tgindex
CICADA8
@cicada8_ruрусский

Команда экспертов по кибербезопасности, которая помогает управлять уязвимостями и цифровыми угрозами в реальном времени. Освещаем важные для ИБ события, делимся своей экспертизой и историями успешной защиты. Сайт: cicada8.ru

Последний пост
14 авг.
Последнее чтение
23:09
Постов за неделю
8
Всего постов
29
Тип
открытый
Язык
русский
В каталоге с
12 авг.
Подписчики
962
+1 за 4 дн.
Сутки
+1
+0,10%
Неделя
 
Месяц
 
Просмотров на пост
549
29 постов
Вовлечённость
57,1%
к подписчикам
Постов в день
1,1
всего 29
Упоминаний
1
каналов
Охват размещения
оценка
1/24сутки в ленте
223
1/48двое суток
255
1/72трое суток
275

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • ИБ-специалисты в августе делятся на два типа: одни наконец-то жарят шашлыки, а другие экстренно накатывают патчи на TeamCity и Metabase 🥲 Пока весь мир пытается запрыгнуть в последний вагон уходящего лета и догулять отпуска, ресёрчеры выкатили пачку уязвимостей, от которых хочется плакать (и немного аплодировать их красоте). Собрали дайджест инфоповодов, из-за которых многие на этой неделе спали у мониторов 👇 🔴 «CSS Bomb» - класс атак на веб-почту от исследователя с PortSwigger Gareth Heyes. Вредоносное письмо на одном лишь CSS вырывается за границы сообщения и вмешивается в интерфейс веб-почты: подделывает экран входа Microsoft, ворует токены, обманывает AI-ассистентов, читающих почту. Главная фишка: поскольку атаки используют только CSS и HTML, они проскакивают мимо антивирусов и спам-фильтров, заточенных под JavaScript. 🔴 Metabase 0-day (CVSS:3.1 - 10.0) - неаутентифицированная SQL-инъекция в эндпоинте сброса пароля. Атакующий без каких-либо учётных данных получает права администратора инстанса, может украсть логины и пароли от всех подключенных баз данных и выгрузить любую информацию. Уязвимость обнаружили когда через неё взломали облачную инфраструктуру самой Metabase. Есть и другие пострадавшие - сервис n8n подтвердил утечку данных 136 клиентов, а Framework сообщил о краже имён, электронных почт, номеров телефонов и адресов. Уязвимы версии с 0.58 по 0.63 включительно. 🔴 WordPress «XSS2Shell» (CVE-2026-64638, CVSS:4.0 - 8.9) - reflected XSS на странице входа, которая через цепочку из шести штатных механизмов ядра превращается в выполнение PHP-кода на сервере. Сам XSS работает без авторизации, но для эскалации до RCE нужно, чтобы залогиненный администратор перешёл по ссылке на подконтрольную злоумышленнику страницу. Исправлено в версии 7.0.3, патчи также выпущены для всех поддерживаемых версий вплоть до 4.7.34. 🔴 JetBrains TeamCity (CVE-2026-63077, CVSS:3.1 - 9.8) - неаутентифицированное RCE в TeamCity On-Premises через служебный канал для связи билд-агентов с сервером. Один HTTP-запрос без логина обходит аутентификацию и выполняет команды с привилегиями процесса сервера - фактически отдаёт злоумышленнику ключи от всей кодовой базы компании. Это уже третья критическая уязвимость без авторизации в TeamCity за два года. 🔴 npm-червь - самораспространяющийся supply-chain червь, заразивший сотни популярных пакетов. 4 августа обнаружен вредоносный коммит в репозитории пакета keyv, следом - в cacheable и ecto. Червь заражает репозитории, крадёт CI-секреты и размножается через скрипты автоматического запуска при установке, из-за чего количество заражённых пакетов быстро растёт. Проблема в том, что вредонос никто не ставит намеренно - он приезжает внутри зависимости, которая подтягивается без ведома разработчика. 🔴 macOS Screen Sharing (CVE-2026-65400, CVSS:3.1 - 7.1) - неаутентифицированное RCE с root-правами на macOS без пароля. Баг в обработке SRP-аутентификации демона screensharingd заставляет сервис принять неаутентифицированное соединение за легитимное. Хардненинг конфигурации не спасает - отключение legacy-VNC или ротация паролей не блокируют эксплуатацию, потому что уязвимость срабатывает до аутентификации.

