Cisco Talos deckt die massenhafte Ausnutzung von CVE-2025-55182 (React2Shell) durch UAT-10608 auf, bei der mithilfe des NEXUS-Listener-Frameworks Zugangsdaten von 766 Next.js-Hosts gestohlen wurden. Die DeFi-Plattform Drift Protocol verliert 280 Millionen US-Dollar, nachdem Angreifer die Multisig-Befugnisse des Security Council auf Solana übernommen haben. Cisco veröffentlicht Notfall-Patches für eine Authentifizierungsumgehung in IMC (CVE-2026-20093) und eine Befehlsinjektion in SSM (CVE-2026-20160), beide mit CVSS 9,8 bewertet. Eine Pre-Auth-RCE-Kette in Progress ShareFile bedroht 30.000 aus dem Internet erreichbare Instanzen. Apple weitet die Bereitstellung von iOS 18.7.7 aus, um das DarkSword-Exploit-Kit zu blockieren.
Eine groß angelegte automatisierte Operation zum Abgreifen von Zugangsdaten nutzt aktiv die React2Shell-Schwachstelle in Next.js-App-Router-Bereitstellungen aus. Mindestens 766 Hosts bei mehreren Cloud-Anbietern wurden kompromittiert. Rotieren Sie sämtliche Geheimnisse auf allen betroffenen Hosts.
Cisco Talos hat einen detaillierten Bericht über UAT-10608 veröffentlicht, einen Bedrohungscluster, der durch Ausnutzung von CVE-2025-55182 im industriellen Maßstab Zugangsdaten abgreift. Die als React2Shell bekannte kritische Schwachstelle in React Server Components und dem Next.js App Router ermöglicht die Ausführung von Remotecode.
Der Angriff ist hochgradig automatisiert: Der Bedrohungsakteur scannt nach öffentlich erreichbaren Next.js-Bereitstellungen, prüft sie auf die Schwachstelle und installiert das Sammelframework NEXUS Listener — ein mehrstufiges Werkzeug zum Abgreifen von Daten, das inzwischen in seiner dritten Hauptversion vorliegt.
Die exfiltrierten Daten fließen in eine passwortgeschützte Weboberfläche namens NEXUS Listener V3, über die der Angreifer alle kompromittierten Hosts, gestohlenen Zugangsdaten und Analysen durchsuchen kann. Talos erlangte Daten aus einer nicht authentifizierungspflichtigen NEXUS-Listener-Instanz und bestätigte damit den Umfang des gestohlenen Materials.
Das wahllose Angriffsmuster deutet darauf hin, dass UAT-10608 automatisierte Scanner wie Shodan, Censys oder eigene Werkzeuge einsetzt, um verwundbare Next.js-Bereitstellungen im gesamten Internet zu identifizieren. Unternehmen, die Next.js mit App Router betreiben, sollten sofort patchen und auf allen möglicherweise betroffenen Hosts sämtliche Geheimnisse rotieren — darunter AWS-Schlüssel, Datenbankzugangsdaten, SSH-Schlüssel und API-Token.
Mehr als 280 Mio. US-Dollar wurden aus Drift Protocol abgezogen, nachdem ein Angreifer mithilfe vorab signierter Durable-Nonce-Transaktionen die Multisig-Befugnisse des Security Council übernommen hatte. Einlagen in Kredit- und Leihfunktionen, Vault-Einlagen und Handelsgelder sind betroffen. Zahlen Sie keine Gelder ein.
Drift Protocol, eine führende DeFi-Handelsplattform auf der Solana-Blockchain mit 200.000 Händlern und einem gesamten Handelsvolumen von 55 Milliarden US-Dollar, verlor bei einem minutiös geplanten Raubzug mindestens 280 Millionen US-Dollar, ohne dass dabei eine Smart-Contract-Schwachstelle ausgenutzt wurde.
| Datum | Aktion |
|---|---|
| 23.–30. März | Der Angreifer richtet Durable-Nonce-Konten ein und erhält 2 von 5 Multisig-Genehmigungen von Mitgliedern des Security Council |
| 1. April (Ausführung) | Eine legitime Transaktion wird ausgeführt, unmittelbar gefolgt von vorab signierten bösartigen Transaktionen |
| Minuten später | Die Administratorkontrolle wird auf den Angreifer übertragen, ein bösartiger Vermögenswert eingeführt und Auszahlungslimits aufgehoben |
| 1. April (Abzug) | Mehr als 280 Mio. US-Dollar werden aus den Protokollreserven abgezogen |
Der Angreifer nutzte Durable-Nonce-Konten — eine Solana-Funktion, durch die vorab signierte Transaktionen unbegrenzt gültig bleiben —, um den Raubzug Tage im Voraus vorzubereiten. Nachdem er die erforderlichen Genehmigungen von 2 der 5 Mitglieder des Security Council erhalten und die bösartigen Transaktionen vorab signiert hatte, konnte er die Gelder zu einem frei gewählten Zeitpunkt mit chirurgischer Präzision abziehen.
