S'inscrire

Cybersécurité - 03/04/2026

Des pirates informatiques exploitent la vulnérabilité CVE-2025-55182 pour compromettre 766 serveurs Next.js et dérober des identifiants.

Une opération de collecte d’identifiants à grande échelle a été observée, exploitant la vulnérabilité de React2Shell comme vecteur d’infection initial pour voler à grande échelle des identifiants de base de données, des clés privées SSH, des secrets Amazon Web Services (AWS), l’historique des commandes shell, des clés API Stripe et des jetons GitHub.

Cisco Talos a attribué cette opération à un groupe de menaces qu’il suit sous la désignation UAT-10608 . Au moins 766 hôtes répartis dans plusieurs régions géographiques et chez différents fournisseurs de cloud ont été compromis lors de cette activité.

« Après la compromission, UAT-10608 exploite des scripts automatisés pour extraire et exfiltrer des informations d’identification à partir de diverses applications, qui sont ensuite publiées sur son serveur de commande et de contrôle (C2) », ont déclaré les chercheurs en sécurité Asheer Malhotra et Brandon White dans un rapport partagé avec The Hacker News avant sa publication.

« Le C2 héberge une interface utilisateur graphique (GUI) basée sur le Web, intitulée « NEXUS Listener », qui peut être utilisée pour visualiser les informations volées et obtenir des analyses à l’aide de statistiques précompilées sur les identifiants collectés et les hôtes compromis. »

La campagne ciblerait les applications Next.js vulnérables à la CVE-2025-55182 (score CVSS : 10,0), une faille critique dans les composants serveur React et le routeur d’application Next.js qui pourrait permettre l’exécution de code à distance, pour un accès initial, puis l’abandon du framework de collection NEXUS Listener.

Ceci est réalisé au moyen d’un programme d’installation qui déploie un script de collecte en plusieurs phases qui recueille diverses informations sur le système compromis.

  • Variables environnementales
  • Environnement analysé JSON à partir de l’environnement d’exécution JS
  • clés privées SSH et clés autorisées
  • Historique des commandes Shell
  • jetons de compte de service Kubernetes
  • Configurations des conteneurs Docker (conteneurs en cours d’exécution, leurs images, ports exposés, configurations réseau, points de montage et variables d’environnement)
  • Clés API
  • Les informations d’identification temporaires associées aux rôles IAM sont obtenues en interrogeant le service de métadonnées d’instance pour AWS, Google Cloud et Microsoft Azure.
  • Processus en cours d’exécution

L’entreprise de cybersécurité a déclaré que l’étendue de l’ensemble des victimes et le schéma de ciblage indiscriminé correspondent à une analyse automatisée, utilisant probablement des services comme Shodan, Censys ou des scanners personnalisés, pour identifier les déploiements Next.js accessibles publiquement et les sonder à la recherche de la vulnérabilité.

Au cœur de ce dispositif se trouve une application web protégée par mot de passe qui met toutes les données volées à la disposition de l’opérateur via une interface utilisateur graphique dotée de fonctions de recherche permettant de trier les informations.

« L’application contient une liste de plusieurs statistiques, notamment le nombre d’hôtes compromis et le nombre total d’identifiants de chaque type extraits avec succès de ces hôtes », a déclaré Talos. « L’application web permet à l’utilisateur de consulter tous les hôtes compromis. Elle affiche également la durée de disponibilité de l’application elle-même. »

La version actuelle de NEXUS Listener est la V3, ce qui indique que l’outil a subi d’importantes itérations de développement avant d’atteindre son stade actuel.

Talos, qui a pu obtenir des données à partir d’une instance NEXUS Listener non authentifiée, a déclaré qu’elle contenait des clés API associées à Stripe, des plateformes d’intelligence artificielle (OpenAI, Anthropic et NVIDIA NIM), des services de communication (SendGrid et Brevo), ainsi que des jetons de bot Telegram, des secrets de webhook, des jetons GitHub et GitLab, des chaînes de connexion à la base de données et d’autres secrets d’application.

Cette vaste opération de collecte de données met en lumière comment des acteurs malveillants pourraient exploiter l’accès à des hôtes compromis pour mener des attaques ultérieures. Il est conseillé aux organisations d’auditer leurs environnements afin d’appliquer le principe du moindre privilège, d’activer l’analyse des secrets, d’éviter la réutilisation des paires de clés SSH, de mettre en œuvre la protection IMDSv2 sur toutes les instances AWS EC2 et de renouveler les identifiants en cas de suspicion de compromission.

« Au-delà de la valeur opérationnelle immédiate des identifiants individuels, l’ensemble de données agrégées représente une cartographie détaillée de l’infrastructure des organisations victimes : les services qu’elles exécutent, leur configuration, les fournisseurs de cloud qu’elles utilisent et les intégrations tierces en place », ont déclaré les chercheurs.

« Ces renseignements ont une valeur considérable pour concevoir des attaques ciblées de suivi, des campagnes d’ingénierie sociale ou pour vendre l’accès à d’autres acteurs malveillants. »

Sujets récents

CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-76461 EXPLOITÉE Cisco Secure Email Gateway SQL Injection Vulnerability 14/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026 CERT-FR CERTFR-2026-ALE-010 ALERTE Vulnérabilité dans Metabase (10 septembre 2026) 10/09/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2025-39964 EXPLOITÉE Linux Kernel Race Condition Vulnerability 18/09/2026 EXPLOIT-DB CVE-2026-80428 EXPLOIT PUBLIC [remote] CVE-2026-80428 Unauthenticated PHP Object Injection via Shibboleth - ILIAS… 11/09/2026 CERT-FR CERTFR-2026-ALE-009 ALERTE Multiples vulnérabilités dans SonicWall Secure Mobile Access (02 septembre 2026) 02/09/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-53266 EXPLOITÉE Linux Kernel Out-of-Bounds Write Vulnerability 18/09/2026 EXPLOIT-DB EDB-52681 EXPLOIT PUBLIC [webapps] FreePBX 17.0.2 - Remote Code Execution (RCE) 03/09/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2025-39682 EXPLOITÉE Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability 18/09/2026 EXPLOIT-DB EDB-52680 EXPLOIT PUBLIC [webapps] Metabase 0.61.0 - Authenticated Remote Code Execution 03/09/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-58704 EXPLOITÉE Google Pixel Improper Authorization Vulnerability 16/09/2026 EXPLOIT-DB EDB-52673 EXPLOIT PUBLIC [webapps] Marimo 0.20.4 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-76460 EXPLOITÉE Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability 16/09/2026 EXPLOIT-DB EDB-52674 EXPLOIT PUBLIC [hardware] Fullhan FH8626V100 - Multiple Vulnerabilities 02/09/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-87886 EXPLOITÉE Acronis Backup Incorrect Default Permissions Vulnerability 16/09/2026 EXPLOIT-DB EDB-52675 EXPLOIT PUBLIC [webapps] Langflow 1.10.0 - RCE 02/09/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-76461 EXPLOITÉE Cisco Secure Email Gateway SQL Injection Vulnerability 14/09/2026 EXPLOIT-DB EDB-52676 EXPLOIT PUBLIC [webapps] Ghost_CMS 6.19.0 - Remote Code Execution 02/09/2026