Почему уязвимость React2Shell с рейтингом 10.0 угрожает миллионам серверов Next.js и React?

Новая критическая уязвимость, получившая название React2Shell и идентификатор CVE-2025-55182, была классифицирована с максимальным уровнем серьезности CVSS 10.0. Эта брешь в безопасности относится к типу удаленного выполнения кода (RCE) через небезопасную десериализацию и позволяет злоумышленникам атаковать системы без аутентификации и предварительной настройки. Ввиду чрезвычайной опасности регуляторы немедленно внесли React2Shell в каталог известных эксплуатируемых уязвимостей (KEV) агентства CISA.
Почему уязвимость React2Shell с рейтингом 10.0 угрожает миллионам серверов Next.js и React?
Изображение носит иллюстративный характер

Техническая причина проблемы кроется в компонентах М⃰ React Server Components, конкретно в пакете react-server. Сбой происходит в протоколе Flight, используемом для связи между сервером и клиентом, из-за ошибки в том, как React обрабатывает ссылки на объекты во время десериализации полезной нагрузки. Это позволяет хакерам отправлять специально созданные HTTP-запросы на конечные точки React Server Function и выполнять произвольные команды. Мартин Зугец, технический директор по решениям в Bitdefender, отметил, что преобразование текста в объекты является опасным классом уязвимостей, и подтвердил, что проблема заключается именно в синтаксическом анализе ссылок на объекты.

Для устранения угрозы разработчики выпустили исправления в версиях React 19.0.1, 19.1.2 и 19.2. Уязвимость затрагивает широкий спектр фреймворков и инструментов, включая Next.js, React Router, Waku, Parcel, Vite и RedwoodSDK. Согласно данным платформы управления поверхностью атаки Censys, потенциальными целями являются около 2,15 миллиона экземпляров общедоступных интернет-сервисов, использующих эти технологии.

Эксперты фиксируют активную эксплуатацию уязвимости множеством злоумышленников, включая китайские хакерские группировки Earth Lamia, Jackpot Panda и UNC5174 (также известную как CL-STA-1015). Наблюдаемая вредоносная активность включает сканирование на наличие уязвимых RCE, разведку, установку загрузчиков для получения полезной нагрузки и попытки кражи файлов конфигурации и учетных данных AWS. В атаках используются специфические вредоносные инструменты, такие как SNOWLIGHT и VShell.

Компания Amazon сообщила, что атаки, исходящие с китайской инфраструктуры, начались всего через несколько часов после раскрытия информации об уязвимости. Подразделение Palo Alto Networks Unit 42 подтвердило компрометацию более 30 организаций в различных секторах. Джастин Мур, старший менеджер по исследованию угроз в Unit 42, подтвердил факты сканирования и попыток хищения данных. О случаях атак также сообщили компании Coalition, Fastly, GreyNoise, VulnCheck и Wiz.

Первооткрывателем уязвимости стал исследователь безопасности Лаклан Дэвидсон, который сообщил о проблеме и выпустил несколько эксплойтов Proof of Concept (PoC). Еще один рабочий PoC был опубликован тайваньским исследователем под ником maple3142 на GitHub. Наличие общедоступных эксплойтов делает немедленное обновление критически важным для защиты инфраструктуры.

В связи с высоким уровнем угрозы для государственных структур США была задействована обязательная оперативная директива BOD 22-01. Согласно этому предписанию, агентства федеральной гражданской исполнительной власти (FCEB) обязаны применить необходимые обновления безопасности до 26 декабря 2025 года.


Новое на сайте

20066[b]Фотосинтез в глазах мышей: возможно ли это без превращения в растение?[/b] 20065[b]СПКЯ стало СПМЯ: почему переименование болезни, затрагивающей миллионы женщин, заняло... 20064[b]Почему великая пирамида Гизы пережила все землетрясения за 4500 лет[/b] 20063[b]Генетика Homo erectus: что зубная эмаль рассказала о наших предках[/b] 20062[b]Кости в бухте эребус: что кости моряков Франклина рассказывают спустя полтора века[/b] 20061[b]Крупнейший плавучий ветрогенератор в мире: Китай испытывает установку у берегов... 20060[b]Карие глаза младенца стали индиго после лечения от COVID-19[/b] 20058[b]Почему серебряная чаша с Афиной пролежала в немецком лесу две тысячи лет?[/b] 20057[b]Дыра в атмосфере солнца: вспышка достигла пика и может зажечь полярное сияние[/b] 20056[b]Динго возрастом 950 лет: кто и зачем кормил могилу животного сотни лет?[/b] 20055[b]Томоэ гозэн: женщина-самурай, которая существовала на самом деле[/b] 20054[b]Что видели астронавты «Аполлона-12» над лунным горизонтом?[/b] 20053[b]Восковой блокнот на латыни и шёлковая туалетная бумага: кто посещал средневековый... 20052[b]Хантавирус на борту: 41 человек под наблюдением после рейса MV Hondius[/b]
Ссылка