CVSS 10.0: критична вразливість React / Next.js — активна експлуатація китайськими APT

Якщо ви використовуєте React Server Components або Next.js App Router — це безпосередньо про вас.

CVE-2025-55182 (React2Shell) отримала максимальний рейтинг небезпеки CVSS 10.0. Вразливість дозволяє віддалене виконання коду (RCE) без автентифікації.

Чому це дійсно критично

Додаток може бути вразливим навіть у випадку, якщо ви не використовуєте серверні функції напряму. Достатньо того, що React Server Components увімкнені за замовчуванням.

Експлуатація відбувається через HTTP POST-запити зі спеціальними заголовками next-action або rsc-action-id.

Хто вже атакує

За даними AWS Security, китайські APT-групи Earth Lamia та Jackpot Panda почали експлуатувати вразливість протягом годин після її публічного розкриття.

Зафіксовані масові спроби атак на:

– фінансовий сектор

– логістику

– IT-компанії

– державні установи

Що під загрозою

• React 19.x

• Next.js 15.x та 16.x (App Router)

Що робити негайно

• Оновитися до пропатчених версій (AWS Security Bulletin AWS-2025-030)

• Налаштувати WAF-правила для блокування підозрілих POST-запитів

• Перевірити логи на наявність запитів із заголовками next-action / rsc-action-id

• Провести експрес-аудит зовнішнього периметра застосунку

Це класичний приклад того, як modern stack ≠ secure by default. Реакція в перші 24–48 годин критично впливає на наслідки інциденту.

Зміст:

Автор статті:

Тетяна Круць

Поширюй добро:

Читайте також:

Новини

Перші результати КІБЕРАКАДЕМІЇ SHERIFF: хто і як формує кіберрезерв України

Перший етап навчання у КІБЕРАКАДЕМІЇ SHERIFF показав: кібербезпека може стати реальним шляхом реінтеграції для ветеранів, незалежно від фізичних обмежень і бойового досвіду.

Детальніше »
Статті

«Безкоштовний» Windows як точка входу: кейс SHERIFF CYBERSECURITY про масову компрометацію мережі

Команда SHERIFF CYBERSECURITY розслідувала інцидент у великій виробничій компанії з сотнями співробітників і критичними контрактами. Первинний сигнал надійшов від системи кібермоніторингу: нетиповий

Детальніше »

Готові підсилити кіберзахист вашої організації?

Наші фахівці допоможуть оцінити ризики, знайти слабкі місця і побудувати безпеку, яка працює, а не існує на папері.

Професійна охорона, відеоспостереження та безпека 24/7

0 800 309 114

відділ продажу (безкоштовно)

Головний офіс ХОП "Шериф"

Київ, вул. Сосницька 1/44
Офіс: 9:00 – 18:00
Технічна служба: Цілодобово

Copyright: © 2007-2025 ХОП “Шериф” – Всі права захищені

👋

Привіт!

Дякуємо за інтерес до матеріалів від SHERIFF Cybersecurity. У цьому безкоштовному чек-листі ви знайдете практичні точки контролю, які допоможуть зрозуміти, наскільки захищені ваші криптоактиви.