Next.js и React2Shell уязвимостта се експлоатира масово

Хакери компрометират десетки хиляди сървъри, използвайки популярни React фреймуърци за криптодобив и отдалечено изпълнение на код

Масово проникване и ботнет активност

Според изследователи по киберсигурност стотици вече компрометирани устройства с Next.js са засечени в honeypots, докато десетки хиляди сървъри остават уязвими към критичната React уязвимост CVE-2025-55182, известна като React2Shell.

Едуардо Боргес, дигитален предприемач, сподели как собствената му машина е била превзета:


„Сървърът ми вече не обслужваше приложението ми – вместо това копаеше криптовалута за някой друг!“

Според Боргес, зловредният софтуер е действал в рамките на Next.js контейнера, маскирайки се като nginx и Apache, за да изглежда като легитимен уеб сървър. Той проследил Monero адреса на атакуващите и открил 415 други „зомбита“ в ботнета, генериращи приблизително $4.26 на първия ден.

ShadowServer и нарастващи атаки

Фондацията ShadowServer отчита рязък скок на атаките: от обичайни около 100 IP-та до почти 1,000 активни IP-та миналия петък.

Пиотр Кижевски, CEO на ShadowServer:


„Наблюдаваме масови опити за експлоатиране на React CVE-2025-55182, включително чрез ботнетове.“

Киберновини съобщават, че китайски хакери вече са експлоатирали тази уязвимост, която засяга React Server Components (RCS) и позволява отдалечено изпълнение на код без автентикация.

Next.js – най-активната цел

Next.js е един от най-популярните React фреймуърци. В момента ботнетите, използващи Next.js, са най-активните атакуващи устройства, засечени от ShadowServer.

През уикенда броят на компрометираните сървъри намалява, вероятно защото администраторите са приложили актуализации и мерки за защита.

Към 7 декември са открити почти 29,000 публично достъпни IP-та, уязвими към React2Shell, спрямо 77,600 на 5 декември.

Експертна оценка: критична уязвимост

Кристоф Хартман, CTO и съосновател на Mondoo, предупреждава:


„Тази RCS уязвимост е изключително опасна – позволява изпълнение на код без автентикация, без нужда от потребителски имена, пароли или специални права.“

Тъй като React и Next.js захранват милиони уебсайтове и SaaS платформи, а уязвимостта засяга дефолтни конфигурации, площта на атака е огромна. Хартман допълва:


„Експлоатацията е тривиална, което прави тези CVE-та сред най-сериозните уязвимости на уеб фреймуърците в последните години.“

По материали от Интернет

Подобни

Критична уязвимост в Adobe Commerce вече се експлоатира
14.08.2026
adobe-commerce
Patch Tuesday за август 2026: над 400 уязвимости и активно експлоатиран zero-day
13.08.2026
windows-6281710_1280
CISA предупреждава за три активно експлоатирани уязвимости
7.08.2026
CISA__headpic
Уязвимост в популярния ИИ асистент tl;dv позволява достъп до служебни онлайн срещи
5.08.2026
spying-4270361_640
Активно се експлоатира нова критична уязвимост в N-able N-central
5.08.2026
thedigitalartist-anonymous-2768825_640
Критична уязвимост в JetBrains TeamCity
1.08.2026
dilsadakcaoglu-ai-generated-8411649_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640