  • без подписи

  • без подписи

  • без подписи

  • без подписи

  • без подписи

  • 📢 Кто стоит за технологиями и сервисами CICADA8? Знакомьтесь с нашей командой Лучший показатель уровня ИБ-компании - это ее люди. Наши эксперты не просто используют готовые инструменты, они находят 0-day уязвимости, пишут собственные тулзы и выступают на главных хардкорных ИБ-конференциях страны. Просто взгляните, с какими темами наши эксперты разрывают треки на OFFZONE 2026: 🐧 Владислав Пляцок, ведущий специалист по анализу защищенности Мастер внутреннего пентеста и гуру Linux. Знает, как захватить домен FreeIPA, используя неочевидные ошибки внутренних компонентов, и умеет защищать инфраструктуру от таких атак. 🤖 Сергей Колесников, директор продуктового портфеля и сервисов Визионер AppSec и Red Team с международным опытом. Именно он руководит созданием нашего AI-Pentest. Знает всё о том, как заставить ИИ искать уязвимости наравне с живыми людьми (и на какие грабли при этом не наступить). 🔍 Максим Суханов, ИБ-исследователь Легенда ресёрча (в поиске уязвимостей с 2007 года!). Максим выступает сразу с двумя хардкорными докладами: он нашел CVE в TCP-стеке Citrix NetScaler и раскопал уязвимости в системах полнодискового шифрования, включая BitLocker, BestCrypt и LUKS. 🌐 Вячеслав Цепенников, специалист по тестированию на проникновение В ИБ более 8 лет. Вячеслав ломает шаблоны: пока все используют стандартный Living off the Land, он знает, как превратить обычную браузерную песочницу (Isolated Web Apps) в мощную платформу для пост-эксплуатации. 👾 Михаил Жмайло, ведущий специалист по анализу защищенности Разработчик наступательных тулзов, автор книги «Windows глазами хакера» и канала @RedTeambro. Михаил способен обойти самую «злую» защиту на хосте, написав полноценный SOCKS-прокси-канал… используя только нажатия клавиш и QR-коды! Когда мы говорим, что CICADA8 обеспечивает безопасность вашего бизнеса - за этими словами стоит именно этот уровень хардкорной технической экспертизы.

  • 13 авг.3261414

    AI-Pentest от CICADA8: когда скорость сканера сочетается с глубиной ручного пентеста 🚀 Обычные сканеры безопасности (включая DAST) быстры, но часто бессильны там, где начинается бизнес-логика, ролевые модели и многошаговые сценарии. Наш продукт AI-Pentest закрывает эту разницу. Он помогает находить не только типовые уязвимости, но и более сложные риски в авторизации и сценариях пользователей. Как он работает: • анализирует web, API и серверную часть мобильных приложений; • проверяет разграничение доступа (роли и объекты); • выявляет риски в сложных многошаговых сценариях; • самостоятельно формирует и проверяет гипотезы; • выдает не «сырые» машинные находки, а подтвержденные экспертами риски с планом устранения. AI-Pentest особенно полезен, когда нужен анализ без компромисса между скоростью и качеством: как для разовой проверки перед релизом, так и для непрерывного мониторинга в составе CICADA8 ETM или как новый DAST в рамках процесса SSDLC в компании. Глубина ручного пентеста в масштабе сканера - теперь доступна вашему бизнесу. Подробности на сайте

  • 23 июл.1 1052612

    📢 Решения CICADA8 получили сертификат соответствия НСПС и выходят на рынок Беларуси Это означает соблюдение законодательных и технических требований и готовность к работе с госзаказчиками и корпоративным сектором. На белорусский рынок CICADA8 выходит вместе с «МТС Белинвест», который становится дистрибьютором и будет отвечать за внедрение и сопровождение проектов на месте. Дополнительно решения зарегистрированы в системе ТСОУЗ, что подтверждает соответствие требованиям Республики Беларусь и общего рынка Таможенного союза. В стране высокий спрос на непрерывный контроль киберрисков, и мы готовы закрывать его технологически зрелыми продуктами, - отмечает Елена Непочатова, коммерческий директор CICADA8 Подробнее в пресс-релизе на сайте

