剣 KENSAI
सुरक्षा ब्रीफ़िंग 3 अप्रैल 2026 · 8 मिनट पढ़ें

Next.js React2Shell बड़े पैमाने पर एक्सप्लॉइट होकर 766 होस्ट्स ब्रीच, Drift Protocol ने Solana मल्टीसिग हैक में $280M गंवाए, Cisco ने दो 9.8 CVSS क्रिटिकल फ़्लॉज़ पैच किए, ShareFile Pre-Auth RCE चेन 30K इंस्टेंसेज़ को एक्सपोज़ करती है

Cisco Talos ने UAT-10608 का ख़ुलासा किया, जो NEXUS Listener फ़्रेमवर्क का उपयोग करके 766 Next.js होस्ट्स से क्रेडेंशियल्स चुराने के लिए CVE-2025-55182 (React2Shell) का मास एक्सप्लॉइटेशन कर रहा है। DeFi प्लेटफ़ॉर्म Drift Protocol को $280 मिलियन का नुक़सान हुआ जब अटैकर्स ने Solana पर Security Council मल्टीसिग पावर्स हासिल कर लीं। Cisco ने IMC ऑथेंटिकेशन बायपास (CVE-2026-20093) और SSM कमांड इंजेक्शन (CVE-2026-20160) के लिए इमरजेंसी पैचेज़ शिप किए, दोनों को 9.8 CVSS रेट किया गया। Progress ShareFile pre-auth RCE चेन 30,000 इंटरनेट-एक्सपोज़्ड इंस्टेंसेज़ को ख़तरे में डालती है। Apple ने DarkSword एक्सप्लॉइट किट को ब्लॉक करने के लिए iOS 18.7.7 रोलआउट का विस्तार किया।


🔴 Next.js React2Shell बड़े पैमाने पर एक्सप्लॉइटेड — NEXUS Listener कैंपेन ने 766 होस्ट्स ब्रीच किए

⚠️ क्रिटिकल — तुरंत Next.js पैच करें (CVE-2025-55182, CVSS 10.0)

एक बड़े पैमाने की ऑटोमेटेड क्रेडेंशियल हार्वेस्टिंग ऑपरेशन Next.js App Router डिप्लॉयमेंट्स में React2Shell वल्नरेबिलिटी को एक्टिवली एक्सप्लॉइट कर रही है। कई क्लाउड प्रोवाइडर्स में कम से कम 766 होस्ट्स कॉम्प्रोमाइज़्ड हुए हैं। किसी भी प्रभावित होस्ट पर सभी सीक्रेट्स रोटेट करें।

Cisco Talos ने UAT-10608पर एक डिटेल्ड रिपोर्ट पब्लिश की है, जो एक थ्रेट क्लस्टर है जो CVE-2025-55182 को एक्सप्लॉइट करके एक इंडस्ट्रियल-स्केल क्रेडेंशियल हार्वेस्टिंग ऑपरेशन चला रहा है — क्रिटिकल React Server Components / Next.js App Router फ़्लॉ जिसे React2Shell कहा जाता है और जो रिमोट कोड एक्ज़िक्यूशन को संभव बनाता है।

यह अटैक अत्यधिक ऑटोमेटेड है: थ्रेट एक्टर पब्लिकली रीचेबल Next.js डिप्लॉयमेंट्स को स्कैन करता है, उन्हें वल्नरेबिलिटी के लिए जांचता है, और NEXUS Listener कलेक्शन फ़्रेमवर्क डिप्लॉय करता है — एक मल्टी-फ़ेज़ हार्वेस्टिंग टूलकिट जो अब अपने तीसरे मेजर वर्ज़न में है।

क्या चुराया जाता है

NEXUS Listener C2 डैशबोर्ड

एक्सफ़िल्ट्रेटेड डेटा एक पासवर्ड-प्रोटेक्टेड वेब GUI में जाता है जिसे कहा जाता है NEXUS Listener V3, जो अटैकर को सभी कॉम्प्रोमाइज़्ड होस्ट्स, चुराए गए क्रेडेंशियल्स, और एनालिटिक्स तक सर्चेबल एक्सेस देता है। Talos ने एक अनऑथेंटिकेटेड NEXUS Listener इंस्टेंससे डेटा हासिल किया, जिससे चुराई गई सामग्री की व्यापकता की पुष्टि हुई।

