Paysage des CVE en décembre 2025 : 22 vulnérabilité critiques, augmentation de 120 %, React2Shell domine l’activité des menaces​​ 

En décembre 2025, on a constaté une augmentation spectaculaire de 120 % des vulnérabilité à fort impact, le groupe Insikt ® de Recorded Future ayant identifié 22 vulnérabilité nécessitant une remédiation ou une correction immédiate, contre 10 en novembre. Le mois a été marqué par une exploitation généralisée d'une faille dans les composants serveur React de Meta.​​ 

Ce que les équipes de sécurité doivent savoir :​​ 

En résumé : La hausse de décembre reflète à la fois de nouveaux zero-days et un regain d’intérêt pour les vulnérabilitéhérités. React2Shell à lui seul démontre à quelle vitesse les frameworks web modernes peuvent devenir des vecteurs d’attaque mondiaux.​​ 

Tableau de référence rapide​​ 

Les 22 vulnérabilité ci-dessous ont toutes été activement exploitées en décembre 2025.​​ 

#​​ 
Vulnerability​​ 
Risk​​ 
Partition​​ 
Fournisseur/produit concerné​​ 
Type/Composant de vulnérabilité​​ 
Personnes de couleur publiques​​ 
1​​ 
CVE-2025-55182​​ 
99​​ 
Composants du serveur Meta React​​ 
CWE-502 (Désérialisation de données non fiables)​​ 
Yes​​ 
2​​ 
CVE-2025-66644​​ 
99​​ 
Réseaux d’ArrayOS AG​​ 
CWE-78 (Injection de commandes du système d’exploitation)​​ 
No​​ 
3​​ 
CVE-2025-48572​​ 
99​​ 
Google Android​​ 
CWE-306 (Authentification manquante pour fonction critique)​​ 
No​​ 
4​​ 
CVE-2025-48633​​ 
99​​ 
Google Android​​ 
Informations insuffisantes​​ 
No​​ 
5​​ 
CVE-2025-59718​​ 
99​​ 
Produits multiples Fortinet​​ 
CWE-347 (Vérification incorrecte de la signature cryptographique)​​ 
Yes​​ 
6​​ 
CVE-2025-59719​​ 
99​​ 
Fortinet FortiWeb​​ 
CWE-347 (Vérification incorrecte de la signature cryptographique)​​ 
Yes​​ 
7​​ 
CVE-2025-62221​​ 
99​​ 
Microsoft Windows​​ 
CWE-416 (Utilisation après usage)​​ 
No​​ 
8​​ 
CVE-2025-8110​​ 
99​​ 
Gogs​​ 
CWE-22 (Parcours de chemin)​​ 
Yes​​ 
9​​ 
CVE-2025-14174​​ 
99​​ 
Google Chromium​​ 
CWE-787 (Écriture hors limites)​​ 
Yes​​ 
10​​ 
CVE-2025-14611​​ 
99​​ 
Gladinet CentreStack et Triofox​​ 
CWE-798 (Utilisation d’un Identifiantscodé en dur)​​ 
Yes​​ 
11​​ 
CVE-2025-59374​​ 
99​​ 
ASUS Live Update​​ 
CWE-506 (Code malveillant intégré)​​ 
No​​ 
12​​ 
CVE-2025-20393​​ 
99​​ 
Produits multiples Cisco​​ 
CWE-20 (Validation d’entrée incorrecte)​​ 
Yes​​ 
13​​ 
CVE-2025-43529​​ 
99​​ 
Produits multiples Apple​​ 
CWE-416 (Utilisation après usage)​​ 
No​​ 
14​​ 
CVE-2025-40602​​ 
99​​ 
Appareil SMA1000 SonicWall​​ 
CWE-250 (Exécution avec privilèges inutiles)​​ 
No​​ 
15​​ 
CVE-2025-14733​​ 
99​​ 
Boîte de feu WatchGuard​​ 
CWE-787 (Écriture hors limites)​​ 
No​​ 
16​​ 
CVE-2025-14847​​ 
99​​ 
MongoDB et serveur MongoDB​​ 
CWE-130 (Gestion incorrecte de l'incohérence des paramètres de longueur)​​ 
Yes​​ 
17​​ 
CVE-2023-52163​​ 
99​​ 
Digiever DS-2105 Pro​​ 
CWE-862 (Autorisation manquante)​​ 
No​​ 
18​​ 
CVE-2018-4063​​ 
99​​ 
Sierra Wireless AirLink ALEOS​​ 
CWE-434 (Téléversement non restreint de fichiers dangereux)​​ 
No​​ 
19​​ 
CVE-2025-58360​​ 
99​​ 
OSGeo GeoServer​​ 
CWE-611 (Restriction incorrecte d'une référence Entité externe XML)​​ 
Yes​​ 
20​​ 
CVE-2025-6218​​ 
99​​ 
RARLAB WinRAR​​ 
CWE-22 (Parcours de chemin)​​ 
Yes​​ 
21​​ 
CVE-2022-37055​​ 
99​​ 
Routeurs D-Link​​ 
CWE-120 (Dépassement de tampon classique)​​ 
No​​ 
22​​ 
CVE-2021-26828​​ 
99​​ 
OpenPLC ScadaBR​​ 
CWE-434 (Téléversement non restreint de fichiers dangereux)​​ 
Yes​​ 

Table 1:​​  Liste des vulnérabilité qui ont été activement exploités en décembre basée sur des données Recorded Future (sources : Recorded Future)​​ 

