ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), React2Shell olarak adlandırılan kritik güvenlik açığına yönelik saldırıların yaygınlaşması üzerine, federal kurumlara 12 Aralık 2025’e kadar acil yama çağrısında bulundu.
Söz konusu açık, CVE-2025-55182 koduyla takip ediliyor ve CVSS skoru 10.0 ile en kritik seviyede yer alıyor.
Açığın Teknik Özeti

React2Shell açığı, React Server Components (RSC) Flight protokolünde bulunan güvensiz deserialization (unsafe deserialization) probleminden kaynaklanıyor. Bu zafiyet, saldırganların tek bir özel hazırlanmış HTTP isteğiyle sunucu üzerinde yetkili JavaScript kodu çalıştırmasına olanak tanıyor.
Açık yalnızca React ile sınırlı değil; aşağıdaki framework’leri de etkiliyor:
  • Next.js
  • Waku
  • Vite
  • React Router
  • RedwoodSDK
Cloudflare’in tehdit istihbarat ekibi Cloudforce One’a göre:

“Tek bir HTTP isteği yeterli. Kimlik doğrulama, kullanıcı etkileşimi veya ek yetki gerekmiyor. Başarılı olunduğunda saldırgan sunucu üzerinde keyfi ve yetkili JavaScript çalıştırabiliyor.”


Aktif Sömürü ve CISA’nın Müdahalesi

Açık 3 Aralık 2025’te kamuoyuna duyurulduktan sonra, çok sayıda tehdit aktörü tarafından aktif şekilde kullanılmaya başlandı. Bu durum CISA’yı harekete geçirdi ve açık Known Exploited Vulnerabilities (KEV) kataloğuna eklendi.
İlk etapta federal kurumlara 26 Aralık 2025 son tarih verilmişti. Ancak tehdidin ciddiyeti nedeniyle bu süre 12 Aralık 2025’e çekildi.
Bulut ve Kubernetes Ortamları Özellikle Hedefte

Bulut güvenlik firması Wiz, açığın özellikle:
  • İnternete açık Next.js uygulamaları
  • Kubernetes üzerinde çalışan container yapıları
  • Yönetilen bulut servisleri
üzerinde yoğun şekilde sömürüldüğünü bildirdi.

Jeopolitik Odaklı Keşif Faaliyetleri

Cloudflare, saldırganların internet genelinde tarama ve keşif platformları kullanarak savunmasız React ve Next.js sistemlerini tespit ettiğini açıkladı. Dikkat çeken bir detay ise bazı taramaların Çin IP bloklarını bilinçli şekilde hariç tutması oldu.
En yoğun tarama yapılan bölgeler:
  • Tayvan
  • Sincan Uygur Bölgesi
  • Vietnam
  • Japonya
  • Yeni Zelanda
Bu bölgeler, genellikle jeopolitik istihbarat toplama faaliyetleriyle ilişkilendiriliyor.
Kritik Kurumlar da Hedef Alındı

Saldırıların daha seçici biçimde şu alanlara yöneldiği gözlemlendi:
  • Devlet kurumları (.gov)
  • Akademik araştırma merkezleri
  • Kritik altyapı operatörleri
Hedefler arasında, uranyum, nadir metaller ve nükleer yakıt ithalat-ihracatından sorumlu ulusal bir otorite de yer aldı.
Öne çıkan diğer tespitler:
  • Kurumsal parola yöneticileri ve güvenli kasa (vault) servislerinin öncelikli hedef alınması
  • React tabanlı arayüz kullanan SSL VPN cihazlarının yönetim panellerine odaklanılması
  • İlk taramaların Asya bağlantılı tehdit gruplarıyla ilişkilendirilen IP’lerden gelmesi
On Binlerce Saldırı Girişimi Kaydedildi



Kaspersky’nin honeypot verilerine göre:
  • 10 Aralık 2025’te tek bir günde 35.000’den fazla saldırı girişimi kaydedildi
  • Saldırganlar önce whoami gibi komutlarla keşif yapıyor
  • Ardından kripto madencileri veya Mirai/Gafgyt türevleri ile RondoDox gibi botnet zararlıları yüklüyor
PoC ve Hedef Listeleri Ortaya Çıktı

Güvenlik araştırmacısı Rakesh Krishnan,
154.61.77[.]105:8082 adresinde herkese açık bir dizin tespit etti.
Bu dizinde:
  • CVE-2025-55182 için PoC exploit scripti
  • domains.txt (35.423 domain)
  • next_target.txt (596 URL)
dosyaları yer alıyor. Listede Starbucks, Porsche, Lululemon ve Dia Browser gibi büyük firmalar da bulunuyor.
Bu veriler, saldırganın interneti sistematik şekilde taradığını ve yüzlerce sayfayı enfekte ettiğini gösteriyor.
Küresel Etki Boyutu

The Shadowserver Foundation verilerine göre 11 Aralık 2025 itibarıyla:
  • 137.200’den fazla internete açık IP savunmasız durumda
  • En çok etkilenen ülkeler:
    • ABD: 88.900
    • Almanya: 10.900
    • Fransa: 5.500
    • Hindistan: 3.600
Uzmanlardan Net Uyarı

Uzmanlar özellikle React ve Next.js kullanan kurumlara şu çağrıyı yapıyor:
  • Güvenlik yamalarını derhal uygulayın
  • İnternete açık uygulamaları gözden geçirin
  • Şüpheli süreç ve container davranışlarını izleyin
  • WAF ve runtime korumalarını aktif hale getirin
React2Shell açığı, modern web uygulamalarında tek bir HTTP isteğiyle tam sunucu ele geçirilmesine yol açabilecek kadar kritik kabul ediliyor.