Kritische React2Shell- Sicherheitslücke unter aktiver Ausnutzung durch chinesischen Bedrohungsakteur​​ 

Zuletzt aktualisiert am 9. Dezember.​​ 

Ein kritischer Sicherheitslücke in React Server Components wird angeblich von mehreren chinesischen Bedrohungsakteuraktiv ausgenutzt, Recorded Future empfiehlt Organisationen, ihre Systeme sofort zu patchen.​​ 

Was passiert​​ 

CVE-2025-55182, mit dem Namen „React2Shell“, betrifft React Server Components Versionen 19.0, 19.1.0, 19.1.1, und 19.2.0 in mehreren Meta-Paketen. Das AWS Bedrohungsinformationen Team von Amazon berichtete am 4. Dezember, dass chinesische Bedrohungsgruppen, darunter Earth Lamia, Jackpot Panda und mehrere nicht verfolgte Cluster, diese Sicherheitslücke aktiv ausnutzen. AWS hat jedoch keine weiteren Beweise für diese Zuordnungen vorgelegt, die über die angeblich von diesen Bedrohungsgruppen verwendeten IP-Adressen hinausgehen. Zum jetzigen Zeitpunkt kann die Insikt Group nicht ausschließen, dass dieselbe Bedrohungsgruppe weiterhin die IP-Adresse 206[.]237[.]3[.]150 verwendet. Wir können derzeit jedoch die Zuordnung von AWS zu Earth Lamia nicht überprüfen.​​ 

Die Sicherheitslücke entsteht durch unsichere Deserialisierung von Nutzdaten an den Endpunkten der React Server Function. Bei erfolgreicher Ausnutzung dieser Sicherheitslücke können Angreifer über speziell präparierte HTTP-Anfragen beliebigen Code ausführen, was potenziell zu einem vollständigen Backend-Kompromittierung führen kann.​​ 

CVE-2025-55182 (React2Shell) Intelligenzkarte®​​ 

Das Ausmaß des Problems​​ 

Laut der Analyse von Wiz Security enthalten etwa 39 % der gescannten Cloud-Umgebungen verwundbare React-Instanzen. Besorgniserregender ist, dass ihre Forschung zeigt, dass Ausbeutungsversuche eine nahezu 100%ige Erfolgsquote haben.​​ 

Über React Server Components hinaus betrifft die Sicherheitslücke gängige Frameworks und Bibliotheken, die react-server bündeln, darunter:​​ 

Zeitleiste der Ereignisse​​ 

Die Situation entwickelte sich rasch:​​ 

Wer steckt hinter den Angriffen​​ 

Laut Insikt Groupvon Recorded Future, IP-Adresse 143[.]198[.]92[.]82 ist sehr wahrscheinlich ein Ausgangs- Knoten für das chinesische Relaisnetzwerk HiddenOrbit (RedRelay). HiddenOrbit ist ein Relay-Netzwerk, das von mehreren staatlich unterstützten chinesischen Bedrohungsgruppen genutzt wird, um böswillige Aktivitäten zu verschleiern und Attributions- sowie Verfolgungsbemühungen zu behindern.​​ 

Verfügbare Proof-of-Concept-Exploits​​ 

Es wurden mehrere Proof-of-Concept (PoC) Exploits veröffentlicht, die demonstrieren, wie CVE-2025-55182 ausgenutzt werden kann. Die glaubwürdigste Quelle ist der Forscher Lachlan Davidson, der die Sicherheitslücke als Erster entdeckte und öffentlich machte.​​ 

Davidsons PoC-Werke von:​​ 

  1. Erstellung einer HTTP-POST-Anfrage mit einer JSON-Nutzlast, eingebettet als "Multipart/Form-Data"​​ 
  2. Nachahmen von Serveraktionsaufrufen mit spezifischen Headern​​ 
  3. Senden der Anfrage an Next.js oder Waku RSC-Endpunkte​​ 
  4. Auslösen einer automatischen Deserialisierung, die die schädliche Nutzlast ausführt​​ 

Obwohl seit der Offenlegung zahlreiche weitere PoCs aufgetaucht sind, warnen sowohl Davidson als auch AWS Security davor, dass viele von fragwürdiger Qualität sind und in den meisten React-basierten Umgebungen auf unrealistische Opferkonfigurationen angewiesen sind.​​ 

