剣 KENSAI
Instruções de segurança Abril 3, 2026 · 8 leitura mínima

Next.js React2Shell explorado para violar hosts 766 em escala, protocolo Drift perde $ 280M no hack Solana Multisig, Cisco corrige duas falhas críticas 9.8 CVSS, pré-autenticação do ShareFile RCE expõe a cadeia Instâncias 30K

Cisco Talos expõe a exploração em massa de CVE-2025-55182 (React2Shell) por UAT-10608 para roubar credenciais de hosts 766 Next.js usando a estrutura NEXUS Listener. A plataforma DeFi Drift Protocol sangra $280 milhões depois que invasores tomam poderes multisig do Conselho de Segurança em Solana. A Cisco envia patches de emergência para desvio de autenticação IMC (CVE-2026-20093) e injeção de comando SSM (CVE-2026-20160), ambos classificados como 9.8 CVSS. A cadeia RCE de pré-autenticação do Progress ShareFile ameaça instâncias 30,000 expostas à Internet. A Apple amplia a implementação de iOS 18.7.7 para bloquear o kit de exploração DarkSword.


🔴 Next.js React2Shell explorado em escala - hosts 766 violados pela campanha do ouvinte NEXUS

⚠️ CRÍTICO – Patch Next.js imediatamente (CVE-2025-55182, CVSS 10.0)

Uma operação automatizada de coleta de credenciais em grande escala está explorando ativamente a vulnerabilidade React2Shell nas implantações do Next.js App Router. Pelo menos hosts 766 em vários provedores de nuvem foram comprometidos. Gire todos os segredos em qualquer host afetado.

Cisco Talos publicou um relatório detalhado sobre UAT-10608, um cluster de ameaças executando uma operação de coleta de credenciais em escala industrial, explorando CVE-2025-55182 - a falha crítica do React Server Components / Next.js App Router conhecida como React2Shell que permite a execução remota de código.

O ataque é altamente automatizado: o agente da ameaça verifica implantações Next.js publicamente acessíveis, investiga a vulnerabilidade e implanta o Ouvinte NEXUS estrutura de coleta — um kit de ferramentas de colheita multifásico agora em sua terceira versão principal.

O que é roubado

Painel do Ouvinte NEXUS C2

Os dados exfiltrados são alimentados em uma GUI da web protegida por senha chamada Ouvinte NEXUS V3, oferecendo ao invasor acesso pesquisável a todos os hosts comprometidos, credenciais roubadas e análises. Talos obteve dados de uma instância não autenticada do NEXUS Listener, confirmando a amplitude do material roubado.

O padrão de segmentação indiscriminado sugere que UAT-10608 usa scanners automatizados (Shodan, Censys ou personalizados) para identificar implantações vulneráveis ​​de Next.js em escala de Internet. As organizações que executam Next.js com App Router devem corrigir imediatamente e girar todos os segredos — Chaves AWS, credenciais de banco de dados, chaves SSH e tokens API — em qualquer host que possa ter sido exposto.


💰 Drift Protocol perde $ 280 milhões no sofisticado hack Solana Multisig

⚠️ CRÍTICO – Todas as funções do protocolo Drift congeladas

$280M+ foi drenado do Drift Protocol depois que um invasor sequestrou poderes multisig do Conselho de Segurança usando transações nonce duráveis ​​pré-assinadas. Depósitos emprestados/emprestar, depósitos em cofres e fundos de negociação são afetados. Não deposite fundos.

O Protocolo de Deriva, uma plataforma de negociação DeFi líder no blockchain Solana com traders 200,000 e US$ 55 bilhões em volume total de negociação, perdeu pelo menos $280 milhões em um assalto meticulosamente planejado que não explorou nenhuma vulnerabilidade de contrato inteligente.

Linha do tempo de ataque

DataAção
Março 23 – 30O invasor configura contas nonce duráveis ​​e obtém aprovações multisig 2/5 dos membros do Conselho de Segurança
Abril 1 (execução)Transação legítima executada, imediatamente seguida por transações maliciosas pré-assinadas
Minutos depoisControle administrativo transferido para o invasor, recurso malicioso introduzido, limites de retirada removidos
Abril 1 (drenagem)$280M+ drenado das reservas de protocolo

O que torna este ataque diferente

O invasor aproveitou contas nonce duráveis — um recurso Solana que permite que transações pré-assinadas permaneçam válidas indefinidamente — para preparar o assalto com dias de antecedência. Ao obter as aprovações mínimas do Conselho de Segurança 2-of-5 e pré-assinar transações maliciosas, o invasor pode executar a drenagem com precisão cirúrgica em um momento escolhido.

Este não foi um bug de contrato inteligente ou um ataque rápido de empréstimo - foi um comprometimento no nível de governança que explorou o modelo de confiança da administração multisig. A Drift está trabalhando com empresas de segurança, bolsas e autoridades para rastrear e congelar os fundos roubados. DSOL não é afetado e os ativos do fundo de seguros são garantidos.


🛡️ Cisco corrige duas vulnerabilidades críticas 9.8 CVSS em IMC e SSM

⚠️ CRÍTICO — Patch IMC (CVE-2026-20093) e SSM (CVE-2026-20160) imediatamente

Ambas as vulnerabilidades permitem que invasores remotos não autenticados obtenham acesso de administrador/root. Não há soluções alternativas disponíveis – a aplicação de patches é a única atenuação.

