
React Server Components (RSC) üzerinde ortaya çıkan ve React2Shell olarak adlandırılan yeni bir güvenlik açığı, siber güvenlik dünyasını alarma geçirdi. 10.0 tam puanlık (CVSS) kritiklik seviyesine sahip olan bu açık, saldırganların kimlik doğrulaması yapmadan sistemlerde uzaktan kod çalıştırmasına (RCE) olanak tanıyor.
Saldırıların Arkasındaki Gruplar ve Hedefler
Amazon Web Services (AWS) tarafından yayınlanan rapora göre, açık kamuoyuna duyurulduktan sadece birkaç saat sonra Çin bağlantılı iki grup saldırı başlattı:
- Earth Lamia: Bu grup; Latin Amerika, Orta Doğu ve Güneydoğu Asya’daki finans, lojistik, perakende, üniversite ve devlet kurumlarını hedef alıyor. Daha önce SAP NetWeaver üzerindeki bir hatayı (CVE-2025-31324) kullandıkları biliniyor.
- Jackpot Panda: 2020’den beri aktif olan bu grup, daha çok yazılım tedarik zincirlerine sızıyor. “Operation ChattyGoblin” olarak bilinen saldırılarla ve sahte sohbet uygulamaları üzerinden yaydıkları implantlarla tanınıyorlar.
Saldırı Yöntemi ve Kapsamı
AWS’nin “MadPot” adlı honeypot (tuzak) altyapısı üzerinden yapılan analize göre saldırganlar; sistemde whoami gibi keşif komutları çalıştırma, txt dosyaları yazma ve /etc/passwd gibi hassas sistem dosyalarını okuma girişimlerinde bulunuyor. Ayrıca saldırganların sadece bu açığı değil, NUUO kameralarındaki (CVE-2025-1338) gibi diğer eski açıkları da içeren geniş çaplı bir tarama faaliyeti yürüttükleri gözlemlendi.
Cloudflare Kesintisinin Nedeni
Haberin en dikkat çekici noktalarından biri, Cloudflare’ın yaşadığı küresel erişim sorunu. Cloudflare, internet genelinde “500 Dahili Sunucu Hatası”na neden olan kesintinin bir siber saldırıdan değil, React2Shell açığını yamamak için yaptıkları bir kural değişikliğinden kaynaklandığını açıkladı. WAF (Web Uygulama Güvenlik Duvarı) üzerinde yapılan bu acele müdahale, yanlışlıkla meşru trafiği de engelleyerek sistemin çökmesine neden olmuş.
Etkilenen Sürümler ve Çözüm
Güvenlik açığı özellikle React’in yeni sürümlerini etkiliyor. Güvenliğin sağlanması için şu sürümlere yükseltme yapılması şart:
- 19.0.1
- 19.1.2
- 19.2.1
Bu olay, yeni nesil güvenlik açıklarının ne kadar hızlı “silah haline getirildiğini” ve büyük altyapı sağlayıcılarının bu hıza yetişmeye çalışırken ne tür risklerle karşılaştığını göstermesi açısından oldukça önemli.





