Cisco Talos expose l'exploitation massive par UAT-10608 de CVE-2025-55182 (React2Shell) pour voler les informations d'identification de 766 hôtes Next.js à l'aide du framework NEXUS Listener. La plate-forme DeFi Drift Protocol perd 280 millions de dollars après que des attaquants se sont emparés des pouvoirs multisig du Conseil de sécurité sur Solana. Cisco fournit des correctifs d'urgence pour le contournement de l'authentification IMC (CVE-2026-20093) et l'injection de commandes SSM (CVE-2026-20160), tous deux notés 9,8 CVSS. La chaîne RCE de pré-autorisation Progress ShareFile menace 30 000 instances exposées sur Internet. Apple étend le déploiement d'iOS 18.7.7 pour bloquer le kit d'exploitation DarkSword.
Une opération automatisée de collecte d’informations d’identification à grande échelle exploite activement la vulnérabilité React2Shell dans les déploiements Next.js App Router. Au moins 766 hôtes répartis sur plusieurs fournisseurs de cloud ont été compromis. Faites pivoter tous les secrets sur n’importe quel hôte concerné.
Cisco Talos a publié un rapport détaillé sur UAT-10608, un cluster de menaces qui mène une opération de collecte d'informations d'identification à l'échelle industrielle en exploitant CVE-2025-55182 — la faille critique des composants React Server / Next.js App Router connue sous le nom de Réagir2Shell qui permet l’exécution de code à distance.
L'attaque est hautement automatisée : l'acteur malveillant recherche les déploiements Next.js accessibles au public, les sonde pour détecter la vulnérabilité et déploie le Auditeur NEXUS cadre de collecte – une boîte à outils de récolte en plusieurs phases maintenant dans sa troisième version majeure.
Les données exfiltrées alimentent une interface graphique Web protégée par mot de passe appelée NEXUS Écouteur V3, offrant à l'attaquant un accès consultable à tous les hôtes compromis, aux informations d'identification volées et aux analyses. Talos a obtenu des données d'un Instance d'écoute NEXUS non authentifiée, confirmant l'étendue du matériel volé.
Le modèle de ciblage aveugle suggère que l'UAT-10608 utilise des scanners automatisés (Shodan, Censys ou personnalisés) pour identifier les déploiements Next.js vulnérables à l'échelle Internet. Les organisations exécutant Next.js avec App Router doivent patch immédiatement et faites pivoter tous les secrets — Clés AWS, informations d'identification de base de données, clés SSH et jetons API — sur tout hôte susceptible d'avoir été exposé.
Plus de 280 millions de dollars ont été drainés du protocole Drift après qu'un attaquant a détourné les pouvoirs multisig du Conseil de sécurité à l'aide de transactions non occasionnelles durables pré-signées. Les dépôts d’emprunt/prêt, les dépôts en coffre-fort et les fonds de trading sont concernés. Ne déposez pas de fonds.
Le Protocole de dérive, une plateforme de trading DeFi leader sur la blockchain Solana avec 200 000 traders et 55 milliards de dollars de volume total de transactions, a perdu au moins 280 millions de dollars dans un braquage méticuleusement planifié qui n'a exploité aucune vulnérabilité de contrat intelligent.
| Date | Action |
|---|---|
| 23-30 mars | L'attaquant crée des comptes occasionnels durables et obtient 2/5 des approbations multisig des membres du Conseil de sécurité |
| 1er avril (exécution) | Transaction légitime exécutée, immédiatement suivie de transactions malveillantes pré-signées |
| Quelques minutes plus tard | Contrôle d'administration transféré à l'attaquant, actif malveillant introduit, limites de retrait supprimées |
| 1er avril (vidange) | Plus de 280 millions de dollars drainés des réserves du protocole |
L'attaquant a exploité comptes occasionnels durables — une fonctionnalité Solana qui permet aux transactions pré-signées de rester valables indéfiniment — pour préparer le braquage des jours à l'avance. En obtenant au minimum 2 approbations sur 5 du Conseil de sécurité et en pré-signant des transactions malveillantes, l'attaquant pourrait exécuter la fuite avec une précision chirurgicale à un moment choisi.
