CVE-2025-11953 позволява дистанционно изпълнение на код в Metro сървъра и вече се използва за доставка на зловредни payload-и за Windows и Linux.
Злонамерени извършители активно атакуват разработчици, като експлоатират критичната уязвимост CVE-2025-11953 в Metro сървъра – стандартния JavaScript bundler за React Native проекти. Metro е ключов компонент в процеса на разработка и тестване на приложения, което прави уязвимостта особено опасна в среди за разработка.
По подразбиране Metro може да се обвързва с външни мрежови интерфейси и да излага HTTP endpoint-и, предназначени само за локална употреба, като /open-url. Именно този endpoint е в основата на проблема.
Технически детайли за експлоатацията
Уязвимостта позволява на неавтентифициран атакуващ да изпълнява произволни команди:
-
Windows: чрез POST заявка може да се постигне пълно изпълнение на OS команди.
-
Linux и macOS: възможно е стартиране на произволни изпълними файлове, макар и с ограничен контрол върху параметрите.
Проблемът произтича от това, че /open-url endpoint-ът приема POST заявки с подаден от потребителя URL, който се предава без валидиране към функцията open().
Уязвимостта засяга версиите @react-native-community/cli-server-api от 4.8.0 до 20.0.0-alpha.2 и е коригирана във версия 20.0.0 и по-нови.
Реални атаки и наблюдавана зловредна активност
Компанията за анализ на уязвимости VulnCheck е засекла реална експлоатация на CVE-2025-11953 на 21 декември 2025 г., с последващи атаки на 4 и 21 януари 2026 г.
Всички наблюдавани инциденти използват сходен подход:
-
Изпращане на base64-кодиран PowerShell payload, скрит в тялото на HTTP POST заявка.
-
Декодиране и изпълнение на payload-а на целевата система.
След стартиране зловредният код извършва следните действия:
-
Изключване на защитите чрез добавяне на изключения в Microsoft Defender за текущата директория и временната директория на системата.
-
Създаване на сурова TCP връзка към инфраструктурата на атакуващия и заявка за следващ етап (
GET /windows). -
Запис на бинарния файл във временната директория и неговото изпълнение с подадени от атакуващия параметри.
Windows payload-ът представлява Rust-базиран, UPX-пакетиран бинарен файл с елементарни техники за анти-анализ. Същата инфраструктура хоства и еквивалентен Linux бинарен файл, което потвърждава кросплатформения характер на атаките.
Масов риск за разработчиците
Сканирания чрез търсачката ZoomEye показват, че приблизително 3 500 Metro сървъра са достъпни директно от интернет. Това ги превръща в лесна мишена за автоматизирани атаки и supply-chain компрометиране на среди за разработка.
Въпреки че експлоатацията е активна повече от месец, уязвимостта все още има ниска оценка в EPSS, което подчертава разминаването между теоретични модели за риск и реалната заплаха.
Заключение и препоръки
Според VulnCheck организациите не трябва да чакат включване в каталози като CISA KEV или широк консенсус в индустрията, преди да предприемат действия. Metro4Shell вече доказано се използва като ефективен механизъм за първоначален достъп.
Препоръчителни мерки:
-
Незабавно обновяване до версия 20.0.0 или по-нова.
-
Ограничаване на достъпа до Metro сървъра само до localhost.
-
Проверка за индикатори за компрометиране (IoCs), публикувани от VulnCheck.
-
Изолиране на среди за разработка от публичния интернет.









