Google entdeckt mit React2Shell verbundene Serverübernahmen

Google warnt, dass Angreifer React2Shell aktiv ausnutzen, um ungepatchte Server zu übernehmen.

Written By
Ken Underhill
Ken Underhill
Dec 16, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Google warnt, dass mehrere Bedrohungsakteursgruppen eine kritische Schwachstelle in React-Server-Komponenten aktiv ausnutzen und Angreifer dadurch ohne Authentifizierung die vollständige Kontrolle über verwundbare Server übernehmen können. 

Die als React2Shell bekannte Schwachstelle ist nach ihrer öffentlichen Bekanntgabe schnell zu einem lohnenden Ziel geworden. Zu den Angreifern zählen sowohl staatlich unterstützte Spionagegruppen als auch finanziell motivierte Cyberkriminelle.

„Die Zahl legitimer Exploits und ihre Fähigkeiten haben sich massiv ausgeweitet, einschließlich der Möglichkeiten zur Bereitstellung von Webshells im Arbeitsspeicher für Next.js“, sagten Google-Forscher.

React2Shell birgt kritisches Risiko

React2Shell, geführt unter der Kennung CVE-2025-55182, betrifft bestimmte Versionen von React-Server-Komponenten und Next.js – Frameworks, auf denen ein erheblicher Teil moderner Webanwendungen basiert. 

Da für die Ausnutzung keine Authentifizierung erforderlich ist, kann jede internetexponierte, ungepatchte Anwendung mit betroffenen Versionen unmittelbar einer Remote-Kompromittierung ausgesetzt sein. Die Schwachstelle hat einen CVSS-Wert von 10,0.

Googles vollständige Sicherheitswarnung zeigt, wie mehrere Bedrohungsgruppen die Schwachstelle missbrauchen, um Malware in ungepatchten Umgebungen einzuschleusen, und unterstreicht damit die dringende Notwendigkeit für Unternehmen, ihre React- und Next.js-Bereitstellungen zu überprüfen.

Bedrohungsakteure nutzen React2Shell aus

Google-Forscher haben kurz nach der Bekanntgabe mehrere aktive Kampagnen identifiziert, die React2Shell ausnutzen. 

Zu den fortschrittlichsten beobachteten Akteuren zählen mit China verbundene Spionagegruppen. 

Eine Gruppe, die unter der Kennung UNC6600 geführt wird, hat die Schwachstelle genutzt, um den Tunneler MINOCAT bereitzustellen – ein Tool, das unauffälligen, langfristigen Zugriff auf kompromittierte Netzwerke aufrechterhalten soll.

Advertisement

Eine weitere Gruppe, UNC6603, wurde dabei beobachtet, wie sie eine aktualisierte Variante der HISONIC-Backdoor bereitstellte, die ihren Command-and-Control-Datenverkehr (C2) in legitime Cloud-Dienste wie Cloudflare einbettet. 

Mit dieser Technik können Angreifer bösartige Aktivitäten in normalem Netzwerkverkehr verbergen, was die Erkennung und Reaktion erschwert.

Auch finanziell motivierte Angreifer nutzen die Schwachstelle aus. In mindestens einem bestätigten Fall installierten Bedrohungsakteure mithilfe von React2Shell den Kryptowährungs-Miner XMRig und kaperten Serverressourcen, um Kryptowährung zu generieren. 

Zu den weiteren in den Kampagnen beobachteten Malware-Familien gehören der Downloader SNOWLIGHT, der zusätzliche Payloads nachlädt, sowie die Backdoor COMPOOD, die häufig für Datendiebstahl und dauerhaften Zugriff eingesetzt wird.

Warum React2Shell ein hohes Risiko darstellt

React2Shell geht auf einen Fehler in der Verarbeitung der serverseitigen Rendering-Logik durch React-Server-Komponenten zurück, der es Angreifern ermöglicht, aus der Ferne beliebige Befehle auszuführen. 

Da die Schwachstelle keine gültigen Zugangsdaten erfordert, umgeht sie herkömmliche Zugriffskontrollen vollständig.

Das Risiko hat sich weiter erhöht, nachdem Google bestätigt hat, dass funktionsfähiger Exploit-Code nun öffentlich verfügbar ist. 

Während einige frühe Proof-of-Concept-(PoC)-Exploits unvollständig oder funktionsunfähig waren, sind nun zuverlässige Tools im Umlauf, die Webshells im Arbeitsspeicher installieren können. 

Dadurch sinkt die Einstiegshürde für Angreifer drastisch und die Wahrscheinlichkeit einer großflächigen Ausnutzung steigt.

Die Kombination aus nicht authentifiziertem Zugriff, maximalem Schweregrad und öffentlich verfügbarem Exploit-Code macht React2Shell für Unternehmen, die das Patchen verzögern, besonders gefährlich.

Advertisement

Mehrschichtige Abwehr für React2Shell

Sicherheitsteams sollten davon ausgehen, dass Angreifer möglicherweise bereits versuchen, sich Zugriff zu verschaffen, oder dies bereits geschafft haben. 

Eine wirksame Reaktion erfordert einen mehrschichtigen Ansatz, der schnelle Behebung, verbesserte Erkennung und Maßnahmen zur Eindämmung kombiniert.

  • Betroffene React-Server-Komponenten sofort identifizieren oder Next.js-Bereitstellungen und die neuesten Sicherheits-Patches anwenden.
  • Anwendungs- und Serverprotokolle auf verdächtige Befehlsausführung überprüfen, ausgehende Verbindungen und ungewöhnliche Ressourcennutzung.
  • Bereitstellen von WAF, RASP und Laufzeitüberwachung, um Exploit-Versuche zu erkennen, Webshells im Arbeitsspeicher und den Missbrauch von Node.js.
  • Ausführung mit geringsten Berechtigungen, Absicherung von Containern und Segmentierung durchsetzen , um die Auswirkungen nach einer erfolgreichen Ausnutzung zu begrenzen.
  • Ausgehenden Netzwerkverkehr beschränken und DNS- sowie Egress-Aktivitäten überwachen , um die Zustellung von Payloads und Command-and-Control zu unterbinden.
  • Von einer möglichen Kompromittierung ausgehen und durch Suche nach Persistenz, betroffene Systeme neu aufsetzen und offengelegte Zugangsdaten austauschen.

Zusammen helfen diese Maßnahmen Sicherheitsteams dabei, die Angriffsfläche zu reduzieren, aktive Ausnutzung zu erkennen und den Schadensradius einzudämmen, falls Angreifer Fuß fassen.

Wie gemeinsam genutzte Frameworks Risiken verstärken

Die schnelle Ausnutzung von React2Shell unterstreicht eine bekannte Herausforderung in der modernen Softwareentwicklung: Schwachstellen in weit verbreiteten Frameworks können schnell umfassende Risiken in zahlreichen Umgebungen schaffen. 

Da diese Frameworks häufig tief in Produktionsanwendungen und Bereitstellungspipelines integriert sind, kann eine einzige Schwachstelle gleichzeitig Tausende von Unternehmen betreffen.  

Dieses Muster spiegelt eine umfassendere Herausforderung der Software-Lieferkettensicherheit wider, bei der gemeinsam genutzte Abhängigkeiten und Build-Systeme die Auswirkungen einer einzelnen Schwachstelle in unzähligen nachgelagerten Umgebungen verstärken können.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.