Chinesische Hacker attackieren React2Shell-Lücke (CVE-2025-55182) nur Stunden nach Disclosure

Nur wenige Stunden nach der Veröffentlichung der kritischen React-Schwachstelle CVE-2025-55182 („React2Shell“) am 3. Dezember 2025 registrierten Amazons Threat-Intelligence-Teams bereits gezielte Ausnutzungsversuche durch China-stämmige Cybergruppen, darunter Earth Lamia und Jackpot Panda. Die RCE-Lücke (CVSS 10.0) betrifft React-19-Installationen sowie Next.js-15/16-Deployments, die den App Router und React Server Components nutzen.

AWS betont, dass keine eigenen Services betroffen sind. Allerdings zeigt Telemetrie aus der globalen MadPot-Honeypot-Infrastruktur, dass sowohl bekannte APT-Akteure als auch neue, bislang unbenannte Cluster die Schwachstelle aktiv testen und angreifen. Die Angreifer setzen dafür schnelle, oft unpräzise PoCs, automatisierte Scanner mit Tarnmechanismen sowie parallele Ausnutzung weiterer N-Day-Lücken ein – ein etabliertes Muster chinesischer staatlich gelenkter Cyberoperationen.

In mehreren Fällen versuchten Angreifer systematisch über längere Zeiträume verschiedene Payloads, Linux-Kommandos und Dateizugriffe, was auf manuelle Feintuning-Versuche gegen Live-Ziele hindeutet. Teilweise werden fehlerhafte oder unvollständige PoCs genutzt – Hauptsache schnell operationalisierbar und massentauglich.

Admins, die React oder Next.js in eigenen Umgebungen (EC2, Container u. a.) betreiben, sollen umgehend auf die gepatchten Versionen aktualisieren – React 19.0.1/19.1.2/19.2.1 bzw. die jeweils abgesicherten Next.js-Releases.

Related Posts

Flowise: Kritische Passwort-Zurücksetzen-Lücke ermöglicht vollständige Kontoübernahme

In Flowise wurde eine kritische Schwachstelle (CVE-2025-58434) entdeckt, über die Angreifer ohne Authentifizierung gültige Passwort-Reset-Token für beliebige Nutzer erzeugen können. Ursache ist ein unsicherer forgot-password-Endpoint, der neben Nutzerinformationen auch direkt ein gültiges tempToken zurückliefert – ohne jegliche Verifikation.

Read More

Shai-Hulud 2.0: Neue npm-Supply-Chain-Attacke legt 25.000+ Repos offen

Ein neuer Ableger der Shai-Hulud-Kampagne trifft aktuell das npm-Ökosystem. Angreifer haben teils stark verbreitete Pakete – unter anderem aus den Ökosystemen von Zapier, ENS Domains, PostHog und Postman – mit trojanisierten Versionen kompromittiert, so berichtet der Security Blog von WIZ. Diese werden zwischen dem 21. und 23. November 2025 auf npm eingestellt und führen beim Installieren im preinstall-Schritt Credential-Stealer-Code aus.

Read More

Wiener Forscher decken massive WhatsApp-Datenschutzlücke auf

Informatikerinnen der Universität Wien und SBA Research haben eine gravierende Schwachstelle im Contact-Discovery-Mechanismus von WhatsApp entdeckt, die globale Nutzerinnen-Enumeration ermöglichte. Durch extrem hohe Abfrageraten konnten die Forschenden mehr als 3,5 Milliarden aktive WhatsApp-Konten weltweit identifizieren, inklusive Metadaten wie Telefonnummer, öffentlicher Schlüssel, Zeitstempel und – sofern freigegeben – Profilbild oder About-Text.

Read More