ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), React2Shell olarak adlandırılan kritik güvenlik açığına yönelik saldırıların yaygınlaşması üzerine, federal kurumlara 12 Aralık 2025e kadar acil yama çağrısında bulundu.
Söz konusu açık, CVE-2025-55182 koduyla takip ediliyor ve CVSS skoru 10.0 ile en kritik seviyede yer alıyor.
Açığın Teknik Özeti
React2Shell açığı, React Server Components (RSC) Flight protokolünde bulunan güvensiz deserialization (unsafe deserialization) probleminden kaynaklanıyor. Bu zafiyet, saldırganların tek bir özel hazırlanmış HTTP isteğiyle sunucu üzerinde yetkili JavaScript kodu çalıştırmasına olanak tanıyor.
Açık yalnızca React ile sınırlı değil; aşağıdaki frameworkleri de etkiliyor:
- Next.js
- Waku
- Vite
- React Router
- RedwoodSDK
Tek bir HTTP isteği yeterli. Kimlik doğrulama, kullanıcı etkileşimi veya ek yetki gerekmiyor. Başarılı olunduğunda saldırgan sunucu üzerinde keyfi ve yetkili JavaScript çalıştırabiliyor.
Aktif Sömürü ve CISAnın Müdahalesi
Açık 3 Aralık 2025te kamuoyuna duyurulduktan sonra, çok sayıda tehdit aktörü tarafından aktif şekilde kullanılmaya başlandı. Bu durum CISAyı harekete geçirdi ve açık Known Exploited Vulnerabilities (KEV) kataloğuna eklendi.
İlk etapta federal kurumlara 26 Aralık 2025 son tarih verilmişti. Ancak tehdidin ciddiyeti nedeniyle bu süre 12 Aralık 2025e çekildi.
Bulut ve Kubernetes Ortamları Özellikle Hedefte
Bulut güvenlik firması Wiz, açığın özellikle:
- İnternete açık Next.js uygulamaları
- Kubernetes üzerinde çalışan container yapıları
- Yönetilen bulut servisleri

Jeopolitik Odaklı Keşif Faaliyetleri
Cloudflare, saldırganların internet genelinde tarama ve keşif platformları kullanarak savunmasız React ve Next.js sistemlerini tespit ettiğini açıkladı. Dikkat çeken bir detay ise bazı taramaların Çin IP bloklarını bilinçli şekilde hariç tutması oldu.
En yoğun tarama yapılan bölgeler:
- Tayvan
- Sincan Uygur Bölgesi
- Vietnam
- Japonya
- Yeni Zelanda
Kritik Kurumlar da Hedef Alındı
Saldırıların daha seçici biçimde şu alanlara yöneldiği gözlemlendi:
- Devlet kurumları (.gov)
- Akademik araştırma merkezleri
- Kritik altyapı operatörleri
Öne çıkan diğer tespitler:
- Kurumsal parola yöneticileri ve güvenli kasa (vault) servislerinin öncelikli hedef alınması
- React tabanlı arayüz kullanan SSL VPN cihazlarının yönetim panellerine odaklanılması
- İlk taramaların Asya bağlantılı tehdit gruplarıyla ilişkilendirilen IPlerden gelmesi
On Binlerce Saldırı Girişimi Kaydedildi

Kasperskynin honeypot verilerine göre:
- 10 Aralık 2025te tek bir günde 35.000den fazla saldırı girişimi kaydedildi
- Saldırganlar önce whoami gibi komutlarla keşif yapıyor
- Ardından kripto madencileri veya Mirai/Gafgyt türevleri ile RondoDox gibi botnet zararlıları yüklüyor
PoC ve Hedef Listeleri Ortaya Çıktı
Güvenlik araştırmacısı Rakesh Krishnan,
154.61.77[.]105:8082 adresinde herkese açık bir dizin tespit etti.
Bu dizinde:
- CVE-2025-55182 için PoC exploit scripti
- domains.txt (35.423 domain)
- next_target.txt (596 URL)
Bu veriler, saldırganın interneti sistematik şekilde taradığını ve yüzlerce sayfayı enfekte ettiğini gösteriyor.
Küresel Etki Boyutu
The Shadowserver Foundation verilerine göre 11 Aralık 2025 itibarıyla:
- 137.200den fazla internete açık IP savunmasız durumda
- En çok etkilenen ülkeler:
- ABD: 88.900
- Almanya: 10.900
- Fransa: 5.500
- Hindistan: 3.600
Uzmanlardan Net Uyarı
Uzmanlar özellikle React ve Next.js kullanan kurumlara şu çağrıyı yapıyor:
- Güvenlik yamalarını derhal uygulayın
- İnternete açık uygulamaları gözden geçirin
- Şüpheli süreç ve container davranışlarını izleyin
- WAF ve runtime korumalarını aktif hale getirin
