React2Shell Krizi: Çinli Hackerlar 10 Puanlık Açığı Silah Haline Getirdi!

React Server Components (RSC) üzerinde ortaya çıkan ve React2Shell olarak adlandırılan yeni bir güvenlik açığı, siber güvenlik dünyasını alarma geçirdi. 10.0 tam puanlık (CVSS) kritiklik seviyesine sahip olan bu açık, saldırganların kimlik doğrulaması yapmadan sistemlerde uzaktan kod çalıştırmasına (RCE) olanak tanıyor.

Saldırıların Arkasındaki Gruplar ve Hedefler

Amazon Web Services (AWS) tarafından yayınlanan rapora göre, açık kamuoyuna duyurulduktan sadece birkaç saat sonra Çin bağlantılı iki grup saldırı başlattı:

  • Earth Lamia: Bu grup; Latin Amerika, Orta Doğu ve Güneydoğu Asya’daki finans, lojistik, perakende, üniversite ve devlet kurumlarını hedef alıyor. Daha önce SAP NetWeaver üzerindeki bir hatayı (CVE-2025-31324) kullandıkları biliniyor.
  • Jackpot Panda: 2020’den beri aktif olan bu grup, daha çok yazılım tedarik zincirlerine sızıyor. “Operation ChattyGoblin” olarak bilinen saldırılarla ve sahte sohbet uygulamaları üzerinden yaydıkları implantlarla tanınıyorlar.

Saldırı Yöntemi ve Kapsamı

AWS’nin “MadPot” adlı honeypot (tuzak) altyapısı üzerinden yapılan analize göre saldırganlar; sistemde whoami gibi keşif komutları çalıştırma, txt dosyaları yazma ve /etc/passwd gibi hassas sistem dosyalarını okuma girişimlerinde bulunuyor. Ayrıca saldırganların sadece bu açığı değil, NUUO kameralarındaki (CVE-2025-1338) gibi diğer eski açıkları da içeren geniş çaplı bir tarama faaliyeti yürüttükleri gözlemlendi.

Cloudflare Kesintisinin Nedeni

Haberin en dikkat çekici noktalarından biri, Cloudflare’ın yaşadığı küresel erişim sorunu. Cloudflare, internet genelinde “500 Dahili Sunucu Hatası”na neden olan kesintinin bir siber saldırıdan değil, React2Shell açığını yamamak için yaptıkları bir kural değişikliğinden kaynaklandığını açıkladı. WAF (Web Uygulama Güvenlik Duvarı) üzerinde yapılan bu acele müdahale, yanlışlıkla meşru trafiği de engelleyerek sistemin çökmesine neden olmuş.

Etkilenen Sürümler ve Çözüm

Güvenlik açığı özellikle React’in yeni sürümlerini etkiliyor. Güvenliğin sağlanması için şu sürümlere yükseltme yapılması şart:

  • 19.0.1
  • 19.1.2
  • 19.2.1

Bu olay, yeni nesil güvenlik açıklarının ne kadar hızlı “silah haline getirildiğini” ve büyük altyapı sağlayıcılarının bu hıza yetişmeye çalışırken ne tür risklerle karşılaştığını göstermesi açısından oldukça önemli.

Related Posts

SynkLoader: Microsoft Teams Üzerinden Sahte Windows Ekranıyla Parola Çalıyor

Microsoft Teams kullanıcılarını hedef alan yeni bir kimlik avı kampanyasında, SynkLoader adlı zararlı yazılım ailesinin kullanıldığı tespit edildi. Saldırganlar, şirketlerin BT destek ekiplerini taklit ederek çalışanlara kötü amaçlı bir MSI…

ToxicPanda 2.0: Google Play’i Engelleyerek Android Güvenliğini Hedefliyor

Android kullanıcılarını hedef alan ToxicPanda zararlı yazılımının yeni sürümü, güvenlik mekanizmalarını devre dışı bırakmaya yönelik yetenekleriyle gündeme geldi. ToxicPanda 2.0 olarak adlandırılan yeni varyantın, VPN iznini kötüye kullanarak Google Play…

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir