תוך שעות ספורות מרגע פרסום הפרטים, קבוצות תקיפה המקושרות לממשלת סין החלו לנצל באופן פעיל את חולשת React2Shell (CVE-2025-55182) הקריטית ב-React וב-Next.js.

החולשה מאפשרת הרצת קוד מרחוק ללא אימות בשרתים רבים ברחבי העולם.
האזהרה שהופצה אתמול לגבי חולשת React2Shell (פגיעות מקסימלית) הופכת היום למציאות מדאיגה. מספר גורמי איום, המקושרים לממשלת סין, החלו בגל תקיפה נרחב המנצל את החולשה הקריטית בפריימוורקים React ו-Next.js.
פרטי המתקפה והחולשה
החולשה (CVE-2025-55182): מדובר בפגיעות של דסריאליזציה לא בטוחה (Insecure Deserialization) בפרוטוקול 'Flight' של רכיבי השרת של React (RSC – React Server Components).
- הניצול: החולשה מאפשרת הרצת קוד מרחוק (RCE – Remote Code Execution) ישירות בהקשר (Context) של השרת, ללא צורך באימות. הניצול הוא טריוויאלי יחסית וכבר הופצו מספר קודי הוכחת היתכנות (PoC) ברשת, מה שמאיץ את התפשטות המתקפות.
- היקף: חברת AWS מעריכה כי 39% מסביבות הענן שהיא מנטרת פגיעות למתקפות React2Shell.
גורמי האיום המעורבים
צוותי המודיעין של Amazon Web Services (AWS) דיווחו כי שעות ספורות לאחר הפרסום הפומבי של החולשה, זוהו ניסיונות ניצול פעילים על ידי מספר קבוצות איום, שכולן מקושרות למדינת סין:
- Earth Lamia: קבוצה המתמקדת בניצול חולשות באפליקציות ווב. יעדיה הטיפוסיים כוללים שירותים פיננסיים, לוגיסטיקה, קמעונאות, חברות IT, אוניברסיטאות ומגזר ממשלתי ברחבי אמריקה הלטינית, המזרח התיכון ודרום מזרח אסיה.
- Jackpot Panda: קבוצה המתמקדת באיסוף מודיעין על שחיתות וביטחון פנים, ופועלת בעיקר במזרח ובדרום מזרח אסיה.
AWS מדווחת כי המתקפות שהתגלו אינן סריקות אוטומטיות גרידא, אלא ניסיונות ידניים חוזרים ונשנים, כולל ניפוי שגיאות (Debugging) ושיפור טכניקות הניצול בזמן אמת נגד יעדים חיים.
צעדים מיידיים מומלצים למפתחים
האיום הוא מיידי וקריטי. מפתחים המשתמשים ב-React וב-Next.js חייבים לפעול בדחיפות:
- עדכון מידי: יש לעדכן באופן מיידי לגרסאות האבטחה העדכניות ביותר של React ו-Next.js ששוחררו על ידי המפתחים.
- שימוש בסורק: פלטפורמת Assetnote שחררה סורק React2Shell ציבורי ב-GitHub, המאפשר לארגונים לבדוק האם הסביבות שלהם פגיעות.
- ניטור חריגות: מומלץ לנטר תעבורת רשת חריגה לשרתים ולחפש ניסיונות להרצת פקודות לינוקס בסיסיות (כגון whoami, id) או יצירת קבצים זמניים, המעידים על ניצול מוצלח של ה-RCE.





