CVE-Landschaft Dezember 2025: 22 kritische Vulnerabilities weisen einen Anstieg von 120 % auf, React2Shell dominiert die Bedrohungsaktivität
Im Dezember 2025 kam es zu einem dramatischen Anstieg der Sicherheitslücke mit hohem Schadenspotenzial um 120 %. Die Insikt-Gruppe ® von Recorded Future identifizierte 22 Sicherheitslücke die eine sofortige Behebung erforderten, gegenüber 10 im November. Der Monat war geprägt von der weitverbreiteten Ausnutzung der Sicherheitslücke in Metas React Server Components.
Was Sicherheitsteams wissen müssen:
- React2Shell-Chaos: CVE-2025-55182 löste eine weltweite Exploitation-Welle aus, bei der mehrere Bedrohungsakteur verschiedene Malwarefamilien einsetzten
- Die Ausbeutung des China-Nexus verstärkt sich: Earth Lamia, Jackpot Panda und UAT-9686 nutzten kritische Schwächen für Spionageoperationen
- Öffentliche Exploits vermehren sich: Elf von 22 Sicherheitslücke verfügen über Proof-of-Concept-Code, der die Ausnutzungszeitpläne beschleunigt
- Vermächtnis Sicherheitslücke wieder auftauchen: CISA fügte Schwächen aus der Zeit 2018-2022 in seinen Katalog der Known Exploited Sicherheitslücke (KEV) ein und hob bestehende Patch-Lücken hervor
Fazit: Der Anstieg im Dezember spiegelt sowohl neue Zero-Days als auch ein erneutes Interesse an Legacy Sicherheitslückewider. React2Shell allein zeigt, wie schnell moderne Web-Frameworks zu globalen Angriffsvektoren werden können.
Schnellreferenztabelle
Alle 22 Sicherheitslücke unten wurden im Dezember 2025 aktiv ausgenutzt.
Partitur
Tabelle 1: Liste der Sicherheitslücke , die im Dezember auf Basis Recorded Future Daten aktiv ausgebeutet wurden (Quellen: Recorded Future)
Wichtige Trends im Dezember 2025
Betroffene Anbieter
- Fortinet setzte Sicherheitslücke Bedenken mit zwei kritischen Fehlern bei der Umgehung der Authentifizierung fort
- Google sah sich mit drei Sicherheitslücke auf den Android- (2) und Chromium-Plattformen (1) konfrontiert.
- Microsoft hat eine Sicherheitslückeim Windows-Kernel behoben, die auf die Verwendung von freiem Speicher zurückzuführen war.
- Meta erlebte mit React2Shell die einflussreichste Sicherheitslücke des Monats
- Weitere betroffene Anbieter: Array Networks, Gogs, Gladinet, ASUS, Cisco, Apple, SonicWall, WatchGuard, MongoDB, Digiever, Sierra Wireless, OSGeo, RARLAB, D-Link und OpenPLC
Häufigste Schwächentypen
- CWE-22 – Pfadtraversierung
- CWE-347 – Unsachgemäße Überprüfung der kryptographischen Signatur
- CWE-416 – Nach der kostenlosen Nutzung
- CWE-434 – Uneingeschränkter Upload einer Datei mit gefährlichem Inhalt
- CWE-787 – Schreiben außerhalb des zulässigen Bereichs
Bedrohungsakteur Aktivität
React2Shell-Ausnutzung dominierte die CVE-Aktivität im Dezember:
- Bedrohungsakteur beobachtet, dass sie diese Sicherheitslückeausgenutzt haben:
- China-Nexus-Schauspieler Erde-Lamia und Jackpot-Panda
- China-verbundene Cluster UNC6600, UNC6586, UNC6588, UNC6603 und UNC6595
- mit Nordkorea verbundene und finanziell motivierte Gruppen
- Beobachtete Nutzlasten umfassten EtherRAT, PeerBlight, CowTunnel, ZinFoq, Kaiji-Varianten, Zndoor, RondoDox, MINOCAT, SNOWLIGHT, COMPOOD, HISONIC, ANGRYREBEL. LINUX und Weaxor-Ransomware (mit einem Cobalt Strike Stager)
- Infrastrukturanschlüsse zur HiddenOrbit-Relaisinfrastruktur und zur GobRAT-Relaiskomponente
Zusätzliche Aktivitäten:
- UAT-9686 nutzte das Cisco Secure Email Gateway (CVE-2025-20393) und setzte AquaShell, AquaPurge und AquaTunnel bereit
- Unbekannte Akteure nutzten Gogs Sicherheitslücke (CVE-2025-8110) für die Bereitstellung von Supershell-Malware
Prioritätswarnung: Aktive Ausbeutung
Diese Sicherheitslücke aufgrund bestätigter weitverbreiteter Ausbeutung sofortige Aufmerksamkeit erfordern.
