CVE-Landschaft Dezember 2025: 22 kritische Vulnerabilities weisen einen Anstieg von 120 % auf, React2Shell dominiert die Bedrohungsaktivität​​ 

Im Dezember 2025 kam es zu einem dramatischen Anstieg der Sicherheitslücke mit hohem Schadenspotenzial um 120 %. Die Insikt-Gruppe ® von Recorded Future identifizierte 22 Sicherheitslücke die eine sofortige Behebung erforderten, gegenüber 10 im November. Der Monat war geprägt von der weitverbreiteten Ausnutzung der Sicherheitslücke in Metas React Server Components.​​ 

Was Sicherheitsteams wissen müssen:​​ 

Fazit: Der Anstieg im Dezember spiegelt sowohl neue Zero-Days als auch ein erneutes Interesse an Legacy Sicherheitslückewider. React2Shell allein zeigt, wie schnell moderne Web-Frameworks zu globalen Angriffsvektoren werden können.​​ 

Schnellreferenztabelle​​ 

Alle 22 Sicherheitslücke unten wurden im Dezember 2025 aktiv ausgenutzt.​​ 

#​​ 
Schwachstelle​​ 
Risk​​ 
Partitur​​ 
Betroffener Anbieter/Produkt​​ 
Sicherheitslücke Typ/Komponente​​ 
Öffentlicher PoC​​ 
1​​ 
CVE-2025-55182​​ 
99​​ 
Meta React Server-Komponenten​​ 
CWE-502 (Deserialisierung nicht vertrauenswürdiger Daten)​​ 
Ja​​ 
2​​ 
CVE-2025-66644​​ 
99​​ 
Array Networks ArrayOS AG​​ 
CWE-78 (OS-Befehlseinschleusung)​​ 
NEIN​​ 
3​​ 
CVE-2025-48572​​ 
99​​ 
Google Android​​ 
CWE-306 (Fehlende Authentifizierung für kritische Funktion)​​ 
NEIN​​ 
4​​ 
CVE-2025-48633​​ 
99​​ 
Google Android​​ 
Unzureichende Informationen​​ 
NEIN​​ 
5​​ 
CVE-2025-59718​​ 
99​​ 
Fortinet Mehrfachprodukte​​ 
CWE-347 (Unsachgemäße Überprüfung der kryptografischen Signatur)​​ 
Ja​​ 
6​​ 
CVE-2025-59719​​ 
99​​ 
Fortinet FortiWeb​​ 
CWE-347 (Unsachgemäße Überprüfung der kryptografischen Signatur)​​ 
Ja​​ 
7​​ 
CVE-2025-62221​​ 
99​​ 
Microsoft Windows​​ 
CWE-416 (Nach kostenloser Nutzung verwenden)​​ 
NEIN​​ 
8​​ 
CVE-2025-8110​​ 
99​​ 
Gogs​​ 
CWE-22 (Pfaddurchquerung)​​ 
Ja​​ 
9​​ 
CVE-2025-14174​​ 
99​​ 
Google Chromium​​ 
CWE-787 (Out-of-Bounds Schreiben)​​ 
Ja​​ 
10​​ 
CVE-2025-14611​​ 
99​​ 
Gladinet CentreStack und Triofox​​ 
CWE-798 (Verwendung fest codierter Anmeldedaten)​​ 
Ja​​ 
11​​ 
CVE-2025-59374​​ 
99​​ 
ASUS Live Update​​ 
CWE-506 (Eingebetteter bösartiger Code)​​ 
NEIN​​ 
12​​ 
CVE-2025-20393​​ 
99​​ 
Cisco – Mehrere Produkte​​ 
CWE-20 (Fehlerhafte Eingabevalidierung)​​ 
Ja​​ 
13​​ 
CVE-2025-43529​​ 
99​​ 
Apple Mehrfachprodukte​​ 
CWE-416 (Nach kostenloser Nutzung verwenden)​​ 
NEIN​​ 
14​​ 
CVE-2025-40602​​ 
99​​ 
SonicWall SMA1000 Gerät​​ 
CWE-250 (Ausführung mit unnötigen Berechtigungen)​​ 
NEIN​​ 
15​​ 
CVE-2025-14733​​ 
99​​ 
WatchGuard Feuerbox​​ 
CWE-787 (Out-of-Bounds Schreiben)​​ 
NEIN​​ 
16​​ 
CVE-2025-14847​​ 
99​​ 
MongoDB und MongoDB Server​​ 
CWE-130 (Unsachgemäße Behandlung von Längenparameterinkonsistenz)​​ 
Ja​​ 
17​​ 
CVE-2023-52163​​ 
99​​ 
Digiever DS-2105 Pro​​ 
CWE-862 (Fehlende Autorisierung)​​ 
NEIN​​ 
18​​ 
CVE-2018-4063​​ 
99​​ 
Sierra Wireless AirLink ALEOS​​ 
CWE-434 (Uneingeschränktes Hochladen der Datei mit gefährlichem Typ)​​ 
NEIN​​ 
19​​ 
CVE-2025-58360​​ 
99​​ 
OSGeo GeoServer​​ 
CWE-611 (Unzulässige Einschränkung der XML External Einheit Reference)​​ 
Ja​​ 
20​​ 
CVE-2025-6218​​ 
99​​ 
RARLAB WinRAR​​ 
CWE-22 (Pfaddurchquerung)​​ 
Ja​​ 
21​​ 
CVE-2022-37055​​ 
99​​ 
D-Link-Router​​ 
CWE-120 (Klassischer Pufferüberlauf)​​ 
NEIN​​ 
22​​ 
CVE-2021-26828​​ 
99​​ 
OpenPLC ScadaBR​​ 
CWE-434 (Uneingeschränktes Hochladen der Datei mit gefährlichem Typ)​​ 
Ja​​ 

