TeamPCP供应链攻击:安全工具沦为数据窃取跳板,50万台机器沦陷

CVE-2025-55182(React2Shell)是React Server 19.x版本的严重远程代码执行漏洞,CVSS 9.8。攻击者可利用特制请求在服务器上执行任意命令,导致完全受控。该漏洞已被野外利用,结合供应链攻击影响数百万DevOps环境。立即升级至19.2.1或应用临时缓解措施。

🔥 热门漏洞情报 · Palo Alto Unit42 ·

Weaponizing the Protectors: TeamPCP’s Multi-Stage Supply Chain Attack on Security Infrastructure

Critical · CVSS 9.8 远程代码执行(RCE)
CVE-2025-55182

📋 漏洞概述

React Server 19.0.0-19.2.0存在远程代码执行漏洞(React2Shell),攻击者可利用特制请求在服务器上执行任意命令,导致完全受控。

📋 基础信息

受影响版本React Server 19.0.0, 19.1.0, 19.1.1, 19.2.0
漏洞类型远程代码执行(RCE)
CVSS9.8 · Critical
CVECVE-2025-55182

🔬 漏洞根因

React Server在处理用户请求时,对序列化数据的反序列化过程缺乏输入验证,允许攻击者注入恶意对象。推测漏洞源于服务器端组件(RSC)在解析客户端发送的特殊payload时,未正确校验类型或执行了危险的反序列化操作,导致攻击者可以控制程序流程并执行系统命令。

🎯 攻击场景

1. 攻击者确认目标运行React Server 19.x版本,且暴露了/server-action或类似端点。 2. 构造包含恶意序列化数据的HTTP请求,利用漏洞触发反序列化,将服务器端组件替换为攻击者控制的对象。 3. 通过精心构造的payload,在目标服务器上执行系统命令(如反弹shell、读取文件、部署后门)。 4. 成功执行后,攻击者获得与服务器进程相同的权限,可横向移动窃取凭证或破坏基础设施。

💥 漏洞影响

攻击者可无需认证远程执行任意操作系统命令,完全控制目标服务器,进而窃取敏感数据(如云token、SSH密钥)、安装持久化后门、发起横向移动。由于React Server常部署于CI/CD流水线或云原生环境,漏洞可导致大规模供应链投毒和企业内部网络沦陷。

🛡️ 修复建议

升级React Server至19.2.1及以上版本(官方已修复)。临时缓解措施:部署WAF规则过滤包含异常序列化特征的请求;对暴露的/server-action端点进行IP限制或引入二次鉴权;监控服务器异常进程创建及出站连接行为。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率暂无数据
🚨 CISA KEV未被已知利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-28 00:59 | 来源: Palo Alto Unit42

🤖 常见问题解答(FAQ)

❓ 如何检测是否已被利用?

检查服务器日志中是否存在异常POST请求到/server-action路径,payload包含序列化对象标记(如RSC_*)。也可监控进程创建事件,确认有无非预期命令执行。部署HIDS规则检测反序列化攻击特征。

❓ 临时无法升级怎么办?

立即在反向代理层阻断所有对/server-action的POST请求,或限制仅允许可信内部IP访问。临时关闭Server Actions功能(在next.config.js中设置experimental.serverActions: false)。启用Web应用防火墙的RCE规则集。

❓ 受影响版本具体范围?

官方披露React Server 19.0.0、19.1.0、19.1.1、19.2.0均受影响。注意React Server为独立组件,与React核心库不同,需检查package.json中的react-server版本。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)