ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (
CISA),
React2Shell olarak adlandırılan kritik güvenlik açığına yönelik saldırıların yaygınlaşması üzerine, federal kurumlara
12 Aralık 2025e kadar acil yama çağrısında bulundu.
Söz konusu açık,
CVE-2025-55182 koduyla takip ediliyor ve
CVSS skoru 10.0 ile en kritik seviyede yer alıyor.
Açığın Teknik Özeti
React2Shell açığı,
React Server Components (RSC) Flight protokolünde bulunan güvensiz deserialization (unsafe deserialization) probleminden kaynaklanıyor. Bu zafiyet, saldırganların tek bir özel hazırlanmış HTTP isteğiyle sunucu üzerinde
yetkili JavaScript kodu çalıştırmasına olanak tanıyor.
Açık yalnızca React ile sınırlı değil; aşağıdaki frameworkleri de etkiliyor:
- Next.js
- Waku
- Vite
- React Router
- RedwoodSDK
Cloudflarein tehdit istihbarat ekibi Cloudforce Onea göre:
Tek bir HTTP isteği yeterli. Kimlik doğrulama, kullanıcı etkileşimi veya ek yetki gerekmiyor. Başarılı olunduğunda saldırgan sunucu üzerinde keyfi ve yetkili JavaScript çalıştırabiliyor.
Aktif Sömürü ve CISAnın Müdahalesi
Açık
3 Aralık 2025te kamuoyuna duyurulduktan sonra, çok sayıda tehdit aktörü tarafından aktif şekilde kullanılmaya başlandı. Bu durum CISAyı harekete geçirdi ve açık
Known Exploited Vulnerabilities (KEV) kataloğuna eklendi.
İlk etapta federal kurumlara
26 Aralık 2025 son tarih verilmişti. Ancak tehdidin ciddiyeti nedeniyle bu süre
12 Aralık 2025e çekildi.
Bulut ve Kubernetes Ortamları Özellikle Hedefte
Bulut güvenlik firması
Wiz, açığın özellikle:
- İnternete açık Next.js uygulamaları
- Kubernetes üzerinde çalışan container yapıları
- Yönetilen bulut servisleri
üzerinde yoğun şekilde sömürüldüğünü bildirdi.
Jeopolitik Odaklı Keşif Faaliyetleri
Cloudflare, saldırganların internet genelinde tarama ve keşif platformları kullanarak savunmasız React ve Next.js sistemlerini tespit ettiğini açıkladı. Dikkat çeken bir detay ise bazı taramaların
Çin IP bloklarını bilinçli şekilde hariç tutması oldu.
En yoğun tarama yapılan bölgeler:
- Tayvan
- Sincan Uygur Bölgesi
- Vietnam
- Japonya
- Yeni Zelanda
Bu bölgeler, genellikle
jeopolitik istihbarat toplama faaliyetleriyle ilişkilendiriliyor.
Kritik Kurumlar da Hedef Alındı
Saldırıların daha seçici biçimde şu alanlara yöneldiği gözlemlendi:
- Devlet kurumları (.gov)
- Akademik araştırma merkezleri
- Kritik altyapı operatörleri
Hedefler arasında,
uranyum, nadir metaller ve nükleer yakıt ithalat-ihracatından sorumlu ulusal bir otorite de yer aldı.
Öne çıkan diğer tespitler:
- Kurumsal parola yöneticileri ve güvenli kasa (vault) servislerinin öncelikli hedef alınması
- React tabanlı arayüz kullanan SSL VPN cihazlarının yönetim panellerine odaklanılması
- İlk taramaların Asya bağlantılı tehdit gruplarıyla ilişkilendirilen IPlerden gelmesi
On Binlerce Saldırı Girişimi Kaydedildi
Kasperskynin honeypot verilerine göre:
- 10 Aralık 2025te tek bir günde 35.000den fazla saldırı girişimi kaydedildi
- Saldırganlar önce whoami gibi komutlarla keşif yapıyor
- Ardından kripto madencileri veya Mirai/Gafgyt türevleri ile RondoDox gibi botnet zararlıları yüklüyor
PoC ve Hedef Listeleri Ortaya Çıktı
Güvenlik araştırmacısı
Rakesh Krishnan,
154.61.77[.]105:8082 adresinde herkese açık bir dizin tespit etti.
Bu dizinde:
- CVE-2025-55182 için PoC exploit scripti
- domains.txt (35.423 domain)
- next_target.txt (596 URL)
dosyaları yer alıyor. Listede
Starbucks, Porsche, Lululemon ve Dia Browser gibi büyük firmalar da bulunuyor.
Bu veriler, saldırganın interneti sistematik şekilde taradığını ve
yüzlerce sayfayı enfekte ettiğini gösteriyor.
Küresel Etki Boyutu
The Shadowserver Foundation verilerine göre
11 Aralık 2025 itibarıyla:
- 137.200den fazla internete açık IP savunmasız durumda
- En çok etkilenen ülkeler:
- ABD: 88.900
- Almanya: 10.900
- Fransa: 5.500
- Hindistan: 3.600
Uzmanlardan Net Uyarı
Uzmanlar özellikle React ve Next.js kullanan kurumlara şu çağrıyı yapıyor:
- Güvenlik yamalarını derhal uygulayın
- İnternete açık uygulamaları gözden geçirin
- Şüpheli süreç ve container davranışlarını izleyin
- WAF ve runtime korumalarını aktif hale getirin
React2Shell açığı, modern web uygulamalarında
tek bir HTTP isteğiyle tam sunucu ele geçirilmesine yol açabilecek kadar kritik kabul ediliyor.