剣 KENSAI
Briefing de sécurité 3 avril 2026 · 8 minutes de lecture

Next.js React2Shell exploité pour pirater 766 hôtes à grande échelle, le protocole Drift perd 280 millions de dollars dans le piratage Solana Multisig, Cisco corrige deux failles critiques 9.8 CVSS, la chaîne RCE de pré-autorisation ShareFile expose 30 000 instances

Cisco Talos expose l'exploitation massive par UAT-10608 de CVE-2025-55182 (React2Shell) pour voler les informations d'identification de 766 hôtes Next.js à l'aide du framework NEXUS Listener. La plate-forme DeFi Drift Protocol perd 280 millions de dollars après que des attaquants se sont emparés des pouvoirs multisig du Conseil de sécurité sur Solana. Cisco fournit des correctifs d'urgence pour le contournement de l'authentification IMC (CVE-2026-20093) et l'injection de commandes SSM (CVE-2026-20160), tous deux notés 9,8 CVSS. La chaîne RCE de pré-autorisation Progress ShareFile menace 30 000 instances exposées sur Internet. Apple étend le déploiement d'iOS 18.7.7 pour bloquer le kit d'exploitation DarkSword.


🔴 Next.js React2Shell exploité à grande échelle – 766 hôtes violés par la campagne d'écoute NEXUS

⚠️ CRITIQUE — Patch Next.js immédiatement (CVE-2025-55182, CVSS 10.0)

Une opération automatisée de collecte d’informations d’identification à grande échelle exploite activement la vulnérabilité React2Shell dans les déploiements Next.js App Router. Au moins 766 hôtes répartis sur plusieurs fournisseurs de cloud ont été compromis. Faites pivoter tous les secrets sur n’importe quel hôte concerné.

Cisco Talos a publié un rapport détaillé sur UAT-10608, un cluster de menaces qui mène une opération de collecte d'informations d'identification à l'échelle industrielle en exploitant CVE-2025-55182 — la faille critique des composants React Server / Next.js App Router connue sous le nom de Réagir2Shell qui permet l’exécution de code à distance.

L'attaque est hautement automatisée : l'acteur malveillant recherche les déploiements Next.js accessibles au public, les sonde pour détecter la vulnérabilité et déploie le Auditeur NEXUS cadre de collecte – une boîte à outils de récolte en plusieurs phases maintenant dans sa troisième version majeure.

Ce qui est volé

Tableau de bord de l'écouteur NEXUS C2

Les données exfiltrées alimentent une interface graphique Web protégée par mot de passe appelée NEXUS Écouteur V3, offrant à l'attaquant un accès consultable à tous les hôtes compromis, aux informations d'identification volées et aux analyses. Talos a obtenu des données d'un Instance d'écoute NEXUS non authentifiée, confirmant l'étendue du matériel volé.

Le modèle de ciblage aveugle suggère que l'UAT-10608 utilise des scanners automatisés (Shodan, Censys ou personnalisés) pour identifier les déploiements Next.js vulnérables à l'échelle Internet. Les organisations exécutant Next.js avec App Router doivent patch immédiatement et faites pivoter tous les secrets — Clés AWS, informations d'identification de base de données, clés SSH et jetons API — sur tout hôte susceptible d'avoir été exposé.


💰 Drift Protocol perd 280 millions de dollars dans le piratage sophistiqué de Solana Multisig

⚠️ CRITIQUE – Toutes les fonctions du protocole de dérive gelées

Plus de 280 millions de dollars ont été drainés du protocole Drift après qu'un attaquant a détourné les pouvoirs multisig du Conseil de sécurité à l'aide de transactions non occasionnelles durables pré-signées. Les dépôts d’emprunt/prêt, les dépôts en coffre-fort et les fonds de trading sont concernés. Ne déposez pas de fonds.