यह असंगठित टारगेटिंग पैटर्न बताता है कि UAT-10608 इंटरनेट स्केल पर वल्नरेबल Next.js डिप्लॉयमेंट्स की पहचान करने के लिए ऑटोमेटेड स्कैनर्स (Shodan, Censys, या कस्टम) का उपयोग करता है। App Router के साथ Next.js चलाने वाले संगठनों को तुरंत पैच करना चाहिए और सभी सीक्रेट्स रोटेट करने चाहिए — AWS कीज़, डेटाबेस क्रेडेंशियल्स, SSH कीज़, और API टोकन्स — किसी भी होस्ट पर जो एक्सपोज़्ड रहा हो सकता है।


💰 Drift Protocol ने Solana मल्टीसिग हैक में $280 मिलियन गंवाए

⚠️ क्रिटिकल — सभी Drift Protocol फ़ंक्शंस फ़्रीज़

$280M+ Drift Protocol से निकाले गए जब एक अटैकर ने प्री-साइन्ड ड्यूरेबल नॉन्स ट्रांज़ैक्शंस का उपयोग करके Security Council मल्टीसिग पावर्स हाईजैक कर लीं। बॉरो/लेंड डिपॉज़िट्स, वॉल्ट डिपॉज़िट्स, और ट्रेडिंग फ़ंड्स प्रभावित हैं। फ़ंड्स डिपॉज़िट न करें।

Drift Protocol, Solana ब्लॉकचेन पर एक लीडिंग DeFi ट्रेडिंग प्लेटफ़ॉर्म जिसके 200,000 ट्रेडर्स हैं और $55 बिलियन का टोटल ट्रेडिंग वॉल्यूम है, ने कम से कम $280 मिलियन गंवाए एक बेहद सोची-समझी हेस्ट में जिसने किसी स्मार्ट कॉन्ट्रैक्ट वल्नरेबिलिटी को एक्सप्लॉइट नहीं किया।

अटैक टाइमलाइन

डेटकार्रवाई
23–30 मार्चअटैकर ड्यूरेबल नॉन्स अकाउंट्स सेट अप करता है, Security Council मेंबर्स से 2/5 मल्टीसिग एप्रूवल्स हासिल करता है
1 अप्रैल (एक्ज़िक्यूशन)लीजिटिमेट ट्रांज़ैक्शन एक्ज़ीक्यूट किया गया, तुरंत बाद प्री-साइन्ड मैलिशियस ट्रांज़ैक्शंस
कुछ मिनट बादएडमिन कंट्रोल अटैकर को ट्रांसफ़र किया गया, मैलिशियस एसेट इंट्रोड्यूस किया गया, विदड्रॉअल लिमिट्स हटाई गईं
1 अप्रैल (ड्रेन)$280M+ प्रोटोकॉल रिज़र्व्स से निकाले गए

यह अटैक अलग क्यों है

अटैकर ने ड्यूरेबल नॉन्स अकाउंट्स का लाभ उठाया — एक Solana फ़ीचर जो प्री-साइन्ड ट्रांज़ैक्शंस को अनिश्चित काल तक वैलिड रहने देता है — ताकि हेस्ट को दिनों पहले से तैयार किया जा सके। न्यूनतम 2-ऑफ़-5 Security Council एप्रूवल्स हासिल करके और मैलिशियस ट्रांज़ैक्शंस प्री-साइन करके, अटैकर एक चुने हुए पल पर सर्जिकल प्रिसिज़न के साथ ड्रेन को एक्ज़ीक्यूट कर सका।

यह कोई स्मार्ट कॉन्ट्रैक्ट बग या फ़्लैश लोन अटैक नहीं था — यह एक गवर्नेंस-लेवल कॉम्प्रोमाइज़ था जिसने मल्टीसिग एडमिनिस्ट्रेशन के ट्रस्ट मॉडल का दुरुपयोग किया। Drift चुराए गए फ़ंड्स को ट्रेस और फ़्रीज़ करने के लिए सिक्योरिटी फ़र्म्स, एक्सचेंजेज़, और लॉ एनफ़ोर्समेंट के साथ काम कर रहा है। DSOL प्रभावित नहीं है और इंश्योरेंस फ़ंड एसेट्स सिक्योर हैं।