Tabelle 1:​​  Liste der Sicherheitslücke , die im Dezember auf Basis Recorded Future Daten aktiv ausgebeutet wurden (Quellen: Recorded Future)​​ 

Betroffene Anbieter​​ 

Häufigste Schwächentypen​​ 

Bedrohungsakteur Aktivität​​ 

React2Shell-Ausnutzung​​  dominierte die CVE-Aktivität im Dezember:​​ 

Zusätzliche Aktivitäten:​​ 

Prioritätswarnung: Aktive Ausbeutung​​ 

Diese Sicherheitslücke aufgrund bestätigter weitverbreiteter Ausbeutung sofortige Aufmerksamkeit erfordern.​​ 

CVE-2025-55182 | Meta React Server-Komponenten (React2Shell)​​ 

Risikobewertung: 99 (Sehr kritisch) | CISA KEV: Hinzugefügt am 5. Dezember 2025​​ 

Warum das wichtig ist: Nicht authentifizierte RCE betrifft React und Next.js, die zu den weltweit beliebtesten Web-Frameworks gehören. Mehrere Bedrohungsakteur nutzen aktiv verwundbare Instanzen mit unterschiedlichen Malware-Nutzlasten aus.​​ 

Betroffene Versionen:​​ 

Sofortige Maßnahmen:​​ 

Exposition: ~310.500 Next.js Fälle auf Shodan (USA, Indien, Deutschland, Japan, Australien)​​ 

Abbildung 1:​​  Vulnerability Intelligence​​  Karte® für CVE-2025-55182 (React2Shell) in Recorded Future (Quellen: Recorded Future)​​ 

CVE-2025-20393 | Cisco Secure Email Gateway​​ 

Risikobewertung: 99 (Sehr kritisch) | Aktive Ausnutzung durch UAT-9686​​ 

Warum das wichtig ist: Chinesische Bedrohungsakteur kompromittieren aktiv die E-Mail-Sicherheitsinfrastruktur, um sich dauerhaften Zugriff zu verschaffen und in interne Netzwerke einzudringen.​​ 

Betroffene Produkte: Cisco Secure Email Gateway sowie Secure Email und Web Manager mit AsyncOS​​ 

Sofortige Maßnahmen:​​ 

Bekannte C2-Infrastruktur: 172.233.67.176, 172.237.29.147, 38.54.56.95 (inaktiv)​​ 

CVE-2025-14611 | Gladinet CentreStack/Triofox​​ 

Risikobewertung: 99 (Sehr kritisch) | CISA KEV: Hinzugefügt am 16. Dezember 2025​​ 