Le Protocole de dérive, une plateforme de trading DeFi leader sur la blockchain Solana avec 200 000 traders et 55 milliards de dollars de volume total de transactions, a perdu au moins 280 millions de dollars dans un braquage méticuleusement planifié qui n'a exploité aucune vulnérabilité de contrat intelligent.

Chronologie de l'attaque

DateAction
23-30 marsL'attaquant crée des comptes occasionnels durables et obtient 2/5 des approbations multisig des membres du Conseil de sécurité
1er avril (exécution)Transaction légitime exécutée, immédiatement suivie de transactions malveillantes pré-signées
Quelques minutes plus tardContrôle d'administration transféré à l'attaquant, actif malveillant introduit, limites de retrait supprimées
1er avril (vidange)Plus de 280 millions de dollars drainés des réserves du protocole

Qu'est-ce qui rend cette attaque différente

L'attaquant a exploité comptes occasionnels durables — une fonctionnalité Solana qui permet aux transactions pré-signées de rester valables indéfiniment — pour préparer le braquage des jours à l'avance. En obtenant au minimum 2 approbations sur 5 du Conseil de sécurité et en pré-signant des transactions malveillantes, l'attaquant pourrait exécuter la fuite avec une précision chirurgicale à un moment choisi.

Ce n'était pas un bug de contrat intelligent ou une attaque de prêt flash - c'était un compromis au niveau de la gouvernance qui exploitait le modèle de confiance de l'administration multisig. Drift travaille avec des sociétés de sécurité, des bourses et les forces de l'ordre pour retrouver et geler les fonds volés. DSOL n'est pas affecté et les actifs du fonds d'assurance sont sécurisés.


🛡️ Cisco corrige deux vulnérabilités critiques CVSS 9.8 dans IMC et SSM

⚠️ CRITIQUE — Patch IMC (CVE-2026-20093) et SSM (CVE-2026-20160) immédiatement

Les deux vulnérabilités permettent à des attaquants distants non authentifiés d’obtenir un accès administrateur/root. Aucune solution de contournement disponible : l'application de correctifs est la seule atténuation.

CVE-2026-20093 — Contournement de l'authentification IMC (CVSS 9.8)

Une faille dans le Contrôleur de gestion intégré Cisco permet à des attaquants distants non authentifiés de contourner l'authentification en envoyant des requêtes HTTP contrefaites. Une exploitation réussie permet aux attaquants modifier les mots de passe de n'importe quel utilisateur, y compris les administrateurset obtenez un accès complet au système.

Produit concernéVersion fixe
ENCS série 50004.15.5
Catalyst 8300 Edge uCPE4.18.3
Serveurs rack UCS série C M5/M64,3(2,260007), 4,3(6,260017), 6,0(1,250174)
UCS Série E M33.2.17
UCS Série E M64.15.3

CVE-2026-20160 — Injection de commandes SSM sur site (CVSS 9.8)

Une exposition involontaire d’un service interne dans Cisco Smart Software Manager sur site permet à des attaquants non authentifiés d'exécuter des commandes arbitraires avec privilèges au niveau racine via des requêtes API spécialement conçues. Corrigé dans la version 9-202601 de SSM On-Prem.

Même si aucune des deux failles n’a encore été exploitée, les récentes vulnérabilités de Cisco ont été rapidement exploitées par les acteurs malveillants. Sans aucune solution de contournement disponible, l'application immédiate de correctifs est la seule défense.


📁 Chaîne RCE de pré-autorisation Progress ShareFile — 30 000 instances exposées

🟠 ÉLEVÉ — Patcher le contrôleur de zones de stockage ShareFile vers 5.12.4

Deux vulnérabilités en chaîne permettent l'exécution de code à distance non authentifié sur Progress ShareFile Storage Zones Controller. Environ 30 000 instances sont exposées sur Internet.

