスタマイズされたGafgyt DDoSボットネットを展開する方法について学びましょう。