UAT-10608 : Campagne automatisée de vol de credentials ciblant les apps Next.js via CVE-2025-55182
đ Contexte PubliĂ© le 2 avril 2026 par Cisco Talos, cet article dĂ©taille une campagne de collecte automatisĂ©e de credentials Ă grande Ă©chelle attribuĂ©e au cluster de menace UAT-10608. Lâanalyse repose sur des donnĂ©es collectĂ©es Ă des fins de recherche, incluant lâaccĂšs Ă une instance NEXUS Listener non authentifiĂ©e. đŻ Vecteur dâaccĂšs initial UAT-10608 exploite CVE-2025-55182, aussi appelĂ©e React2Shell, une vulnĂ©rabilitĂ© de Remote Code Execution (RCE) prĂ©-authentification affectant les React Server Components (RSC) et les frameworks qui en dĂ©pendent, notamment Next.js. La faille rĂ©side dans la dĂ©sĂ©rialisation de payloads HTTP sans validation adĂ©quate sur les endpoints Server Function, permettant une exĂ©cution de code arbitraire dans le processus Node.js cĂŽtĂ© serveur. ...