React Server Componentsの脆弱性、DoS攻撃を可能に

React Server Componentsの深刻度の高い脆弱性により、認証不要のサービス拒否攻撃が可能となり、アプリケーションの可用性が損なわれるおそれがある。

執筆者
Ken Underhill
Ken Underhill
Jan 28, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

React Server Componentsに複数の脆弱性が存在し、攻撃者は脆弱なサーバー上でサービス拒否(DoS)状態を引き起こせる。

この脆弱性は、以前の修正が不完全だったことに起因し、Reactエコシステムで広く利用されているパッケージに影響するため、早急なパッチ適用が求められている。

これらの脆弱性について、アドバイザリーによると、「脆弱なコードパスの実行状況、アプリケーションの設定、アプリケーションコードによっては、サーバーのクラッシュ、メモリ不足例外、過剰なCPU使用率につながる可能性がある」。

React Server ComponentsのDoS脆弱性を解説

この問題はCVE-2026-23864として追跡されており、CVSSスコアは7.5。リモートから誘発可能な深刻度の高いサービス拒否リスクを示している。

この脆弱性は、React Server Components(RSC)の処理を担う複数のnpmパッケージに影響する。RSCは、サーバー上でコンポーネントをレンダリングし、Server Functionエンドポイントをクライアントに公開するための中核的な仕組みだ。

影響を受けるパッケージには、react-server-dom-webpack、react-server-dom-parcel、およびreact-server-dom-turbopackが含まれる。

最新のReactフレームワークや、Next.js、Waku、@parcel/rsc、@vite/rsc-plugin、およびrwsdkなどのツールを利用する組織は、アプリケーションがこれらのパッケージの脆弱なバージョンに依存している場合、影響を受ける可能性がある。

この脆弱性を悪用すると、攻撃者はReact Server Componentsが使用するServer Functionエンドポイントに、細工したHTTPリクエストを送信できる。

実行経路やアプリケーションの設定によっては、こうしたリクエストによりサーバープロセスがクラッシュしたり、メモリ不足状態が発生したり、CPU使用率が継続的に高い状態に陥ったりする可能性がある。

実際には、これによりサービス拒否(DoS)が発生し、パフォーマンスが低下したり、アプリケーションが完全に停止したりするおそれがある。

この脆弱性は単一のCVE識別子で追跡されているが、影響を受けるパッケージごとに悪用の仕組みは多少異なる。

実装によっては、形式が不正なリクエストを1件送るだけでサーバープロセスがクラッシュする可能性がある。

一方、繰り返しリクエストを送ることで、時間の経過とともにシステムリソースが徐々に枯渇し、サービスの段階的な劣化や最終的な停止につながる場合もある。

悪用に認証やユーザー操作、高度な攻撃技術は必要ない。

脆弱なコードを実行する、インターネットに公開されたServer Functionエンドポイントであれば標的になり得るため、この問題はインターネットに接続されたアプリケーションと、内部に展開されたサービスの双方に関係する。

現時点で広範な悪用を裏付ける報告はないものの、実証コード(PoC)が公開されれば、参入障壁の低さから便乗的な悪用のリスクが高まる。

React Server ComponentsにおけるDoSリスクの低減

この脆弱性は認証なしでDoS状態を引き起こせるため、組織は直ちにパッチを適用するとともに、長期的なレジリエンス対策も優先すべきだ。

公開されたエンドポイントやリソース制御への対策を講じなければ、影響を受けるパッケージを更新するだけでは不十分な可能性がある。

依存関係の管理、アプリケーションの強化、運用監視を組み合わせた多層的な対応が、リスク低減に重要となる

  • パッチを適用し影響を受けたReact Server Componentsパッケージすべてに、最新バージョンへ更新するとともに、脆弱な依存関係がビルドに再び入り込まないようにする。
  • 公開されたServer Functionエンドポイントを確認・制限し、不要な攻撃対象領域を減らす。
  • レート制限、リクエスト検証、インフラレベルの制御を導入し、WAFやAPIゲートウェイなどを用いて、リソースの枯渇を抑える。
  • サーバーサイドレンダリングのワークロードを厳格なCPU・メモリ制限の下で分離し、サービス拒否の影響を封じ込める。
  • 監視しサーバーサイドレンダリングのプロセスを対象に、悪用の試みを示す異常なCPU使用率、メモリ使用量、またはリクエストパターンがないか確認する。
  • 依存関係のスキャンと脆弱性チェックをCI/CDパイプラインに組み込み、不完全なパッチや後続の修正漏れを早期に発見する。
  • サービス拒否のシナリオをセキュリティ運用に組み込み、アプリケーションの可用性に重点を置いたインシデント対応計画を定期的にテストする。
Advertisement

これらの対策により、組織は露出を抑え、悪用を早期に検知し、アプリケーションの可用性を確保できる。

現代のWebフレームワークにおける可用性リスク

これらの問題は、広く導入されているアプリケーションフレームワークの脆弱性を放置すると、サービスの可用性に直接影響し得ることを示している。

React Server Componentsが現代のWebスタックに不可欠な存在になるにつれ、組織は依存関係の管理と可用性の保護策を、一度限りの修正ではなく、継続的な運用要件と捉えるべきだ。

ゼロトラストの原則は、使い慣れたアプリケーションフレームワーク内であっても、いかなるコンポーネントやリクエストも本質的に信頼しないことを前提とし、こうしたリスクの一部を軽減するのに役立つ。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。