  • ❗️ Середина июля — в отпуск ушли почти все, кроме CVE. Adobe ColdFusion уже атакуют, в Gitea закрыли обход аутентификации, в Cursor IDE нашли критичный RCE. Добавьте сюда проблемы в AirDrop и Quick Share, уязвимость в KVM и обновления для NetScaler — и получится стандартное лето в ИБ: жарко, шумно и пора срочно патчиться. 🔴 Gitea Patch Release - (CVE-2026-20896, CVSS:3.1 - 9.8) одна из самых интересных уязвимостей в свежем патч-ноуте. Уязвимость затрагивает Gitea, который был развернут из официального Docker образа при включенной функции аутентификации через реверс прокси. Любой пользователь может подставить заголовок X-WEBAUTH-USER и зайти под чужим аккаунтом без пароля. Проблема исправлена в версии 1.26.3, где reverse-proxy аутентификацию теперь нужно явно включать и настраивать администратору. Вместе с этим закрыто ещё 12 других уязвимостей, включая SSRF, обходы прав доступа и ReDoS. 🔴 Citrix NetScaler ADC and NetScaler Gateway - для продуктов NetScaler ADC и NetScaler Gateway выпущено обновление безопасности, закрывающее шесть уязвимостей. В их числе - проблемы, способные привести не только к отказу в обслуживании, но и потенциально к удалённому выполнению кода, уязвимость для неавторизованного чтения произвольных файлов на устройстве, а также ошибка, позволяющая читать данные из памяти. Пользователям рекомендуется как можно скорее обновиться до актуальных версий. 🔴 Januscape (CVE-2026-53359) - уязвимость в реализации виртуализации KVM для x86, позволяющая гостевой системе получить доступ к хосту. Проблема заключается в use-after-free в механизме shadow MMU, когда KVM сохраняет ссылку на уже освобождённую страницу, что приводит к повреждению памяти. Уязвимость затрагивает хосты с включённой вложенной виртуализацией и может быть использована для полной компрометации хоста. 🔴 Adobe ColdFusion - Adobe выпустила обновление, закрыв сразу 11 уязвимостей (шесть с CVSS:3.1 - 10.0). Среди них (CVE-2026-48282, CVSS:3.1 - 10.0) - критическая path traversal в версиях 2025.9, 2023.20 и ранее, позволяющая выполнить код без авторизации. Компания Adobe осведомлена о том, что уязвимость была использована в ограниченных атаках, направленных на Adobe ColdFusion. Эксплуатация не требует взаимодействия с пользователем и позволяет читать/записывать файлы с последующим выполнением кода. 🔴 Cato Networks Research (CVE-2026-50549, CVE-2026-50548, CVSS:3.1 - 9.8) - пара критических RCE-уязвимостей в Cursor IDE под кодовым именем DuneSlide, обнаруженная Cato AI Labs. Первая связана с параметром working_directory, который LLM может выставить в произвольный путь, автоматически попадающий в список разрешённых для записи; вторая - с ошибкой канонизации симлинков, из-за которой Cursor в отдельных случаях доверяет исходному пути символической ссылки вместо реальной цели. Итог: перезапись бинарника cursorsandbox, что открывает полноценный RCE. Обе проблемы устранены в Cursor 3.0. 🔴 AirDrop и Quick Share - исследователи CISPA нашли 6 уязвимостей (3 в Apple, 3 в Google/Samsung) в протоколах передачи файлов. Проблемы позволяют удаленно вызывать сбои в демоне Apple (отключая AirDrop, AirPlay, Handoff), обходить шифрование и аутентификацию в Quick Share, а также вызвать use-after-free в Windows-клиенте Quick Share. Ошибка возникает при коллизии двух соединений с одинаковыми идентификаторами, из-за чего объект освобождается, но другой поток продолжает к нему обращаться. CVE пока не присвоены, процесс раскрытия информации продолжается: Apple уже исправила одну уязвимость, а Google закрыл проблему в Windows-клиенте.

  • ❗️ До вебинара "Проверка подрядчиков без рутины: ИИ для кибербезопасности и комплаенса" осталось всего 7 дней Excel-опросники врут, а сканировать нельзя. Как реально контролировать ИБ контрагентов и ДЗО? На вебинаре разберем без хайпа и лишней теории: • как проверять ответы контрагентов не только по анкетам; • как легально оценивать защищенность снаружи; • где ИИ реально помогает в GRC; • кейс CICADA8 по экспресс-аудиту ИБ в холдинге с сетью ДЗО. 🗓 16 июля, 11:00 (МСК) 📍 Онлайн Если еще не зарегистрировались - успейте прямо сейчас

  • 8 июл.533174

    Экспертиза CICADA8 в действии: zVirt 5.0 прошла очередной этап независимого анализа защищенности Команда CICADA8 провела очередной этап анализа защищенности платформы виртуализации zVirt 5.0 от Orion soft. По итогам grey-box тестирования в согласованном периметре уязвимости в новой функциональности и дополнительных сценариях проверки не были подтверждены. Для нас ценность таких проектов — не в разовой проверке перед релизом, а в регулярном анализе защищенности: команда накапливает контекст продукта, отслеживает изменения от версии к версии и точнее проверяет не только отдельные классы уязвимостей, но и устойчивость архитектурных и процессных решений. В ходе работ специалисты CICADA8 проверили механизмы аутентификации и авторизации, управление сессиями, контроль доступа, API, обработку пользовательского ввода, клиентскую часть, конфигурацию и риски используемых компонентов. Подробности на сайте

