Недавно я получил тревожное сообщение от Hetzner, в котором сообщалось о подозрительной активности с моего сервера. После проверки нагрузки я обнаружил, что процесс javae использует 819% CPU, что вызвало подозрения. Расследование показало, что контейнер Umami, который я использовал для аналитики, был скомпрометирован и подключен к майнингу Monero.
Уязвимость CVE-2025-66478 в Next.js позволила злоумышленнику выполнить вредоносный код. Контейнер работал под пользователем nextjs, а не root, что ограничивало доступ к файловой системе хоста. После удаления заражённого контейнера и настройки файервола, система вернулась к нормальной работе.
Этот инцидент стал уроком о важности мониторинга и обновлений, а также о том, как важно знать, какие зависимости используются в проектах. Я решил больше не использовать Umami и теперь провожу регулярные проверки сторонних приложений.