CVE-2025-55182 | Meta React Server-Komponenten (React2Shell)
Risikobewertung: 99 (Sehr kritisch) | CISA KEV: Hinzugefügt am 5. Dezember 2025
Warum das wichtig ist: Nicht authentifizierte RCE betrifft React und Next.js, die zu den weltweit beliebtesten Web-Frameworks gehören. Mehrere Bedrohungsakteur nutzen aktiv verwundbare Instanzen mit unterschiedlichen Malware-Nutzlasten aus.
Betroffene Versionen:
- React-Pakete: react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack (19.0.0, 19.1.0, 19.1.1, und 19.2.0)
- Next.js: 15.x, 16.x und Canary-Builds ab 14.3.0-canary.77
- Beeinflusst außerdem: React Router, Waku, RedwoodSDK, Parcel, Vite RSC Plugin
Sofortige Maßnahmen:
- Aktualisieren Sie React auf Version 19.0.3 oder 19.1.4. oder 19.2.3 sofort
- Update Next.js auf 16.0.7, 15.5.7, 15.4.8, 15.3.6, 15.2.6, 15.1.9, oder 15.0.5
- Überwachen Sie ungewöhnliche Multipart-/Formulardaten-POST-Anfragen, die mit Next.js Serveraktionen / RSC-Endpunkten übereinstimmen.
- Prüfen Sie die Protokolle auf E{"digest"-Fehlermuster, die auf Ausnutzungsversuche hinweisen.
- Überprüfen Sie Serverprozesse auf unerwartete Knoten.js Kindprozesse
Exposition: ~310.500 Next.js Fälle auf Shodan (USA, Indien, Deutschland, Japan, Australien)
CVE-2025-20393 | Cisco Secure Email Gateway
Risikobewertung: 99 (Sehr kritisch) | Aktive Ausnutzung durch UAT-9686
Warum das wichtig ist: Chinesische Bedrohungsakteur kompromittieren aktiv die E-Mail-Sicherheitsinfrastruktur, um sich dauerhaften Zugriff zu verschaffen und in interne Netzwerke einzudringen.
Betroffene Produkte: Cisco Secure Email Gateway sowie Secure Email und Web Manager mit AsyncOS
Sofortige Maßnahmen:
- Installieren Sie die Cisco-Sicherheitsupdates umgehend.
- Spam-Quarantäne-Zugriffsprotokolle der Weboberfläche überwachen
- Prüfen Sie auf Änderungen an
/data/web/euq_webui/htdocs/index.py - Halten Sie Ausschau nach AquaShell-, AquaPurge- und AquaTunnel-Indikatoren.
- Überprüfen Sie ausgehende Verbindungen zu verdächtigen IPs
Bekannte C2-Infrastruktur: 172.233.67.176, 172.237.29.147, 38.54.56.95 (inaktiv)
CVE-2025-14611 | Gladinet CentreStack/Triofox
Risikobewertung: 99 (Sehr kritisch) | CISA KEV: Hinzugefügt am 16. Dezember 2025
Warum das wichtig ist: Festkodierte kryptografische Schlüssel ermöglichen unauthentifizierte Dateilesungen, einschließlich sensibler Konfigurationsdateien. Aktive Ausbeutung in freier Wildbahn beobachtet.
Betroffene Versionen: Alle Versionen vor 16.12.10420.56791
Sofortige Maßnahmen:
- Aktualisieren Sie auf Version 16.12.10420.56791 oder höher.
- Prüfe Dateizugriffsprotokolle für unautorisierte Lesungen
- Review Access Tickets für die Zeitstempel des Jahres 9999
- Prüfen Sie auf exfiltrationsversuche von web.config
- Alle gespeicherten Anmeldedaten und API-Schlüssel rotieren
Technischer Tiefgang: Exploitation-Analyse
React2Shell-Ausnutzung (CVE-2025-55182)
React2Shell stellt einen grundlegenden Fehler in der Flight-Protokoll-Implementierung von React Server Components dar:
- Unsichere Deserialisierung – Server akzeptiert fehlgeformte Flight-Payloads ohne Validierung
- Protokollverwirrung – Angreifergesteuerte Daten beeinflussen die serverseitige Ausführung
- Nicht authentifizierter Zugriff – Für RSC-Endpunkte ist keine Authentifizierung erforderlich
- Weitreichende Wirkung – Beeinflusst das gesamte React-Ökosystem unter Verwendung von Serverkomponenten
Analyse der Ausbeutungsaktivitäten anhand Insikt Group Beobachtungen:
- Nutzlasten, die über wget geliefert werden, um Sekundärstufen herunterzuladen
- Aktive Malware-Hosts, die RondoDox bedienen
- Betreiber, die öffentliche PoCs mit minimalen Anpassungen verwenden
Warum das wichtig ist: Die Kombination aus einem populären Framework, einfacher Nutzung und hoher Wirkung schuf perfekte Bedingungen für den Massenkompromit. Organisationen müssen von einer Gefährdung ausgehen, wenn sie anfällige Versionen verwenden.
