React2Shell: Нова критична уязвимост отключи глобална вълна от автоматизирани атаки

Откриването на CVE-2025-55182, критична уязвимост в React Server Components, предизвика светкавична ескалация на автоматизирани атаки срещу хиляди устройства по целия свят. Уязвимостта, неофициално наречена React2Shell, позволява на външни нападатели да изпълняват произволен привилегирован код на сървъра без никаква автентикация.

Разработчици я посочиха като „най-лошия възможен сценарий“, след като стана ясно, че от проста HTTP заявка може да се стигне директно до команден шел с висок риск за инфраструктурата. Докато React екипът публикува спешни обновления, изследователи от Bitdefender отчетоха над 150 000 експлойт опита дневно, включително директни инжекции на системни команди.

React2Shell е идеален инструмент за ботнети

Уязвимостта е опасна не само заради критичността си, но и заради изключителната лекота на автоматизация:

  • минимален размер на полезния товар

  • липса на нужда от обфускация

  • директен път от заявка към изпълнение на команди

  • широко разпространение в Node.js екосистемата

Това прави React2Shell перфектна цел за ботнет оператори, които буквално за часове интегрираха уязвимостта в своите инструменти за масово сканиране и компрометиране.

Смарт устройствата – първи под удар

Телеметрия на Bitdefender за последния месец показва впечатляващо агресивна експлоатация „в дивата природа“. Основни цели са:

  • умни контакти и домакински устройства

  • смартфони

  • NAS устройства

  • IP камери и системи за видеонаблюдение

  • рутери

  • development board платформи

  • умни телевизори и потребителска електроника

Един-единствен IP адрес от датацентър в Полша е генерирал над 12 000 експлойт събития, докато останалият трафик идва от САЩ, Нидерландия, Ирландия, Франция, Хонконг, Сингапур, Китай, Панама и редица други региони.

Десетки хиляди сървъри остават уязвими

Honeypot системи вече засичат стотици компрометирани устройства, използващи Next.js. В същото време десетки хиляди сървъри продължават да бъдат излагани на риск, тъй като много администратори все още не са приложили критичните обновления.

  • На 5 декември: над 77 600 публични IP адреса са били уязвими

  • На 7 декември: броят е спаднал до 29 000, но рискът остава изключително висок

Китайски хакерски групи вече активно експлоатират React2Shell, насочвайки се към React Server Components, които се изпълняват от страна на сървъра, което води до масови атаки с нисък праг за експлоатация.

Инцидентът с Cloudflare: колатерален ефект от опита за защита

В началото на декември Cloudflare преживя голямо прекъсване на услуги. Причината беше неуспешен защитен ъпдейт, пуснат в бързината от React, за да минимизира риска от React2Shell. Инцидентът подчертава колко критична е уязвимостта и колко сложен е балансът между спешната защита и стабилността на услуги, които обслужват глобален интернет трафик.

Кой е в риск и какво трябва да се направи

Поради широкото използване на React и Next.js в SaaS, e-commerce и корпоративни среди, рискът е огромен. Необходимите мерки:

  • незабавно обновяване до последните пачове на React RSC и Node.js

  • изолиране на уязвими компоненти в отделни среди

  • наблюдение за необичайни web заявки и командни инжекции

  • временно ограничаване на публичния достъп до RSC функционалности

React2Shell е една от най-бързо експлоатираните критични уязвимости за 2025 г. Комбинацията от лесна автоматизация, огромна екосистема и директен достъп до команден шел превръща проблема в глобален инцидент по киберсигурност. Ситуацията ясно показва колко важно е организациите да прилагат бързи и координирани реакции при критични RCE уязвимости.

e-security.bg

Подобни

CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day
Kiteworks отмени предупреждението за спиране на системите след пачване
1.10.2026
kiteworks

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy