Cisco Talos ने UAT-10608 का ख़ुलासा किया, जो NEXUS Listener फ़्रेमवर्क का उपयोग करके 766 Next.js होस्ट्स से क्रेडेंशियल्स चुराने के लिए CVE-2025-55182 (React2Shell) का मास एक्सप्लॉइटेशन कर रहा है। DeFi प्लेटफ़ॉर्म Drift Protocol को $280 मिलियन का नुक़सान हुआ जब अटैकर्स ने Solana पर Security Council मल्टीसिग पावर्स हासिल कर लीं। Cisco ने IMC ऑथेंटिकेशन बायपास (CVE-2026-20093) और SSM कमांड इंजेक्शन (CVE-2026-20160) के लिए इमरजेंसी पैचेज़ शिप किए, दोनों को 9.8 CVSS रेट किया गया। Progress ShareFile pre-auth RCE चेन 30,000 इंटरनेट-एक्सपोज़्ड इंस्टेंसेज़ को ख़तरे में डालती है। Apple ने DarkSword एक्सप्लॉइट किट को ब्लॉक करने के लिए iOS 18.7.7 रोलआउट का विस्तार किया।
एक बड़े पैमाने की ऑटोमेटेड क्रेडेंशियल हार्वेस्टिंग ऑपरेशन Next.js App Router डिप्लॉयमेंट्स में React2Shell वल्नरेबिलिटी को एक्टिवली एक्सप्लॉइट कर रही है। कई क्लाउड प्रोवाइडर्स में कम से कम 766 होस्ट्स कॉम्प्रोमाइज़्ड हुए हैं। किसी भी प्रभावित होस्ट पर सभी सीक्रेट्स रोटेट करें।
Cisco Talos ने UAT-10608पर एक डिटेल्ड रिपोर्ट पब्लिश की है, जो एक थ्रेट क्लस्टर है जो CVE-2025-55182 को एक्सप्लॉइट करके एक इंडस्ट्रियल-स्केल क्रेडेंशियल हार्वेस्टिंग ऑपरेशन चला रहा है — क्रिटिकल React Server Components / Next.js App Router फ़्लॉ जिसे React2Shell कहा जाता है और जो रिमोट कोड एक्ज़िक्यूशन को संभव बनाता है।
यह अटैक अत्यधिक ऑटोमेटेड है: थ्रेट एक्टर पब्लिकली रीचेबल Next.js डिप्लॉयमेंट्स को स्कैन करता है, उन्हें वल्नरेबिलिटी के लिए जांचता है, और NEXUS Listener कलेक्शन फ़्रेमवर्क डिप्लॉय करता है — एक मल्टी-फ़ेज़ हार्वेस्टिंग टूलकिट जो अब अपने तीसरे मेजर वर्ज़न में है।
एक्सफ़िल्ट्रेटेड डेटा एक पासवर्ड-प्रोटेक्टेड वेब GUI में जाता है जिसे कहा जाता है NEXUS Listener V3, जो अटैकर को सभी कॉम्प्रोमाइज़्ड होस्ट्स, चुराए गए क्रेडेंशियल्स, और एनालिटिक्स तक सर्चेबल एक्सेस देता है। Talos ने एक अनऑथेंटिकेटेड NEXUS Listener इंस्टेंससे डेटा हासिल किया, जिससे चुराई गई सामग्री की व्यापकता की पुष्टि हुई।
यह असंगठित टारगेटिंग पैटर्न बताता है कि UAT-10608 इंटरनेट स्केल पर वल्नरेबल Next.js डिप्लॉयमेंट्स की पहचान करने के लिए ऑटोमेटेड स्कैनर्स (Shodan, Censys, या कस्टम) का उपयोग करता है। App Router के साथ Next.js चलाने वाले संगठनों को तुरंत पैच करना चाहिए और सभी सीक्रेट्स रोटेट करने चाहिए — AWS कीज़, डेटाबेस क्रेडेंशियल्स, SSH कीज़, और API टोकन्स — किसी भी होस्ट पर जो एक्सपोज़्ड रहा हो सकता है।
$280M+ Drift Protocol से निकाले गए जब एक अटैकर ने प्री-साइन्ड ड्यूरेबल नॉन्स ट्रांज़ैक्शंस का उपयोग करके Security Council मल्टीसिग पावर्स हाईजैक कर लीं। बॉरो/लेंड डिपॉज़िट्स, वॉल्ट डिपॉज़िट्स, और ट्रेडिंग फ़ंड्स प्रभावित हैं। फ़ंड्स डिपॉज़िट न करें।
Drift Protocol, Solana ब्लॉकचेन पर एक लीडिंग DeFi ट्रेडिंग प्लेटफ़ॉर्म जिसके 200,000 ट्रेडर्स हैं और $55 बिलियन का टोटल ट्रेडिंग वॉल्यूम है, ने कम से कम $280 मिलियन गंवाए एक बेहद सोची-समझी हेस्ट में जिसने किसी स्मार्ट कॉन्ट्रैक्ट वल्नरेबिलिटी को एक्सप्लॉइट नहीं किया।
| डेट | कार्रवाई |
|---|---|
| 23–30 मार्च | अटैकर ड्यूरेबल नॉन्स अकाउंट्स सेट अप करता है, Security Council मेंबर्स से 2/5 मल्टीसिग एप्रूवल्स हासिल करता है |
| 1 अप्रैल (एक्ज़िक्यूशन) | लीजिटिमेट ट्रांज़ैक्शन एक्ज़ीक्यूट किया गया, तुरंत बाद प्री-साइन्ड मैलिशियस ट्रांज़ैक्शंस |
| कुछ मिनट बाद | एडमिन कंट्रोल अटैकर को ट्रांसफ़र किया गया, मैलिशियस एसेट इंट्रोड्यूस किया गया, विदड्रॉअल लिमिट्स हटाई गईं |
| 1 अप्रैल (ड्रेन) | $280M+ प्रोटोकॉल रिज़र्व्स से निकाले गए |
अटैकर ने ड्यूरेबल नॉन्स अकाउंट्स का लाभ उठाया — एक Solana फ़ीचर जो प्री-साइन्ड ट्रांज़ैक्शंस को अनिश्चित काल तक वैलिड रहने देता है — ताकि हेस्ट को दिनों पहले से तैयार किया जा सके। न्यूनतम 2-ऑफ़-5 Security Council एप्रूवल्स हासिल करके और मैलिशियस ट्रांज़ैक्शंस प्री-साइन करके, अटैकर एक चुने हुए पल पर सर्जिकल प्रिसिज़न के साथ ड्रेन को एक्ज़ीक्यूट कर सका।
यह कोई स्मार्ट कॉन्ट्रैक्ट बग या फ़्लैश लोन अटैक नहीं था — यह एक गवर्नेंस-लेवल कॉम्प्रोमाइज़ था जिसने मल्टीसिग एडमिनिस्ट्रेशन के ट्रस्ट मॉडल का दुरुपयोग किया। Drift चुराए गए फ़ंड्स को ट्रेस और फ़्रीज़ करने के लिए सिक्योरिटी फ़र्म्स, एक्सचेंजेज़, और लॉ एनफ़ोर्समेंट के साथ काम कर रहा है। DSOL प्रभावित नहीं है और इंश्योरेंस फ़ंड एसेट्स सिक्योर हैं।
दोनों वल्नरेबिलिटीज़ अनऑथेंटिकेटेड रिमोट अटैकर्स को एडमिन/रूट एक्सेस हासिल करने की अनुमति देती हैं। कोई वर्कअराउंड उपलब्ध नहीं है — पैचिंग ही एकमात्र मिटिगेशन है।
में एक फ़्लॉ Cisco Integrated Management Controller क्राफ़्टेड HTTP रिक्वेस्ट्स भेजकर अनऑथेंटिकेटेड रिमोट अटैकर्स को ऑथेंटिकेशन बायपास करने की अनुमति देता है। सफल एक्सप्लॉइटेशन अटैकर्स को यह करने देता है Admins सहित किसी भी यूज़र के पासवर्ड बदलना, और फुल सिस्टम एक्सेस हासिल करना।
| प्रभावित प्रोडक्ट | फ़िक्स्ड वर्ज़न |
|---|---|
| 5000 Series ENCS | 4.15.5 |
| Catalyst 8300 Edge uCPE | 4.18.3 |
| UCS C-Series M5/M6 Rack Servers | 4.3(2.260007), 4.3(6.260017), 6.0(1.250174) |
| UCS E-Series M3 | 3.2.17 |
| UCS E-Series M6 | 4.15.3 |