Warum das wichtig ist: Festkodierte kryptografische Schlüssel ermöglichen unauthentifizierte Dateilesungen, einschließlich sensibler Konfigurationsdateien. Aktive Ausbeutung in freier Wildbahn beobachtet.​​ 

Betroffene Versionen: Alle Versionen vor 16.12.10420.56791​​ 

Sofortige Maßnahmen:​​ 

Technischer Tiefgang: Exploitation-Analyse​​ 

React2Shell-Ausnutzung (CVE-2025-55182)​​ 

React2Shell stellt einen grundlegenden Fehler in der Flight-Protokoll-Implementierung von React Server Components dar:​​ 

Analyse der Ausbeutungsaktivitäten anhand Insikt Group Beobachtungen:​​ 

Warum das wichtig ist: Die Kombination aus einem populären Framework, einfacher Nutzung und hoher Wirkung schuf perfekte Bedingungen für den Massenkompromit. Organisationen müssen von einer Gefährdung ausgehen, wenn sie anfällige Versionen verwenden.​​ 

Die Insikt Group erstellte eine Nuclei-Vorlage für sichere Erkennung, die für Recorded Future-Kunden verfügbar ist. Die Vorlage identifiziert verwundbare Instanzen, ohne eine Ausnutzung auszulösen.​​ 

UAT-9686 Cisco-Kampagne (CVE-2025-20393)​​ 

Raffinierte Spionageoperation: Chinesischer Bedrohungsakteur demonstrierte hochentwickelte Spionagetechniken:​​ 

Warum das wichtig ist: E-Mail-Gateways stellen eine kritische Infrastruktur dar. Kompromiss ermöglicht das Abfangen sensibler Kommunikationen und das seitliche Eindringen in geschützte Netzwerke.​​ 

Offenlegung von Informationen zu MongoBleed (CVE-2025-14847)​​ 

Speicherlecks durch Protokollverwirrung: Die Sicherheitslücke nutzt Felder mit unterschiedlichen Längen in Zlib-komprimierten Headern:​​ 

Warum das wichtig ist: Datenbankserver enthalten oft Authentifizierungstoken, API-Schlüssel und sensible Konfigurationen im Speicher. Sogar der Schreibzugriff kann weitere Angriffe ermöglichen.​​ 

Erkennung & Behebung Ressourcen​​ 

Kernvorlagen von der Insikt Group®​​ 

Recorded Future-Kunden können auf Nuclei-Vorlagen zugreifen für:​​ 

Hinweis: Alle Vorlagen führen ausschließlich nicht-invasive Erkennung durch.​​ 

Recorded Future Produktintegration​​ 

Zusammenfassung Dezember 2025​​ 

Framework Sicherheitslücke viral gehen. React2Shell zeigte, wie moderne Webframeworks innerhalb weniger Tage nach Offenlegung zu globalen Angriffsvektoren werden können.​​ 

Vermächtnisfehler finden neues Leben. Die Ergänzung der Sicherheitslücke 2018-2022 zum KEV-Katalog von CISA zeigt, dass Bedrohungsakteur alte CVEs nach ungepatchten Zielen ausgebaut werden.​​ 

Nationalstaatliche Akteure beschleunigen Zeitpläne. Chinesische und nordkoreanische Gruppen setzten innerhalb von Stunden nach Sicherheitslücke Enthüllung ausgeklügelte Kampagne ein.​​ 

Handeln Sie​​ 

Bereit zu sehen, wie Recorded Future Ihrem Team helfen kann, Massenausnutzung zu verfolgen, Framework-Updates zu priorisieren und Neu auftretende Bedrohungen zu erkennen? Entdecken Sie unser Abrisszentrum Für Live-Beispiele. Tauche tiefer ein mit Insikt Group Forschung Für technische Bedrohungsinformationen.​​ 

Über die Insikt Group®:​​ 

Die Insikt Group® von Recorded Future vereint erstklassige Sicherheitsforscher, Data Scientists und Geheimdienstanalysten, um umsetzbare Bedrohungsinformationen zu liefern. Unser Team verfolgt globale Sicherheitslücke Exploitation, um Organisationen dabei zu helfen, Neu auftretende Bedrohungen einen Schritt voraus zu sein.​​