  • 8 июл.507143

    📢 НАПОМИНАЕМ, что сегодня на онлайн-конференции ИБ БЕЗ ФИЛЬТРОВ выступает наш эксперт Никита Котиков Если вам актуальна тема проверки кибербезопасности подрядчиков и ДЗО — подключайтесь в 13:50. Доклад: «Если бы я атаковал вашу компанию: как уязвимости, подрядчики и ДЗО становятся точкой входа в инфраструктуру» Сегодня атаки все чаще идут не напрямую, а через тех, кому компания уже доверяет: подрядчиков, партнеров и ДЗО. Доступы, интеграции и слабые места во внешнем контуре нередко становятся удобной точкой входа. И это не теория: 30% атак на крупный бизнес в 2025 году пришли через подрядчика — по данным УЦСБ SOC. Будет практично, по делу и без лишней теории, зарегистрироваться можно на сайте.

  • 7 июл.1 28941107

    Запускаем AI Pentest - новую услугу CICADA8 для проверки безопасности внешнего периметра ❗️ Классические сканеры находят известные проблемы. AI Pentest идет дальше: анализирует веб-приложения, API и пользовательские сценарии так, как это делает опытный исследователь, - через гипотезы, проверку логики доступа и реальные цепочки атаки. Новая услуга помогает выявлять сложные уязвимости, которые часто остаются вне поля зрения стандартных средств: ошибки в аутентификации и авторизации, нарушения разграничения доступа, проблемы бизнес-логики и многошаговые сценарии эксплуатации. Что дает AI Pentest: • проверку внешнего периметра в согласованных границах • анализ веб-приложений, API и пользовательских сценариев • поиск не только известных уязвимостей, но и сложных комбинаций факторов • кратное увеличение глубины и частоты проверок без расширения команды ИБ Почему это важно сейчас: злоумышленники уже используют ИИ для поиска слабых мест, а время на подготовку атаки сокращается с недель до часов. В этих условиях бизнесу нужен новый слой защиты, который дополняет сканеры, ASM, ETM и ручной пентест. Почему мы: • в основе услуги - первый отечественный ИИ-пентестер • подход уже подтвержден на практике: находки на российских и международных Bug Bounty-площадках принесли более $20 000 • решение поддерживает как российские, так и зарубежные модели - в зависимости от требований заказчика Больше информации в пресс-релизе

  • 1 июл.659166

    📣 Новая статья нашего эксперта на CISOCLUB - про фишинг-симуляции в крупной компании и то, как делать их не ради галочки, а ради реального результата без репрессий. ❗️ Тема, которая знакома многим: фишинг давно стал не «простым письмом со ссылкой», а вполне зрелым инструментом атаки. Поэтому симуляции - это не про то, чтобы ловить сотрудников на ошибках, а про то, чтобы выстраивать в компании нормальную культуру реагирования: быстро сообщать об инцидентах, снижать риск компрометации и не превращать безопасность в карательную практику. В статье Михаил Жмайло разбирает, почему репрессии в таких программах только вредят, какие метрики действительно имеют значение и как делать обучение полезным для бизнеса, а не стрессовым для сотрудников. Читайте статью

  • Уязвимости, подрядчики и ДЗО - это не отдельные риски. В современной атаке они часто становятся точкой входа в инфраструктуру. 📢 Эксперт CICADA8, Никита Котиков, выступит на онлайн-конференции «ИБ без фильтров» с докладом «Если бы я атаковал вашу компанию: как уязвимости, подрядчики и ДЗО становятся точкой входа в инфраструктуру». В программе конференции - практические кейсы по ИБ, обсуждение реальных проблем бизнеса, способы оценки эффективности инструментов защиты и поиск решений без лишней теории. Подробнее о конференции и регистрация на сайте

  • 22 июн.8111816

    Excel-опросники врут, а сканировать нельзя. Как реально контролировать ИБ контрагентов и ДЗО? Любой опытный CISO знает: аудит третьих сторон - это вечная головная боль. • Контрагенты присылают отписки: в анкетах у всех «всё защищено», а на деле - внутренние процессы "на нуле". • Активный аудит нелегален: сканировать инфраструктуру подрядчика без письменного разрешения нельзя (чревато ст. 272 УК РФ), а ставить агенты в их сеть никто не позволит. • Ресурсы ограничены: вручную проверить безопасность 200+ поставщиков силами ИБ-отдела физически невозможно. