Omamori SecurityVULNERABILITY & PATCH INTELLIGENCE

React2Shellを悪用する複数の攻撃アクターによる侵害事例

更新 2026.10.02 15:27

AIによる自動要約です。人によるレビューはまだ完了していません。最新情報は記事内の公式出典をご確認ください。

関連報道・分析(被害未確認)

概要:JPCERT/CCは、React Server Componentsの認証不要リモートコード実行脆弱性「React2Shell」を悪用した侵害の被害報告を複数受けたと報告しています。そのうち1件では、同じサーバーに短期間で複数の攻撃者が侵入していたとされます。

発生時期:資料の公表日は2026年2月13日です。脆弱性は2025年12月3日(現地時間)に公開されました。事案では12月5日にコインマイナーが設置され、12月7日にサイト改ざんが起き、同日22時15分(日本時間)に利用者からの報告で発覚しました。

実被害:Webサイトの改ざん(4カ国語でパッチ適用を促す警告を表示)、コインマイナーの設置、バックドアやRATなどの設置が確認されています。被害組織名や金銭的な損失は記載されていません。

悪用の観測:PoCのみの段階ではなく、実際の悪用が確認されています。12月5日から7日にかけて、100を超えるIPアドレスから攻撃とみられる通信がありました。ただし、これはアクセスログからの推定です。同様の改ざんは国内外の複数のサイトでも確認されたとされています。PoCの公開状況は資料に記載がありません。

対象CVE:CVE-2025-55182

対策:影響範囲を早急に確認し、パッチを適用することが推奨されています。あわせて、改ざん以外に侵害されていないかの調査も必要とされています。通信先とハッシュ値は資料の付録に掲載されています。

不明点:攻撃者の明確な目的は不明です。検出されたツールにはUNC5174やUNC6603が利用するとされるものも含まれますが、これらの集団の関与は断定されていません。kernalは削除済みのため詳細は不明です。侵害の全容も確認されていません。

CVE:CVE-2025-55182

出典・公表日

出典の公表日は事件の発生日とは限りません。被害・悪用・実証コードの情報は本文と原文で確認してください。

脆弱性を製品から探す