में एक इंटरनल सर्विस का अनइंटेंशनल एक्सपोज़र Cisco Smart Software Manager On-Prem क्राफ़्टेड API रिक्वेस्ट्स के ज़रिए अनऑथेंटिकेटेड अटैकर्स को रूट-लेवल प्रिविलेजेज़ के साथ आर्बिट्ररी कमांड्स एक्ज़ीक्यूट करने की अनुमति देता है। SSM On-Prem वर्ज़न 9-202601 में फ़िक्स्ड।
हालांकि अभी तक कोई भी फ़्लॉ वाइल्ड में एक्सप्लॉइटेड नहीं हुआ है, हाल के Cisco वल्नरेबिलिटीज़ को थ्रेट एक्टर्स द्वारा तेज़ी से हथियार बनाया गया है। कोई वर्कअराउंड उपलब्ध न होने के कारण, तुरंत पैचिंग ही एकमात्र डिफ़ेंस है।
दो चेन्ड वल्नरेबिलिटीज़ Progress ShareFile Storage Zones Controller पर अनऑथेंटिकेटेड रिमोट कोड एक्ज़िक्यूशन को संभव बनाती हैं। लगभग 30,000 इंस्टेंसेज़ इंटरनेट-एक्सपोज़्ड हैं।
ऑफ़ेंसिव सिक्योरिटी फ़र्म watchTowr ने Progress ShareFile Storage Zones Controller (SZC) में एक विनाशकारी टू-बग चेन का ख़ुलासा किया है — यह ऑन-प्रिमाइसेस कंपोनेंट जो एंटरप्राइज़ेज़ को उनके फ़ाइल स्टोरेज पर कंट्रोल देता है:
फ़ाइल ट्रांसफ़र सॉल्यूशंस रैनसमवेयर ग्रुप्स के लिए प्राइम टारगेट्स हैं — Clop गैंग ने पहले Accellion FTA, SolarWinds Serv-U, GoAnywhere MFT, MOVEit Transfer, Gladinet CentreStack, और Cleo को निशाना बनाया है। इंटरनेट पर ~30,000 SZC इंस्टेंसेज़ एक्सपोज़्ड होने के साथ (ShadowServer द्वारा 700 कन्फ़र्म्ड), यह वल्नरेबिलिटी चेन उसी हाई-वैल्यू पैटर्न को फॉलो करती है।
पैचेज़ 10 मार्च से ShareFile 5.12.4 में उपलब्ध हैं। ऑन-प्रिमाइसेस स्टोरेज ज़ोन्स के साथ ShareFile चलाने वाले संगठनों को इसे एक इमरजेंसी प्रायोरिटीकी तरह ट्रीट करना चाहिए।
Apple ने iOS 18.7.7 और iPadOS 18.7.7 की उपलब्धता को डिवाइसेज़ की एक व्यापक रेंज तक बढ़ाया है ताकि DarkSword एक्सप्लॉइट किट से बचाव किया जा सके — एक iOS अटैक टूलकिट जो जुलाई 2025 से एक्टिव है, जो सऊदी अरब, तुर्की, मलेशिया, और यूक्रेन में यूज़र्स को निशाना बनाता है।
विस्तारित अपडेट अब कवर करता है XR से लेकर iPhone 16e तक सभी iPhones और iPads की एक व्यापक रेंज। Apple के लिए यह एक असामान्य क़दम है — यूज़र्स को iOS 26 पर जाने के लिए मजबूर करने के बजाय, कंपनी क्रिटिकल सिक्योरिटी फ़िक्सेज़ को बैकपोर्ट कर रही है ताकि यूज़र्स iOS 18 पर रहते हुए भी प्रोटेक्टेड रह सकें।
जिन यूज़र्स ने ऑटोमेटिक अपडेट्स इनेबल किए हैं उन्हें पैच ऑटोमेटिकली मिलेगा। जिन्होंने अभी तक अपडेट नहीं किया है उन्हें तुरंत ऐसा करने का आग्रह किया जाता है।
ClaudeCode_x64.exe को एंडपॉइंट लेवल पर।KENSAI सिक्योरिटी ब्रीफ़िंग — 3 अप्रैल 2026
Cisco Talos, BleepingComputer, The Hacker News, watchTowr Labs, Apple Security Updates, और PeckShield इंटेलिजेंस फ़ीड्स से संकलित।