Ce n'était pas un bug de contrat intelligent ou une attaque de prêt flash - c'était un compromis au niveau de la gouvernance qui exploitait le modèle de confiance de l'administration multisig. Drift travaille avec des sociétés de sécurité, des bourses et les forces de l'ordre pour retrouver et geler les fonds volés. DSOL n'est pas affecté et les actifs du fonds d'assurance sont sécurisés.
Les deux vulnérabilités permettent à des attaquants distants non authentifiés d’obtenir un accès administrateur/root. Aucune solution de contournement disponible : l'application de correctifs est la seule atténuation.
Une faille dans le Contrôleur de gestion intégré Cisco permet à des attaquants distants non authentifiés de contourner l'authentification en envoyant des requêtes HTTP contrefaites. Une exploitation réussie permet aux attaquants modifier les mots de passe de n'importe quel utilisateur, y compris les administrateurset obtenez un accès complet au système.
| Produit concerné | Version fixe |
|---|---|
| ENCS série 5000 | 4.15.5 |
| Catalyst 8300 Edge uCPE | 4.18.3 |
| Serveurs rack UCS série C M5/M6 | 4,3(2,260007), 4,3(6,260017), 6,0(1,250174) |
| UCS Série E M3 | 3.2.17 |
| UCS Série E M6 | 4.15.3 |
Une exposition involontaire d’un service interne dans Cisco Smart Software Manager sur site permet à des attaquants non authentifiés d'exécuter des commandes arbitraires avec privilèges au niveau racine via des requêtes API spécialement conçues. Corrigé dans la version 9-202601 de SSM On-Prem.
Même si aucune des deux failles n’a encore été exploitée, les récentes vulnérabilités de Cisco ont été rapidement exploitées par les acteurs malveillants. Sans aucune solution de contournement disponible, l'application immédiate de correctifs est la seule défense.
Deux vulnérabilités en chaîne permettent l'exécution de code à distance non authentifié sur Progress ShareFile Storage Zones Controller. Environ 30 000 instances sont exposées sur Internet.
Entreprise de sécurité offensive regarderTowr a divulgué une chaîne dévastatrice de deux bugs dans Contrôleur de zones de stockage Progress ShareFile (SZC) — le composant sur site qui permet aux entreprises de contrôler leur stockage de fichiers :
Les solutions de transfert de fichiers sont cibles principales pour les groupes de ransomwares — le gang Clop a déjà frappé Accellion FTA, SolarWinds Serv-U, GoAnywhere MFT, MOVEit Transfer, Gladinet CentreStack et Cleo. Avec ~30 000 instances SZC exposées sur Internet (700 confirmés par ShadowServer), cette chaîne de vulnérabilité suit le même schéma de grande valeur.
Des correctifs sont disponibles depuis le 10 mars dans ShareFile 5.12.4. Les organisations exécutant ShareFile avec des zones de stockage sur site doivent considérer cela comme un priorité d'urgence.
Apple a étendu la disponibilité de iOS 18.7.7 et iPadOS 18.7.7 à une gamme plus large de dispositifs de protection contre les Épée Sombre exploit kit – une boîte à outils d’attaque iOS active depuis juillet 2025, ciblant les utilisateurs en Arabie saoudite, en Turquie, en Malaisie et en Ukraine.
La mise à jour étendue couvre désormais tous les iPhones du XR à l'iPhone 16e et une large gamme d'iPad. Il s’agit d’une décision inhabituelle pour Apple : plutôt que d’obliger les utilisateurs à passer à iOS 26, la société rétroporte des correctifs de sécurité critiques pour permettre aux utilisateurs de rester sur iOS 18 tout en restant protégés.
Les utilisateurs dont les mises à jour automatiques sont activées recevront le correctif automatiquement. Ceux qui n’ont pas effectué la mise à jour sont invités à le faire immédiatement.
ClaudeCode_x64.exe au niveau du point final.Obtenez des informations de sécurité quotidiennes fournies sans bruit.
Explorez KENSAI →Briefing de sécurité KENSAI — 3 avril 2026
Compilé à partir de Cisco Talos, BleepingComputer, The Hacker News, watchTowr Labs, Apple Security Updates et PeckShield Intelligence Feeds.