Hierbei handelte es sich weder um einen Smart-Contract-Fehler noch um einen Flash-Loan-Angriff, sondern um eine Kompromittierung auf Governance-Ebene, bei der das Vertrauensmodell der Multisig-Administration ausgenutzt wurde. Drift arbeitet mit Sicherheitsunternehmen, Börsen und Strafverfolgungsbehörden zusammen, um die gestohlenen Gelder aufzuspüren und einzufrieren. DSOL ist nicht betroffen, und die Vermögenswerte des Versicherungsfonds sind gesichert.
Beide Schwachstellen ermöglichen nicht authentifizierten entfernten Angreifern den Zugriff mit Administrator- beziehungsweise Root-Rechten. Es sind keine Umgehungslösungen verfügbar — die Installation der Patches ist die einzige Schutzmaßnahme.
Eine Schwachstelle im Cisco Integrated Management Controller ermöglicht es nicht authentifizierten entfernten Angreifern, die Authentifizierung durch speziell präparierte HTTP-Anfragen zu umgehen. Bei erfolgreicher Ausnutzung können Angreifer die Passwörter beliebiger Benutzer einschließlich Administratoren ändern und vollständigen Systemzugriff erlangen.
| Betroffenes Produkt | Behobene Version |
|---|---|
| 5000 Series ENCS | 4.15.5 |
| Catalyst 8300 Edge uCPE | 4.18.3 |
| UCS C-Series M5/M6 Rack Servers | 4.3(2.260007), 4.3(6.260017), 6.0(1.250174) |
| UCS E-Series M3 | 3.2.17 |
| UCS E-Series M6 | 4.15.3 |
Die unbeabsichtigte Offenlegung eines internen Dienstes in Cisco Smart Software Manager On-Prem ermöglicht es nicht authentifizierten Angreifern, über speziell präparierte API-Anfragen beliebige Befehle mit Root-Rechten auszuführen. Die Schwachstelle wurde in SSM On-Prem Version 9-202601 behoben.
Obwohl bislang keine der beiden Schwachstellen nachweislich in freier Wildbahn ausgenutzt wurde, haben Bedrohungsakteure jüngste Cisco-Schwachstellen schnell als Angriffswaffen eingesetzt. Da keine Umgehungslösungen verfügbar sind, ist die sofortige Installation der Patches die einzige Verteidigung.
Zwei miteinander verkettete Schwachstellen ermöglichen die nicht authentifizierte Ausführung von Remotecode auf dem Progress ShareFile Storage Zones Controller. Rund 30.000 Instanzen sind aus dem Internet erreichbar.
Das offensive Sicherheitsunternehmen watchTowr hat eine verheerende Kette aus zwei Schwachstellen im Progress ShareFile Storage Zones Controller (SZC) offengelegt — der lokalen Komponente, mit der Unternehmen die Kontrolle über ihre Dateispeicherung behalten:
Dateiübertragungslösungen sind bevorzugte Ziele von Ransomware-Gruppen — die Clop-Bande hat zuvor bereits Accellion FTA, SolarWinds Serv-U, GoAnywhere MFT, MOVEit Transfer, Gladinet CentreStack und Cleo angegriffen. Da rund 30.000 SZC-Instanzen aus dem Internet erreichbar sind, von denen ShadowServer 700 bestätigt hat, folgt diese Schwachstellenkette demselben hochwertigen Angriffsmuster.
Patches sind seit dem 10. März mit ShareFile 5.12.4 verfügbar. Unternehmen, die ShareFile mit lokalen Speicherzonen betreiben, sollten dies als dringenden Notfall behandeln.
Apple hat die Verfügbarkeit von iOS 18.7.7 und iPadOS 18.7.7 auf eine größere Auswahl von Geräten ausgeweitet, um vor dem Exploit-Kit DarkSword zu schützen — einem seit Juli 2025 aktiven iOS-Angriffswerkzeug, das Benutzer in Saudi-Arabien, der Türkei, Malaysia und der Ukraine ins Visier nimmt.
Das erweiterte Update deckt nun alle iPhones vom XR bis zum iPhone 16e sowie eine breite Palette von iPads ab. Dies ist ein ungewöhnlicher Schritt für Apple: Anstatt Benutzer zum Wechsel auf iOS 26 zu zwingen, portiert das Unternehmen kritische Sicherheitskorrekturen zurück, damit Benutzer bei iOS 18 bleiben können und dennoch geschützt sind.
Benutzer mit aktivierten automatischen Updates erhalten den Patch automatisch. Wer noch nicht aktualisiert hat, sollte dies unverzüglich tun.
ClaudeCode_x64.exe auf Endgeräteebene.Erhalten Sie täglich relevante Sicherheitsinformationen — ganz ohne Rauschen.
KENSAI entdecken →KENSAI-Sicherheitsbriefing — 3. April 2026
Zusammengestellt aus den Informationsquellen von Cisco Talos, BleepingComputer, The Hacker News, watchTowr Labs, Apple Security Updates und PeckShield.