🛡️ Cisco ने IMC और SSM में दो 9.8 CVSS क्रिटिकल वल्नरेबिलिटीज़ पैच कीं

⚠️ क्रिटिकल — IMC (CVE-2026-20093) और SSM (CVE-2026-20160) को तुरंत पैच करें

दोनों वल्नरेबिलिटीज़ अनऑथेंटिकेटेड रिमोट अटैकर्स को एडमिन/रूट एक्सेस हासिल करने की अनुमति देती हैं। कोई वर्कअराउंड उपलब्ध नहीं है — पैचिंग ही एकमात्र मिटिगेशन है।

CVE-2026-20093 — IMC ऑथेंटिकेशन बायपास (CVSS 9.8)

में एक फ़्लॉ Cisco Integrated Management Controller क्राफ़्टेड HTTP रिक्वेस्ट्स भेजकर अनऑथेंटिकेटेड रिमोट अटैकर्स को ऑथेंटिकेशन बायपास करने की अनुमति देता है। सफल एक्सप्लॉइटेशन अटैकर्स को यह करने देता है Admins सहित किसी भी यूज़र के पासवर्ड बदलना, और फुल सिस्टम एक्सेस हासिल करना।

प्रभावित प्रोडक्टफ़िक्स्ड वर्ज़न
5000 Series ENCS4.15.5
Catalyst 8300 Edge uCPE4.18.3
UCS C-Series M5/M6 Rack Servers4.3(2.260007), 4.3(6.260017), 6.0(1.250174)
UCS E-Series M33.2.17
UCS E-Series M64.15.3

CVE-2026-20160 — SSM On-Prem कमांड इंजेक्शन (CVSS 9.8)

में एक इंटरनल सर्विस का अनइंटेंशनल एक्सपोज़र Cisco Smart Software Manager On-Prem क्राफ़्टेड API रिक्वेस्ट्स के ज़रिए अनऑथेंटिकेटेड अटैकर्स को रूट-लेवल प्रिविलेजेज़ के साथ आर्बिट्ररी कमांड्स एक्ज़ीक्यूट करने की अनुमति देता है। SSM On-Prem वर्ज़न 9-202601 में फ़िक्स्ड।

हालांकि अभी तक कोई भी फ़्लॉ वाइल्ड में एक्सप्लॉइटेड नहीं हुआ है, हाल के Cisco वल्नरेबिलिटीज़ को थ्रेट एक्टर्स द्वारा तेज़ी से हथियार बनाया गया है। कोई वर्कअराउंड उपलब्ध न होने के कारण, तुरंत पैचिंग ही एकमात्र डिफ़ेंस है


📁 Progress ShareFile Pre-Auth RCE चेन — 30,000 इंस्टेंसेज़ एक्सपोज़्ड

🟠 हाई — ShareFile Storage Zones Controller को 5.12.4 पर पैच करें

दो चेन्ड वल्नरेबिलिटीज़ Progress ShareFile Storage Zones Controller पर अनऑथेंटिकेटेड रिमोट कोड एक्ज़िक्यूशन को संभव बनाती हैं। लगभग 30,000 इंस्टेंसेज़ इंटरनेट-एक्सपोज़्ड हैं।

ऑफ़ेंसिव सिक्योरिटी फ़र्म watchTowr ने Progress ShareFile Storage Zones Controller (SZC) में एक विनाशकारी टू-बग चेन का ख़ुलासा किया है — यह ऑन-प्रिमाइसेस कंपोनेंट जो एंटरप्राइज़ेज़ को उनके फ़ाइल स्टोरेज पर कंट्रोल देता है:

यह क्यों मायने रखता है

फ़ाइल ट्रांसफ़र सॉल्यूशंस रैनसमवेयर ग्रुप्स के लिए प्राइम टारगेट्स हैं — Clop गैंग ने पहले Accellion FTA, SolarWinds Serv-U, GoAnywhere MFT, MOVEit Transfer, Gladinet CentreStack, और Cleo को निशाना बनाया है। इंटरनेट पर ~30,000 SZC इंस्टेंसेज़ एक्सपोज़्ड होने के साथ (ShadowServer द्वारा 700 कन्फ़र्म्ड), यह वल्नरेबिलिटी चेन उसी हाई-वैल्यू पैटर्न को फॉलो करती है।

पैचेज़ 10 मार्च से ShareFile 5.12.4 में उपलब्ध हैं। ऑन-प्रिमाइसेस स्टोरेज ज़ोन्स के साथ ShareFile चलाने वाले संगठनों को इसे एक इमरजेंसी प्रायोरिटीकी तरह ट्रीट करना चाहिए।


