React Server Componentsの脆弱性の影響

河野 拓 45 評価のポイント
2025-12-19T06:46:06.95+00:00

Azure DevOps Server (2019と2022)を使用しています。

現在、React Server Componentsの脆弱性(CVE-2025-55182など)が展開されていますが

Azure DevOps Serverは影響を受けますか?

Azure DevOps
0 件のコメント コメントはありません
{count} 件の投票

質問作成者が受け入れた回答
  1. Siddhesh Desai 1,590 評価のポイント Microsoft 外部スタッフ モデレーター
    2025-12-23T14:38:30.0366667+00:00

    こんにちは @河野 拓

    Microsoft Q&A にお問い合わせいただきありがとうございます。

    Azure DevOps Server (2019 および 2022) は、CVE-2025-55182 を含む、React Server Components に関連する脆弱性の影響を受けません。

    この CVE は、React Server Components (RSC) および react-server-dom-* などのサーバーサイド React ランタイムを使用するアプリケーションに影響を与え、信頼できないシリアル化されたデータがサーバー上で実行される可能性があります。Azure DevOps Server は、React Server Components を使用しておらず、アーキテクチャの一部として React の「サーバー関数」を公開していません。

    Azure DevOps Server は、サーバーレンダリングされたビューと UI 操作用のクライアントサイド JavaScript を使用して、ASP.NET / ASP.NET Core 上に構築されています。一部のクライアントサイド UI 要素は React ライブラリを使用している可能性がありますが、これらはクライアント側のみで動作するため、サーバーサイドの React 実行に限定されるこの脆弱性の影響を受けません。

    したがって、この CVE に関して、Azure DevOps Server 2019 または 2022 に対して緩和策やアップグレードは必要ありません。

    Azure DevOps Server と並行して、個別のカスタムアプリケーション (たとえば、Next.js や React Server Components を使用するその他の Node.js アプリケーションなど) をホストしている場合は、これらのアプリケーションを個別に評価し、パッチを適用する必要があります。

    Azure DevOps Server の脆弱性については、https://msrc.microsoft.com/update-guide をご確認ください。Azure DevOps Server 2019 は製品リストに掲載されていません。

    0 件のコメント コメントはありません

0 件の追加の回答

並べ替え方法: 最も役に立つ

お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "おすすめ" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。