CVE-2026-20093 — Ignorar autenticação IMC (CVSS 9.8)

Uma falha no Controlador de gerenciamento integrado Cisco permite que invasores remotos não autenticados ignorem a autenticação enviando solicitações HTTP criadas. A exploração bem-sucedida permite que os invasores alterem senhas de qualquer usuário, incluindo administradorese obtenha acesso total ao sistema.

Produto afetadoVersão Fixa
ENCS Série 50004.15.5
Catalisador 8300 Edge uCPE4.18.3
Servidores de rack UCS série C M5/M64.3(2.260007), 4.3(6.260017), 6.0(1.250174)
UCS Série E M33.2.17
UCS Série E M64.15.3

CVE-2026-20160 — Injeção de comando local SSM (CVSS 9.8)

Uma exposição não intencional de um serviço interno em Cisco Smart Software Manager no local permite que invasores não autenticados executem comandos arbitrários com privilégios de nível raiz por meio de solicitações API elaboradas. Corrigido na versão SSM On-Prem 9-202601.

Embora nenhuma das falhas tenha sido explorada ainda, as vulnerabilidades recentes da Cisco foram rapidamente transformadas em armas pelos atores da ameaça. Sem soluções alternativas disponíveis, correção imediata é a única defesa.


📁 Cadeia RCE de pré-autenticação do Progress ShareFile - instâncias 30,000 expostas

🟠 ALTO — Patch do controlador de zonas de armazenamento ShareFile para 5.12.4

Duas vulnerabilidades encadeadas permitem a execução remota de código não autenticado no Progress ShareFile Storage Zones Controller. Aproximadamente as instâncias 30,000 estão expostas à Internet.

A empresa de segurança ofensiva watchTowr revelou uma cadeia devastadora de dois bugs em Controlador de zonas de armazenamento Progress ShareFile (SZC) — o componente local que dá às empresas controle sobre o armazenamento de arquivos:

Por que isso é importante

As soluções de transferência de arquivos são alvos prioritários para grupos de ransomware – a gangue Clop já atingiu Accellion FTA, SolarWinds Serv-U, GoAnywhere MFT, MOVEit Transfer, Gladinet CentreStack e Cleo. Com ~30,000 Instâncias SZC expostas na internet (700 confirmado pelo ShadowServer), essa cadeia de vulnerabilidade segue o mesmo padrão de alto valor.

Os patches estão disponíveis desde março 10 no ShareFile 5.12.4. As organizações que executam o ShareFile com zonas de armazenamento locais devem tratar isso como uma prioridade de emergência.


🍎 Apple expande iOS 18.7.7 para bloquear kit de exploração DarkSword

A Apple expandiu a disponibilidade de iOS 18.7.7 e iPadOS 18.7.7 a uma gama mais ampla de dispositivos para proteção contra kit de exploração DarkSword — um kit de ferramentas de ataque iOS ativo desde julho 2025, visando usuários na Arábia Saudita, Turquia, Malásia e Ucrânia.

A atualização expandida agora cobre todos os iPhones de XR até iPhone 16e e uma ampla variedade de iPads. Esta é uma mudança incomum para a Apple – em vez de exigir que os usuários mudem para iOS 26, a empresa está fazendo backport de correções de segurança críticas para permitir que os usuários permaneçam em iOS 18 enquanto permanecem protegidos.

Os usuários com Atualizações Automáticas habilitadas receberão o patch automaticamente. Aqueles que não atualizaram são incentivados a fazê-lo imediatamente.


📋 Acessos rápidos


🛡️ Ações recomendadas

  1. Next.js: Corrija todas as implantações do Next.js App Router em CVE-2025-55182 imediatamente. Girar todos segredos (AWS, SSH, banco de dados, chaves API) em qualquer host potencialmente exposto. Pesquise indicadores de comprometimento do NEXUS Listener.
  2. Governança DeFi: Revise as configurações multisig – garanta que os requisitos de limite sejam suficientes e implemente bloqueios de tempo nas operações administrativas. Monitore transações nonce duráveis ​​pré-assinadas.
  3. Cisco: Aplique patches para CVE-2026-20093 (IMC) e CVE-2026-20160 (SSM On-Prem) sem demora. Não existem soluções alternativas.
  4. ShareFile: Atualize o controlador de zonas de armazenamento ShareFile para a versão 5.12.4. Auditoria de webshells no webroot SZC. Restrinja o acesso à interface administrativa do SZC apenas a redes internas.
  5. Apple: Certifique-se de que todos os dispositivos iOS/iPadOS estejam atualizados para 18.7.7 ou posterior. Habilite atualizações automáticas em toda a sua frota.
  6. Golpe do Código Claude: Avise as equipes de desenvolvimento sobre repositórios falsos do Claude Code no GitHub que distribuem malware Vidar. Bloquear ClaudeCode_x64.exe no nível do ponto final.

Fique à frente da curva de ameaças

Obtenha inteligência de segurança diária sem ruído.

Explore KENSAI →

Instruções de segurança KENSAI – abril 3, 2026
Compilado de Cisco Talos, BleepingComputer, The Hacker News, watchTowr Labs, Apple Security Updates e feeds de inteligência PeckShield.

Artigos relacionados

CVE-2026-35393: gravação/upload arbitrário de arquivos no Go Security Alertas falsos do VS Code no GitHub espalham malware; grupo pró-Irã invade contas VENON: malware bancário escrito em Rust atinge o Brasil