2025年12月のCVE動向:22件の重大な脆弱性を確認、120%増加、React2Shellが脅威アクティビティを支配​​ 

2025 年 12 月には、影響の大きい脆弱性が 120% という劇的な増加を記録し、 Recorded Futureの Insikt Group ®は、即時の修復/復旧/改善が必要な脆弱性を 22 件特定し、11 月の 10 件から増加しました。 今月は、MetaのReact Server Componentsの脆弱性が広範囲に悪用されたことが大きな話題となった。​​ 

セキュリティチームが知っておくべきこと:​​ 

結論: 12月の急騰は、新たなゼロデイとレガシー脆弱性への関心の再燃を反映しています。React2Shellだけでも、現代のWebフレームワークがいかに急速にグローバルな攻撃経路になり得るかを示している。​​ 

クイックリファレンス表​​ 

以下の22の脆弱性はすべて2025年12月に積極的に悪用されました。​​ 

#​​ 
脆弱性​​ 
リスク​​ 
スコア​​ 
影響を受けるベンダー/製品​​ 
脆弱性タイプ/コンポーネント​​ 
公開PoC​​ 
1​​ 
CVE-2025-55182​​ 
99​​ 
メタReactサーバーコンポーネント​​ 
CWE-502(信頼できないデータの逆シリアル化)​​ 
はい​​ 
2​​ 
CVE-2025-66644​​ 
99​​ 
アレイネットワークス ArrayOS AG​​ 
CWE-78(OSコマンドインジェクション)​​ 
いいえ​​ 
3​​ 
CVE-2025-48572​​ 
99​​ 
Google Android​​ 
CWE-306(重要機能に対する認証の欠如)​​ 
いいえ​​ 
4​​ 
CVE-2025-48633​​ 
99​​ 
Google Android​​ 
情報不足​​ 
いいえ​​ 
5​​ 
CVE-2025-59718​​ 
99​​ 
Fortinetの複数製品​​ 
CWE-347(暗号署名の不適切な検証)​​ 
はい​​ 
6​​ 
CVE-2025-59719​​ 
99​​ 
Fortinet FortiWeb​​ 
CWE-347(暗号署名の不適切な検証)​​ 
はい​​ 
7​​ 
CVE-2025-62221​​ 
99​​ 
Microsoft Windows​​ 
CWE-416(無料使用期限後)​​ 
いいえ​​ 
8​​ 
CVE-2025-8110​​ 
99​​ 
ゴグス​​ 
CWE-22(経路探索)​​ 
はい​​ 
9​​ 
CVE-2025-14174​​ 
99​​ 
Google Chromium​​ 
CWE-787(境界外書き込み)​​ 
はい​​ 
10​​ 
CVE-2025-14611​​ 
99​​ 
グラディネット・センタースタックとトリオフォックス​​ 
CWE-798(ハードコード認証情報の使用)​​ 
はい​​ 
11​​ 
CVE-2025-59374​​ 
99​​ 
ASUS Live Update​​ 
CWE-506(埋め込み型悪意のあるコード)​​ 
いいえ​​ 
12​​ 
CVE-2025-20393​​ 
99​​ 
シスコの複数の製品​​ 
CWE-20(不適切な入力検証)​​ 
はい​​ 
13​​ 
CVE-2025-43529​​ 
99​​ 
アップルの複数製品​​ 
CWE-416(無料使用期限後)​​ 
いいえ​​ 
14​​ 
CVE-2025-40602​​ 
99​​ 
SonicWall SMA1000アプライアンス​​ 
CWE-250(不必要な権限による実行)​​ 
いいえ​​ 
15​​ 
CVE-2025-14733​​ 
99​​ 
ウォッチガード ファイヤーボックス​​ 
CWE-787(境界外書き込み)​​ 
いいえ​​ 
16​​ 
CVE-2025-14847​​ 
99​​ 
MongoDBとMongoDBサーバー​​ 
CWE-130(長さパラメータの不整合の不適切な処理)​​ 
はい​​ 
17​​ 
CVE-2023-52163​​ 
99​​ 
Digiever DS-2105 Pro​​ 
CWE-862(認証情報不足)​​ 
いいえ​​ 
18​​ 
CVE-2018-4063​​ 
99​​ 
Sierra Wireless AirLink ALEOS​​ 
CWE-434(危険な種類のファイルの無制限アップロード)​​ 
いいえ​​ 
19​​ 
CVE-2025-58360​​ 
99​​ 
OSGeo GeoServer​​ 
CWE-611(XML外部エンティティ参照の不適切な制限)​​ 
はい​​ 
20​​ 
CVE-2025-6218​​ 
99​​ 
RARLAB WinRAR​​ 
CWE-22(経路探索)​​ 
はい​​ 
21​​ 
CVE-2022-37055​​ 
99​​ 
D-Linkルーター​​ 
CWE-120(古典的なバッファオーバーフロー)​​ 
いいえ​​ 
22​​ 
CVE-2021-26828​​ 
99​​ 
OpenPLC ScadaBR​​ 
CWE-434(危険な種類のファイルの無制限アップロード)​​ 
はい​​ 