Fournisseurs concernés​​ 

Types de faiblesses les plus courants​​ 

acteur malveillant Activité​​ 

Exploitation de React2Shell​​  a dominé l’activité CVE de décembre :​​ 

Activité supplémentaire :​​ 

Alerte prioritaire : exploitation active​​ 

Ces vulnérabilité nécessitent une attention immédiate en raison d’une exploitation généralisée confirmée.​​ 

CVE-2025-55182 | Composants du serveur Meta React (React2Shell)​​ 

Score de risque : 99 (très critique) | CISA KEV : Ajouté le 5 décembre 2025​​ 

Pourquoi cela importe : Le RCE non authentifié affecte React et Next.js, parmi les frameworks web les plus populaires au monde. Plusieurs acteur malveillant exploitent activement des instances vulnérables avec des charges utiles variées de malwares.​​ 

Versions concernées :​​ 

Actions immédiates :​​ 

Exposition : ~310 500 instances de Next.js sur Shodan (États-Unis, Inde, Allemagne, Japon, Australie)​​ 

Figure 1:​​  Vulnerability Intelligence​​  Fiche ® pour CVE-2025-55182 (React2Shell) dans Recorded Future (sources : Recorded Future)​​ 

CVE-2025-20393 | Passerelle sécurisée de messagerie Cisco​​ 

Score de risque : 99 (très critique) | Exploitation active par UAT-9686​​ 

Pourquoi c'est important : acteur malveillant chinois compromettent activement les infrastructures de sécurité des messageries électroniques pour établir un accès persistant et s'infiltrer dans les réseaux internes.​​ 

Produits concernés : Cisco Secure Email Gateway et gestionnaires de messagerie et Web sécurisés, responsables exécutant AsyncOS​​ 

Actions immédiates :​​ 

Infrastructure C2 connue : 172.233.67.176, 172.237.29.147, 38.54.56.95 (inactive)​​ 

CVE-2025-14611 | Gladinet CentreStack/Triofox​​ 

Score de risque : 99 (très critique) | CISA KEV : Ajouté le 16 décembre 2025​​ 

Pourquoi cela importe : Les clés cryptographiques codées en dur permettent la lecture de fichiers non authentifiée, y compris les fichiers de configuration sensibles. Exploitation active observée à l’état sauvage.​​ 

Versions concernées : Toutes les versions antérieures à 16.12.10420.56791​​ 

Actions immédiates :​​ 

Plongée technique approfondie : analyse de l’exploitation​​ 

Exploitation de React2Shell (CVE-2025-55182)​​ 

React2Shell représente une faille fondamentale dans l’implémentation du protocole Flight de React Server Components :​​ 

Analyse de l’activité d’exploitation à partir de Insikt Group observations :​​ 

Pourquoi cela importe : La combinaison d’un cadre populaire, d’une exploitation simple et d’un impact élevé a créé des conditions parfaites pour un compromis massif. Les organisations doivent supposer l’exposition si elles utilisent des versions vulnérables.​​ 

Insikt Group a créé un modèle Nuclei pour une détection sécurisée, disponible pour les clients de Recorded Future. Le modèle identifie les instances vulnérables sans déclencher d’exploitation.​​ 

Campagne Cisco UAT-9686 (CVE-2025-20393)​​ 

Opération d'espionnage sophistiquée : acteur malveillant chinois a fait preuve de techniques d'espionnage avancées :​​ 

Pourquoi cela importe : Les passerelles de messagerie représentent des infrastructures critiques. La compromission permet l’interception de communications sensibles et le déplacement latéral vers des réseaux protégés.​​ 

Divulgation d’informations sur MongoBleed (CVE-2025-14847)​​ 

Fuite de mémoire due à la confusion du protocole : Les exploits de vulnérabilité exploitent des champs de longueur inadaptés dans les en-têtes compressés Zlib :​​ 

Pourquoi c'est important : les serveurs de bases de données contiennent souvent en mémoire des jetons d'authentification, des clés API et des configurations sensibles. Même un accès en lecture seule peut permettre d'autres attaques.​​ 

détection & remédiation, correction Ressources​​ 

Modèles de noyaux issus du groupe® Insikt​​ 

Les clients de Recorded Future peuvent accéder aux modèles Nuclei pour :​​ 

Remarque : Tous les modèles effectuent uniquement une détection non intrusive.​​ 

Recorded Future Intégration des produits​​ 

Résumé décembre 2025​​ 

vulnérabilité du framework devient virale. React2Shell a démontré comment les frameworks web modernes peuvent devenir des vecteurs d’attaque mondiaux en quelques jours après leur divulgation.​​ 

Les défauts hérités connaissent une nouvelle vie. L'ajout de vulnérabilité 2018-2022 au catalogue KEV de CISA montre que acteur malveillant exploitent d'anciens CVE pour des cibles non corrigées.​​ 

Les acteurs des États-nations accélèrent les délais. Des groupes chinois et nord-coréens ont déployé des Campagne sophistiqués quelques heures après vulnérabilité divulgation.​​ 

Agissez​​ 

Prêt à découvrir comment Recorded Future peut aider votre équipe à suivre les exploitations massives, à prioriser les mises à jour des frameworks et à détecter les menaces émergentes ? Explorez notre centre de démonstration pour des exemples en direct. Plongez plus profondément avec RechercheInsikt Group pour renseignement sur les menaces.​​ 

À propos du groupe® Insikt :​​ 

Le groupe® Insikt de Recorded Futureréunit des chercheurs en sécurité d’élite, des data scientists et des analystes du renseignement pour fournir des renseignement sur les menacesexploitables. Notre équipe suit l’exploitation de la vulnérabilité mondiale afin d’aider les organisations à garder une longueur d’avance sur les menaces émergentes.​​