Was du jetzt tun musst​​ 

Organisationen, die React nutzen, müssen sofort handeln:​​ 

1. Identifizieren Sie verwundbare Vermögenswerte​​ 

Bestimmen Sie mit dem react2shell-Scanner von Assetnote, ob Ihre öffentlich zugänglichen React-basierten Anwendungen verwundbar sind. Sie können auch lokal prüfen, indem Sie folgendes verwenden:​​ 

npm run audit

Wenn du verwundbar bist, solltest du eine kritische Schwerevorwarnung über Next.js RCE- Sicherheitslückesehen.​​ 

Hol dir die Vorlage für Insikt Group® Nuclei.​​  Laden Sie unsere YAML-Datei herunter. Die Vorlage prüft sicher, ob eine RSC/Next.js-Anwendung für CVE-2025-55182 verwundbar ist, indem sie eine erstellte Server-Actions-ähnliche POST-Anfrage sendet, die einen RSC-Mehrteil-Formularupload nachahmt. Es generiert zufällige Anfrage-IDs und legt RSC/Next.js-spezifische Werte fest Header, und sendet eine minimale Nutzlast, die darauf ausgelegt ist, den Deserialisierungspfad zu erreichen, ohne beliebigen Code auszuführen.​​ 

2. Patches sofort auftragen​​ 

Das React Team veröffentlichte Patches für alle betroffenen Versionen:​​ 

Sowohl React als auch Next.js haben detaillierte Richtlinien zur Minderung veröffentlicht.​​ 

3. Blockieren bösartiger IP-Adressen​​ 

Erwägen Sie, die IP-Adressen zu blocken, die bei Exploitation-Versuchen identifiziert wurden:​​ 

Warum das wichtig ist​​ 

Die Kombination dieser Faktoren macht diese Sicherheitslücke besonders gefährlich:​​ 

Recorded Future Empfehlungen​​ 

Entwicklern, die React in ihrem Technologie-Stack einsetzen, wird dringend empfohlen, zu prüfen, ob öffentlich zugängliche Assets, die React-Frameworks verwenden, derzeit anfällig für CVE-2025-55182 sind. Derzeit ist der beste Weg, um nach anfälligen Assets zu suchen, die Verwendung des react2shell-scanners von Assetnote; allerdings ist das Tool mit Fehlalarmen verbunden, sodass in Fällen, in denen Sicherheitslücke umstritten ist, ein Patch erforderlich ist. DataDog Security Labs weist außerdem darauf hin, dass die Sicherheitslücke lokal durch Ausführen des Befehls „npm run audit“ identifiziert werden kann. Dieser sollte die folgende Meldung ausgeben, wenn Ihre aktuelle lokale Version von React anfällig ist:​​ 

$ npm audit report

next  16.0.0-canary.0 - 16.0.6
Severity: critical
Next.js is vulnerable to RCE in React flight protocol - https://github.com/advisories/GHSA-9qr9-h5gf-34mp

Aufgrund der verantwortungsvollen Offenlegung von CVE-2025-55182 ist für alle betroffenen Versionen von React ein Patch verfügbar. Sowohl React als auch Next.js haben veröffentlichte Richtlinien zur Minderung, die hier zu finden sind:​​ 

Angesichts der Schwere der Sicherheitslücke und der aktiven Ausnutzung sollte das Patchen anfälliger React-Installationen als dringende Priorität behandelt werden. Das Zeitfenster zwischen der Entdeckung Sicherheitslücke und ihrer weitverbreiteten Ausnutzung schrumpft immer weiter, und Bedrohungsakteur nutzen ungepatchte Systeme schnell aus.​​ 

Darüber hinaus sollten Kunden in Erwägung ziehen, die von AWS als Teil der React2Shell-Auswertung offengelegten IP-Adressen zu denylisten.​​ 

Lerne, wie du Neu auftretende Bedrohungen voraus behältst. Machen Sie sich mit allen kritischen Sicherheitslücke vertraut, die Ihr Unternehmen möglicherweise gefährden. Sprechen Sie noch heute mit unseren Experten Bedrohungsinformationen .​​