Откриването на CVE-2025-55182, критична уязвимост в React Server Components, предизвика светкавична ескалация на автоматизирани атаки срещу хиляди устройства по целия свят. Уязвимостта, неофициално наречена React2Shell, позволява на външни нападатели да изпълняват произволен привилегирован код на сървъра без никаква автентикация.
Разработчици я посочиха като „най-лошия възможен сценарий“, след като стана ясно, че от проста HTTP заявка може да се стигне директно до команден шел с висок риск за инфраструктурата. Докато React екипът публикува спешни обновления, изследователи от Bitdefender отчетоха над 150 000 експлойт опита дневно, включително директни инжекции на системни команди.
React2Shell е идеален инструмент за ботнети
Уязвимостта е опасна не само заради критичността си, но и заради изключителната лекота на автоматизация:
-
минимален размер на полезния товар
-
липса на нужда от обфускация
-
директен път от заявка към изпълнение на команди
-
широко разпространение в Node.js екосистемата
Това прави React2Shell перфектна цел за ботнет оператори, които буквално за часове интегрираха уязвимостта в своите инструменти за масово сканиране и компрометиране.
Смарт устройствата – първи под удар
Телеметрия на Bitdefender за последния месец показва впечатляващо агресивна експлоатация „в дивата природа“. Основни цели са:
-
умни контакти и домакински устройства
-
смартфони
-
NAS устройства
-
IP камери и системи за видеонаблюдение
-
рутери
-
development board платформи
-
умни телевизори и потребителска електроника
Един-единствен IP адрес от датацентър в Полша е генерирал над 12 000 експлойт събития, докато останалият трафик идва от САЩ, Нидерландия, Ирландия, Франция, Хонконг, Сингапур, Китай, Панама и редица други региони.
Десетки хиляди сървъри остават уязвими
Honeypot системи вече засичат стотици компрометирани устройства, използващи Next.js. В същото време десетки хиляди сървъри продължават да бъдат излагани на риск, тъй като много администратори все още не са приложили критичните обновления.
-
На 5 декември: над 77 600 публични IP адреса са били уязвими
-
На 7 декември: броят е спаднал до 29 000, но рискът остава изключително висок
Китайски хакерски групи вече активно експлоатират React2Shell, насочвайки се към React Server Components, които се изпълняват от страна на сървъра, което води до масови атаки с нисък праг за експлоатация.
Инцидентът с Cloudflare: колатерален ефект от опита за защита
В началото на декември Cloudflare преживя голямо прекъсване на услуги. Причината беше неуспешен защитен ъпдейт, пуснат в бързината от React, за да минимизира риска от React2Shell. Инцидентът подчертава колко критична е уязвимостта и колко сложен е балансът между спешната защита и стабилността на услуги, които обслужват глобален интернет трафик.
Кой е в риск и какво трябва да се направи
Поради широкото използване на React и Next.js в SaaS, e-commerce и корпоративни среди, рискът е огромен. Необходимите мерки:
-
незабавно обновяване до последните пачове на React RSC и Node.js
-
изолиране на уязвими компоненти в отделни среди
-
наблюдение за необичайни web заявки и командни инжекции
-
временно ограничаване на публичния достъп до RSC функционалности
React2Shell е една от най-бързо експлоатираните критични уязвимости за 2025 г. Комбинацията от лесна автоматизация, огромна екосистема и директен достъп до команден шел превръща проблема в глобален инцидент по киберсигурност. Ситуацията ясно показва колко важно е организациите да прилагат бързи и координирани реакции при критични RCE уязвимости.









