
2026年4月8日、React Server Components に新たな脆弱性(CVE-2026-23869)が公開されました。CVSS スコアは 7.5 で、深刻度は高に分類されます。 何が起きたか Next.js の App Router が使用する React Server Components の処理に欠陥があります。攻撃者が細工した HTTP リクエストを App Router の Server Function エンドポイントに送信すると、デシリアライズ時にサーバーの CPU 使用率が異常に上昇し、サービスが停止する可能性があります。認証は不要で、外部から攻撃を行うことができます。対象は Next.js 13.x、14.x、15.x、16.x で App Router を使用しているアプリケーションです。Pages Router のみを使用している場合は影響を受けません。 2025年末の脆弱性との違い 2025年12月に公開された CVE-2025-55182(通称 React2Shell)は、同じ React Server Components の仕組みを悪用するものでしたが、サーバー上で任意のコードを実行できる脆弱性でした。深刻度は最高値の CVSS 10.0 で、実際に悪用された事例も報告されています。今回の CVE-2026-23869 はコードの実行には至らず、サービスの停止にとどまります。根本的な原因は同じデシリアライズ処理の設計にあり、React2Shell 以降も研究者による調査が続いた結果、関連する欠陥が順次発見されています。 対応すること Next.js を以下のバージョンに更新してください。15 系を使用している場合は 15.5.15 以降、16 系を使用している場合は 16.2.3 以降が修正済みのバージョンです。Vercel にホストしている場合は WAF による緩和措置が自動適用されていますが、バージョンアップの代替にはなりません。更新後は動作確認を行い、問題がなければ本番環境に適用してください。
Post summary
The text discloses a new CVE‑2026‑23869 affecting React Server Components, detailing its impact, severity, and patch recommendations.


















