Критическая уязвимость в React Native Community CLI открыла путь к атаке на мобильные приложения

Критическая уязвимость в React Native Community CLI открыла путь к атаке на мобильные приложения

Команда JFrog выявила серьёзную уязвимость под номером CVE‑2025‑11953 в пакете React Native Community CLI - это инструмент, широко используемый разработчиками мобильных приложений на платформе React Native. Уязвимость касается механизма установки модулей и позволяет злоумышленникам выполнить произвольный код на этапе сборки или обновления приложения.

Исследование JFrog показывает, что в проблемном коде недостаточно проверяются параметры, передаваемые в скрипты установки зависимостей, что открывает путь для внедрения вредоносных payload-модулей. В результате приложения, которые использовали уязвимую версию CLI, могли подвергнуться атаке ещё до публикации в магазинах приложений.

Разработчики уже выпустили патч-версии и рекомендовали всем пользователям срочно обновиться. При этом JFrog подчёркивает: хотя атаки на реальных приложениях пока зафиксированы не были, вероятность компрометации существенная, особенно в средах с множеством наружных зависимостей и непрозрачными цепочками поставки.

Эксперты советуют проверить все проекты, где используется React Native Community CLI: не только собственные, но и все библиотеки-зависимости; внедрить сканирование цепочек поставок (SBOM) и добавить контроль над тем, какие модули загружаются на этапе сборки.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.