投稿日時: 更新日時:
JFrogのリサーチチームが、React Nativeの開発用CLI(@react-native-community/cli)の一部コンポーネントに致命的なリモートコード実行(RCE)脆弱性:CVE-2025-11953(CVSS 9.8)を確認し、2025年11月4日に公表しました。
加えて、Metro開発サーバが実際には外部インターフェースで待受してしまう問題が併発しており、未認証のネットワーク経由で任意コマンドが実行されうるという、開発環境としては極めて危険な状況です。ベンダーの迅速対応により、@react-native-community/cli-server-api は v20.0.0 以降で修正されています。
概要
今回の問題の影響を受けるのは、React Native の開発にあたり @react-native-community/cli 系のツールを使って Metro 開発サーバーを起動している開発者です。
特に、@react-native-community/cli-server-api が 4.8.0 から 20.0.0-alpha.2 のいずれかで入っている環境は該当し、20.0.0 以降で修正されています。
その為直ちにアップデートするよう強く推奨しています。
@react-native-community/cli と同じ系統のバージョンで同梱されることが多いため、CLI 本体がこの範囲に入っているプロジェクトは、サーバー API も同様に脆弱な可能性が高いと考えてください。
実務上、脆弱性が表に出やすいのは、習慣で Metro を立ち上げているケースです。
例えば、プロジェクト直下で npm start を叩いたり、npm run start/npx react-native start、あるいは npx @react-native-community/cli start のようなコマンドで開発を始める運用は珍しくありません。こうした起動方法自体は一般的ですが、今回の脆弱なバージョンが含まれていると、そのままリスクに影響します。
一方で、Expo など Metro を使わないフレームワーク経由で開発している場合は、今回の RCE の影響を直接は受けにくいと考えられます。
ただし、「自分は関係ないはず」と決めつけず、依存関係を一度確認しておくのが安全です。
依存関係の確認方法
プロジェクト配下:
cd <プロジェクトルート>
npm list @react-native-community/cli-server-api
グローバル:
npm list -g @react-native-community/cli-server-api対策
最優先はアップデートです。@react-native-community/cli-server-api を 20.0.0以上に上げてしまえば、今回の穴は塞がります。
チームで複数のアプリを抱えている場合は、依存をまとめて更新できる時間帯を切り出し、適用後にアプリサーバ(普段使いの Metro/node プロセス)を一度再起動して、バージョン表示で反映を目で確かめるところまでをセットで行います。
出典
Critical RCE Vulnerability CVE-2025-11953 Puts React Native Developers at Risk
関連記事
サプライチェーンリスクとは?インシデント事例から見る危険なポイントと対策を解説
ファイル圧縮・解凍ソフト WinRARでMark of the Webをバイパスする脆弱性(CVE-2025-31334)
Microsoft、Windowsの定例アップデートで3件のゼロデイ 脆弱性を修正(CVE-2026-20805/21265/CVE-2023-31096)
FortinetのFortiSOAR / FortiWebに新たな認証関連の脆弱性(CVE-2025-59808/CVE-2025-64471)
山元紙包装社、パッケージショップJPの不正アクセスで個人情報3,973件・カード情報1,395件が漏洩の可能性
ChatGPTの拡張機能を装うChrome 拡張機能、セッショントークン窃取でアカウント乗っ取り
フロントエンド ツール Vite 高危険度な脆弱性 CVE-2026-39364 を修正
イギリス政府、ハッカーやランサムウェア グループへの身代金 支払いの禁止を発表
SonicWall「SMA1000」シリーズに深刻なSSRF 脆弱性(CVE-2025-40595)
Googleアカウントへのログインが必要です
投稿者:三村
セキュリティ製品を手がける上場企業にて、SOC(セキュリティオペレーションセンター)運営およびWebアプリケーション脆弱性診断の営業に8年間従事。その後、システムエンジニアへ転身し、MDMや人事系SaaSの開発に携わる。
8年の実務経験と開発者としての知見を活かし、「セキュリティ対策Lab」ではダークウェブ調査、セキュリティインシデントの分析、および高度なセキュリティ対策解説の執筆・編集を統括しています。
LinkedIn(外部サイト)