Die Insikt Group erstellte eine Nuclei-Vorlage für sichere Erkennung, die für Recorded Future-Kunden verfügbar ist. Die Vorlage identifiziert verwundbare Instanzen, ohne eine Ausnutzung auszulösen.
UAT-9686 Cisco-Kampagne (CVE-2025-20393)
Raffinierte Spionageoperation: Chinesischer Bedrohungsakteur demonstrierte hochentwickelte Spionagetechniken:
- Erstzugriff über die Spam-Quarantäne-Schnittstelle
- Persistenz durch Python-Backdoor, eingebettet in legitime UI-Dateien
- Protokollmanipulation mit AquaPurge zur Entfernung forensischer Beweise
- Tunneling über AquaTunnel und Meissel für das interne Drehen
Warum das wichtig ist: E-Mail-Gateways stellen eine kritische Infrastruktur dar. Kompromiss ermöglicht das Abfangen sensibler Kommunikationen und das seitliche Eindringen in geschützte Netzwerke.
Offenlegung von Informationen zu MongoBleed (CVE-2025-14847)
Speicherlecks durch Protokollverwirrung: Die Sicherheitslücke nutzt Felder mit unterschiedlichen Längen in Zlib-komprimierten Headern:
- Angreifer sendet erstellte BSON-Dokumente mit gefälschten Längen
- Der Parser von MongoDB liest über die beabsichtigten Grenzen hinaus
- Nicht initialisierter Heap-Speicher wird in Fehlermeldungen angezeigt
- Potenzial für Zugangsdaten und wichtige Materialausstellung
Warum das wichtig ist: Datenbankserver enthalten oft Authentifizierungstoken, API-Schlüssel und sensible Konfigurationen im Speicher. Sogar der Schreibzugriff kann weitere Angriffe ermöglichen.
Erkennung & Behebung Ressourcen
Kernvorlagen von der Insikt Group®
Recorded Future-Kunden können auf Nuclei-Vorlagen zugreifen für:
- CVE-2025-55182 (React2Shell) – Sichere Deserialisierungsprüfung ohne Ausnutzung
Hinweis: Alle Vorlagen führen ausschließlich nicht-invasive Erkennung durch.
Recorded Future Produktintegration
- Vulnerability Intelligence – Verfolgen Sie die Ausnutzungstrends der 22 kritischen Sicherheitslücken vom Dezember.
- Attack-Surface-Intelligence – Identifizierung exponierter React-, MongoDB- und Cisco-Ressourcen
- Third-Party Intelligence – Lieferkette Exposition bewerten, um Sicherheitslücke
Zusammenfassung Dezember 2025
Framework Sicherheitslücke viral gehen. React2Shell zeigte, wie moderne Webframeworks innerhalb weniger Tage nach Offenlegung zu globalen Angriffsvektoren werden können.
Vermächtnisfehler finden neues Leben. Die Ergänzung der Sicherheitslücke 2018-2022 zum KEV-Katalog von CISA zeigt, dass Bedrohungsakteur alte CVEs nach ungepatchten Zielen ausgebaut werden.
Nationalstaatliche Akteure beschleunigen Zeitpläne. Chinesische und nordkoreanische Gruppen setzten innerhalb von Stunden nach Sicherheitslücke Enthüllung ausgeklügelte Kampagne ein.
Handeln Sie
Bereit zu sehen, wie Recorded Future Ihrem Team helfen kann, Massenausnutzung zu verfolgen, Framework-Updates zu priorisieren und Neu auftretende Bedrohungen zu erkennen? Entdecken Sie unser Abrisszentrum Für Live-Beispiele. Tauche tiefer ein mit Insikt Group Forschung Für technische Bedrohungsinformationen.
Über die Insikt Group®:
Die Insikt Group® von Recorded Future vereint erstklassige Sicherheitsforscher, Data Scientists und Geheimdienstanalysten, um umsetzbare Bedrohungsinformationen zu liefern. Unser Team verfolgt globale Sicherheitslücke Exploitation, um Organisationen dabei zu helfen, Neu auftretende Bedrohungen einen Schritt voraus zu sein.