2025/12/04 1:00
RCE Vulnerability in React and Next.js
RSS: https://news.ycombinator.com/rss
要約▶
Reactパッケージ(19.0.0‑19.2.0)にCVE‑2025‑55182の脆弱性が報告され、Next.js 15.x・16.xのApp Routerを使用するフレームワークも影響。
重要ポイント
- 修正済みバージョン:React 19.0.1/19.1.2/19.2.1、Next.js 15.x‑16.x全安定版(例 15.5.7, 16.0.7)にアップグレード。
- Canary影響:14.3.0‑canary.77以降は脆弱性が残るため、14.x安定版へダウングレードまたは 14.3.0‑canary.76 を使用。
- 対象パッケージ:
,react-server-dom-parcel
,react-server-dom-turbopack
が脆弱性を含む。react-server-dom-webpack
本文
以下のバージョンにおいて、特定のReactパッケージが脆弱性を抱えています。
-
React
- 19.0.0
- 19.1.0
- 19.1.1
- 19.2.0
-
該当パッケージを利用しているフレームワーク(Next.js 15.x・16.x の App Router を使用するもの)
この脆弱性は、上流で CVE‑2025‑55182 として追跡されています。
修正済みバージョン
| 製品 | バージョン |
|---|---|
| React | 19.0.1, 19.1.2, 19.2.1 |
| Next.js | 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7, 16.0.7 |
実験的 Canary リリース
脆弱性は 14.3.0‑canary.77 以降の実験的 Canary ビルドにも影響します。
14.3 の Canary ビルドを使用しているユーザーは、以下のいずれかを行うべきです。
- 安定版 14.x にダウングレードする
- 14.3.0‑canary.76 を利用する
推奨事項
安定版 15.x または 16.x の Next.js を使用している全ユーザーは、直ちにパッチ適用済みの安定版へアップグレードしてください。
脆弱性が影響を与える React パッケージ
react-server-dom-parcelreact-server-dom-turbopackreact-server-dom-webpack