表1:​​  12 Recorded Future 月に積極的に悪用された脆弱性の一覧(情報源: Recorded Futureデータに基づく)​​ 

影響を受けるベンダー​​ 

最も一般的な弱点タイプ​​ 

脅威アクターの活動​​ 

React2Shellの悪用​​  12月のCVE活動は、以下の通りだった。​​ 

追加アクティビティ:​​ 

優先アラート:積極的な搾取​​ 

これらの脆弱性は、広範な悪用が確認されているため、直ちに対処が必要です。​​ 

CVE-2025-55182 | メタReactサーバーコンポーネント(React2Shell)​​ 

リスクスコア:99(非常に危険) |CISA KEV:2025年12月5日追加​​ 

これが重要な理由:認証不要のリモートコード実行(RCE)は、世界で最も人気のあるウェブフレームワークであるReactとNext.jsに影響を与えます。複数の脅威アクターが、多様なマルウェアを搭載した脆弱なインスタンスを積極的に悪用しています。​​ 

影響を受けるバージョン:​​ 

即時対応:​​ 

露出: Shodan(米国、インド、ドイツ、日本、オーストラリア)でNext.js 310,500件のインスタンス​​ 

図 1:​​  Vulnerability Intelligence​​  Recorded Futureの CVE-2025-55182 (React2Shell) のカード® (情報源: Recorded Future )​​ 

CVE-2025-20393 | Cisco Secure Email Gateway​​ 

リスクスコア:99(非常に危険) |UAT-9686によるアクティブな悪用​​ 

なぜこれが重要なのか: 中国 脅威アクター はメールセキュリティインフラを積極的に情報漏洩/侵害し、永続的なアクセスを確立し、内部ネットワークに切り替わっています。​​ 

対象製品: Cisco Secure Email GatewayおよびSecure Email and Web AsyncOSを実行している製品​​ 

即時対応:​​ 

既知のC2インフラストラクチャ: 172.233.67.176、172.237.29.147、38.54.56.95(非アクティブ)​​ 

CVE-2025-14611 | Gladinet CentreStack/Triofox​​ 

リスクスコア:99(非常に危険) |CISA KEV:2025年12月16日追加​​ 

これが重要な理由:ハードコードされた暗号鍵は、認証なしでファイルを読み取ることを可能にしてしまうため、機密性の高い設定ファイルなども読み取れてしまう。野生環境下で活発な搾取が観察された。​​ 

影響を受けるバージョン: 16.12.10420.56791より前のすべてのバージョン​​ 

即時対応:​​ 

技術的な詳細分析:エクスプロイト分析​​ 

React2Shellの脆弱性(CVE-2025-55182)​​ 

React2Shellは、React Server ComponentsのFlightプロトコル実装における根本的な欠陥を表しています。​​ 

Insikt Group観察からの搾取活動の分析:​​ 

なぜこれが重要なのか: 人気のあるフレームワーク、単純な搾取、そして高い影響を与える組み合わせが、大量情報漏洩/侵害の理想的な条件を生み出しました。 脆弱なバージョンを実行している場合、組織は露出を前提としなければなりません。​​ 

Insikt Group安全な検知用のNucleiテンプレートを作成し、Recorded Future顧客に提供しました。このテンプレートは、悪用を引き起こすことなく、脆弱なインスタンスを特定します。​​ 

UAT-9686 シスコキャンペーン(CVE-2025-20393)​​ 

高度なスパイ活動: 中国の脅威アクターは高度なトレードクラフトを披露しました:​​ 

これが重要な理由:メールゲートウェイは重要なインフラストラクチャを構成する。情報漏洩/侵害は、機密通信の傍受や保護されたネットワークへの横移動を可能にします。​​ 

MongoBleedに関する情報漏洩(CVE-2025-14847)​​ 

プロトコルの混乱によるメモリリーク: この脆弱性はZlib圧縮ヘッダーの不一致の長さフィールドを悪用します。​​ 

これが重要な理由:データベースサーバーには、認証トークン、APIキー、機密性の高い設定情報がメモリ上に保存されていることが多いためです。読み取り専用アクセスであっても、さらなる攻撃を可能にする可能性がある。​​ 

告発 修復/復旧/改善リソース​​ 

Insikt Group® の核テンプレート​​ 

Recorded Futureの顧客は以下のNucleiテンプレートにアクセスできます:​​ 

注:すべてのテンプレートは非侵入的な検知のみを行います。​​ 

Recorded Future Product 統合​​ 

2025年12月の概要​​ 

フレームワークの脆弱性がバイラルになります。React2Shellは、現代のWebフレームワークが、情報公開後わずか数日で世界的な攻撃経路になり得ることを実証した。​​ 

過去の欠陥が新たな形で蘇る。CISAのKEVカタログに2018年から2022年までの脆弱性が追加されたことで、脅威アクターが古いCVEから未修正のターゲットをマイニングしていることが示されています。​​ 

国家主体は時間軸を加速させる。中国と北朝鮮のグループは、脆弱性が公表されてから数時間以内に、高度な攻撃キャンペーンを展開した。​​ 

行動を起こす​​ 

Recorded Futureチームの大量搾取の追跡、優先順位を付けたフレームワークの更新、新たな客観の検出にどのように役立つかを確認する準備はできましたか? 当サイトをご覧ください実際のデモをご覧いただけるデモセンター。さらに深く掘り下げてInsikt Groupは、技術的な脅威インテリジェンスに関する調査研究を行っています。​​ 

Insikt Group®について:​​ 

Recorded FutureのInsiktグループ®は、エリートのセキュリティ研究者、データサイエンティスト、インテリジェンスアナリストを結集し、実用的な脅威インテリジェンスを提供しています。当社のチームは、グローバルな脆弱性の悪用を追跡し、組織が新たな脅威に先んじるのを支援します。​​