Entreprise de sécurité offensive regarderTowr a divulgué une chaîne dévastatrice de deux bugs dans Contrôleur de zones de stockage Progress ShareFile (SZC) — le composant sur site qui permet aux entreprises de contrôler leur stockage de fichiers :

Pourquoi c'est important

Les solutions de transfert de fichiers sont cibles principales pour les groupes de ransomwares — le gang Clop a déjà frappé Accellion FTA, SolarWinds Serv-U, GoAnywhere MFT, MOVEit Transfer, Gladinet CentreStack et Cleo. Avec ~30 000 instances SZC exposées sur Internet (700 confirmés par ShadowServer), cette chaîne de vulnérabilité suit le même schéma de grande valeur.

Des correctifs sont disponibles depuis le 10 mars dans ShareFile 5.12.4. Les organisations exécutant ShareFile avec des zones de stockage sur site doivent considérer cela comme un priorité d'urgence.


🍎 Apple étend iOS 18.7.7 pour bloquer le kit d'exploitation DarkSword

Apple a étendu la disponibilité de iOS 18.7.7 et iPadOS 18.7.7 à une gamme plus large de dispositifs de protection contre les Épée Sombre exploit kit – une boîte à outils d’attaque iOS active depuis juillet 2025, ciblant les utilisateurs en Arabie saoudite, en Turquie, en Malaisie et en Ukraine.

La mise à jour étendue couvre désormais tous les iPhones du XR à l'iPhone 16e et une large gamme d'iPad. Il s’agit d’une décision inhabituelle pour Apple : plutôt que d’obliger les utilisateurs à passer à iOS 26, la société rétroporte des correctifs de sécurité critiques pour permettre aux utilisateurs de rester sur iOS 18 tout en restant protégés.

Les utilisateurs dont les mises à jour automatiques sont activées recevront le correctif automatiquement. Ceux qui n’ont pas effectué la mise à jour sont invités à le faire immédiatement.


📋 Coups rapides


🛡️ Actions recommandées

  1. Suivant.js : Corrigez immédiatement tous les déploiements de Next.js App Router contre CVE-2025-55182. Tourner tous secrets (AWS, SSH, base de données, clés API) sur tout hôte potentiellement exposé. Recherchez les indicateurs de compromission du NEXUS Listener.
  2. Gouvernance DeFi : Examinez les configurations multisig : assurez-vous que les exigences de seuil sont suffisantes et mettez en œuvre des verrouillages temporels sur les opérations d'administration. Surveillez les transactions non occasionnelles durables pré-signées.
  3. Cisco : Appliquez les correctifs pour CVE-2026-20093 (IMC) et CVE-2026-20160 (SSM On-Prem) sans délai. Aucune solution de contournement n’existe.
  4. Partager le fichier : Mettez à niveau ShareFile Storage Zones Controller vers la version 5.12.4. Audit des webshells dans la racine Web SZC. Restreindre l’accès à l’interface d’administration SZC aux réseaux internes uniquement.
  5. Pomme: Assurez-vous que tous les appareils iOS/iPadOS sont mis à jour vers la version 18.7.7 ou ultérieure. Activez les mises à jour automatiques sur votre flotte.
  6. Arnaque au code Claude : Avertissez les équipes de développement des faux référentiels Claude Code sur GitHub distribuant le malware Vidar. Bloc ClaudeCode_x64.exe au niveau du point final.

Gardez une longueur d'avance sur la courbe des menaces

Obtenez des informations de sécurité quotidiennes fournies sans bruit.

Explorez KENSAI →

Briefing de sécurité KENSAI — 3 avril 2026
Compilé à partir de Cisco Talos, BleepingComputer, The Hacker News, watchTowr Labs, Apple Security Updates et PeckShield Intelligence Feeds.

Articles connexes

CVE-2026-35393 : écriture/téléchargement arbitraire de fichiers dans Go Security De fausses alertes VS Code sur GitHub propagent des logiciels malveillants, signal de piratage par un groupe pro-Iran Le malware bancaire VENON Rust frappe le Brésil