Атаки срещу разработчици чрез Metro4Shell в React Native

CVE-2025-11953 позволява дистанционно изпълнение на код в Metro сървъра и вече се използва за доставка на зловредни payload-и за Windows и Linux.

Злонамерени извършители активно атакуват разработчици, като експлоатират критичната уязвимост CVE-2025-11953 в Metro сървъра – стандартния JavaScript bundler за React Native проекти. Metro е ключов компонент в процеса на разработка и тестване на приложения, което прави уязвимостта особено опасна в среди за разработка.

По подразбиране Metro може да се обвързва с външни мрежови интерфейси и да излага HTTP endpoint-и, предназначени само за локална употреба, като /open-url. Именно този endpoint е в основата на проблема.

Технически детайли за експлоатацията

Уязвимостта позволява на неавтентифициран атакуващ да изпълнява произволни команди:

  • Windows: чрез POST заявка може да се постигне пълно изпълнение на OS команди.

  • Linux и macOS: възможно е стартиране на произволни изпълними файлове, макар и с ограничен контрол върху параметрите.

Проблемът произтича от това, че /open-url endpoint-ът приема POST заявки с подаден от потребителя URL, който се предава без валидиране към функцията open().

Уязвимостта засяга версиите @react-native-community/cli-server-api от 4.8.0 до 20.0.0-alpha.2 и е коригирана във версия 20.0.0 и по-нови.

Реални атаки и наблюдавана зловредна активност

Компанията за анализ на уязвимости VulnCheck е засекла реална експлоатация на CVE-2025-11953 на 21 декември 2025 г., с последващи атаки на 4 и 21 януари 2026 г.

Всички наблюдавани инциденти използват сходен подход:

  • Изпращане на base64-кодиран PowerShell payload, скрит в тялото на HTTP POST заявка.

  • Декодиране и изпълнение на payload-а на целевата система.

След стартиране зловредният код извършва следните действия:

  • Изключване на защитите чрез добавяне на изключения в Microsoft Defender за текущата директория и временната директория на системата.

  • Създаване на сурова TCP връзка към инфраструктурата на атакуващия и заявка за следващ етап (GET /windows).

  • Запис на бинарния файл във временната директория и неговото изпълнение с подадени от атакуващия параметри.

Windows payload-ът представлява Rust-базиран, UPX-пакетиран бинарен файл с елементарни  техники за анти-анализ. Същата инфраструктура хоства и еквивалентен Linux бинарен файл, което потвърждава кросплатформения характер на атаките.

Масов риск за разработчиците

Сканирания чрез търсачката ZoomEye показват, че приблизително 3 500 Metro сървъра са достъпни директно от интернет. Това ги превръща в лесна мишена за автоматизирани атаки и supply-chain компрометиране на среди за разработка.

Въпреки че експлоатацията е активна повече от месец, уязвимостта все още има ниска оценка в EPSS, което подчертава разминаването между теоретични модели за риск и реалната заплаха.

Заключение и препоръки

Според VulnCheck организациите не трябва да чакат включване в каталози като CISA KEV или широк консенсус в индустрията, преди да предприемат действия. Metro4Shell вече доказано се използва като ефективен механизъм за първоначален достъп.

Препоръчителни мерки:

  • Незабавно обновяване до версия 20.0.0 или по-нова.

  • Ограничаване на достъпа до Metro сървъра само до localhost.

  • Проверка за индикатори за компрометиране (IoCs), публикувани от VulnCheck.

  • Изолиране на среди за разработка от публичния интернет.

 

e-security.bg

Подобни

Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640
MikroTik под атака: нова верига от уязвимости дава пълен контрол над рутери
10.09.2026
cert
Windows 10 получи поpедния си голям пакет за сигурност през ESU
9.09.2026
windows-10-1535765_1280
Критичен zero-day удря Magento: хакери вече превземат онлайн магазини
9.09.2026
adobe-magento

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640