Google avertit que plusieurs groupes d’acteurs malveillants exploitent activement une vulnérabilité critique des composants serveur de React, permettant aux attaquants de prendre entièrement le contrôle de serveurs vulnérables sans authentification.
La faille, connue sous le nom de React2Shell, est rapidement devenue une cible de choix depuis sa divulgation publique, les attaquants allant des groupes d’espionnage liés à des États aux cybercriminels motivés par l’appât du gain.
« … le nombre d’exploits légitimes et leurs capacités ont considérablement augmenté, notamment les capacités de déploiement de web shells en mémoire dans Next.js », ont déclaré les chercheurs de Google.
React2Shell présente un risque critique
React2Shell, référencée sous l’identifiant CVE-2025-55182, affecte certaines versions des composants serveur de React et de Next.js — des frameworks qui constituent la base d’une part importante des applications web modernes.
Comme son exploitation ne nécessite pas d’authentification, toute application exposée sur Internet, non corrigée et utilisant des versions affectées peut être immédiatement compromise à distance. La vulnérabilité affiche un score CVSS de 10,0.
L’avis complet de Google explique comment plusieurs groupes d’acteurs malveillants exploitent la faille pour déployer des logiciels malveillants dans des environnements non corrigés, soulignant l’urgence pour les entreprises de vérifier leurs déploiements React et Next.js.
Les acteurs malveillants exploitent React2Shell
Les chercheurs de Google ont identifié plusieurs campagnes actives exploitant React2Shell peu après sa divulgation.
Les groupes d’espionnage liés à la Chine figurent parmi les acteurs les plus avancés observés.
Un groupe, référencé sous le nom d’UNC6600, a exploité la vulnérabilité pour déployer le tunnelier MINOCAT, un outil conçu pour maintenir un accès furtif et durable aux réseaux compromis.
Un autre groupe, UNC6603, a été observé en train de déployer une variante mise à jour de la porte dérobée HISONIC, qui dissimule son trafic de commande et de contrôle (C2) dans des services cloud légitimes tels que Cloudflare.
Cette technique permet aux attaquants de dissimuler leurs activités malveillantes dans le trafic réseau normal, compliquant ainsi la détection et la réponse.
Des attaquants motivés par des considérations financières exploitent également la faille. Dans au moins un cas confirmé, des acteurs malveillants ont utilisé React2Shell pour installer le mineur de cryptomonnaie XMRig, détournant les ressources du serveur pour générer de la cryptomonnaie.
Les autres familles de logiciels malveillants observées dans ces campagnes comprennent le téléchargeur SNOWLIGHT, qui récupère des charges utiles secondaires, et la porte dérobée COMPOOD, couramment utilisée pour le vol de données et le maintien d’un accès persistant.
Pourquoi React2Shell présente un risque élevé
React2Shell découle d’une faille dans la façon dont les composants serveur de React gèrent la logique de rendu côté serveur, permettant aux attaquants d’exécuter à distance des commandes arbitraires.
Comme la vulnérabilité ne nécessite pas d’identifiants valides, elle contourne entièrement les contrôles d’accès traditionnels.
Le risque s’est encore accru après la confirmation par Google de la disponibilité publique d’un code d’exploitation fonctionnel.
Si certains premiers exploits de preuve de concept (PoC) étaient incomplets ou non fonctionnels, des outils fiables capables d’installer des web shells en mémoire circulent désormais.
Cela abaisse considérablement le niveau d’expertise requis pour les attaquants et augmente la probabilité d’une exploitation à grande échelle.
La combinaison d’un accès sans authentification, d’une gravité maximale et de la disponibilité publique d’un code d’exploitation rend React2Shell particulièrement dangereuse pour les entreprises qui tardent à appliquer les correctifs.
Défenses en profondeur pour React2Shell
Les équipes de sécurité doivent partir du principe que des attaquants tentent peut-être déjà d’obtenir un accès initial ou y sont déjà parvenus.
Une réponse efficace nécessite une approche en profondeur combinant correction rapide, détection renforcée et mesures de confinement.
- Identifiez immédiatement les composants serveur React concernés ou les déploiements Next.js et appliquez les derniers correctifs de sécurité.
- Examinez les journaux des applications et des serveurs à la recherche d’une exécution suspecte de commandes, de connexions sortantes et d’une utilisation anormale des ressources.
- Déployez WAF, RASP et une surveillance de l’exécution pour détecter les tentatives d’exploitation, les web shells en mémoire et les abus de Node.js.
- Imposez une exécution avec le principe du moindre privilège, renforcez les conteneurs et segmentez les réseaux afin de limiter l’impact d’une exploitation.
- Limitez le trafic réseau sortant et surveillez DNS ainsi que l’activité sortante afin de perturber la livraison des charges utiles et les communications de commande et de contrôle.
- Partez du principe qu’une compromission est possible en recherchant les mécanismes de persistance, en reconstruisant les systèmes affectés et en renouvelant les identifiants exposés.
Ensemble, ces mesures aident les équipes de sécurité à réduire leur exposition, à détecter les exploitations actives et à contenir le rayon d’impact si les attaquants parviennent à s’implanter.
Comment les frameworks partagés amplifient les risques
L’exploitation rapide de React2Shell souligne un défi bien connu du développement logiciel moderne : les vulnérabilités présentes dans des frameworks largement utilisés peuvent rapidement créer un risque étendu dans de nombreux environnements.
Comme ces frameworks sont souvent profondément intégrés aux applications de production et aux pipelines de déploiement, une seule faille peut affecter simultanément des milliers d’entreprises.
Ce phénomène illustre un défi plus vaste en matière de sécurité de la chaîne d’approvisionnement logicielle, où les dépendances partagées et les systèmes de compilation peuvent amplifier l’impact d’une seule vulnérabilité dans d’innombrables environnements en aval.