🍎 Apple ने DarkSword एक्सप्लॉइट किट को ब्लॉक करने के लिए iOS 18.7.7 का विस्तार किया

Apple ने iOS 18.7.7 और iPadOS 18.7.7 की उपलब्धता को डिवाइसेज़ की एक व्यापक रेंज तक बढ़ाया है ताकि DarkSword एक्सप्लॉइट किट से बचाव किया जा सके — एक iOS अटैक टूलकिट जो जुलाई 2025 से एक्टिव है, जो सऊदी अरब, तुर्की, मलेशिया, और यूक्रेन में यूज़र्स को निशाना बनाता है।

विस्तारित अपडेट अब कवर करता है XR से लेकर iPhone 16e तक सभी iPhones और iPads की एक व्यापक रेंज। Apple के लिए यह एक असामान्य क़दम है — यूज़र्स को iOS 26 पर जाने के लिए मजबूर करने के बजाय, कंपनी क्रिटिकल सिक्योरिटी फ़िक्सेज़ को बैकपोर्ट कर रही है ताकि यूज़र्स iOS 18 पर रहते हुए भी प्रोटेक्टेड रह सकें।

जिन यूज़र्स ने ऑटोमेटिक अपडेट्स इनेबल किए हैं उन्हें पैच ऑटोमेटिकली मिलेगा। जिन्होंने अभी तक अपडेट नहीं किया है उन्हें तुरंत ऐसा करने का आग्रह किया जाता है।


📋 क्विक हिट्स


🛡️ रेकमेंडेड एक्शन्स

  1. Next.js: CVE-2025-55182 के ख़िलाफ़ सभी Next.js App Router डिप्लॉयमेंट्स को तुरंत पैच करें। रोटेट करें सभी सीक्रेट्स (AWS, SSH, डेटाबेस, API कीज़) किसी भी संभावित एक्सपोज़्ड होस्ट पर। NEXUS Listener के इंडिकेटर्स ऑफ़ कॉम्प्रोमाइज़ के लिए सर्च करें।
  2. DeFi गवर्नेंस: मल्टीसिग कॉन्फ़िगरेशन्स रिव्यू करें — सुनिश्चित करें कि थ्रेशोल्ड रिक्वायरमेंट्स पर्याप्त हैं और एडमिन ऑपरेशंस पर टाइम-लॉक्स इम्प्लीमेंट करें। प्री-साइन्ड ड्यूरेबल नॉन्स ट्रांज़ैक्शंस के लिए मॉनिटर करें।
  3. Cisco: CVE-2026-20093 (IMC) और CVE-2026-20160 (SSM On-Prem) के लिए बिना देरी के पैचेज़ लागू करें। कोई वर्कअराउंड मौजूद नहीं है।
  4. ShareFile: ShareFile Storage Zones Controller को वर्ज़न 5.12.4 पर अपग्रेड करें। SZC वेबरूट में वेबशेल्स के लिए ऑडिट करें। SZC एडमिन इंटरफ़ेस एक्सेस को केवल इंटरनल नेटवर्क्स तक रिस्ट्रिक्ट करें।
  5. Apple: सुनिश्चित करें कि सभी iOS/iPadOS डिवाइसेज़ 18.7.7 या बाद के वर्ज़न पर अपडेटेड हैं। अपने पूरे फ़्लीट में ऑटोमेटिक अपडेट्स इनेबल करें।
  6. Claude Code स्कैम: डेवलपमेंट टीमों को GitHub पर फ़ेक Claude Code रिपॉज़िटरीज़ के बारे में चेतावनी दें जो Vidar मैलवेयर डिस्ट्रीब्यूट करती हैं। ब्लॉक करें ClaudeCode_x64.exe को एंडपॉइंट लेवल पर।

थ्रेट कर्व से आगे रहें

बिना किसी शोर के डेली सिक्योरिटी इंटेलिजेंस पाएँ।

KENSAI एक्सप्लोर करें →

KENSAI सिक्योरिटी ब्रीफ़िंग — 3 अप्रैल 2026
Cisco Talos, BleepingComputer, The Hacker News, watchTowr Labs, Apple Security Updates, और PeckShield इंटेलिजेंस फ़ीड्स से संकलित।

संबंधित लेख

CVE-2026-35393: Arbitrary File Write/Upload in Go Security Falsas alertas de VS Code en GitHub propagan malware, Grupo pro-iraní hackea cue VENON Rust-bankmalware treft Brazilië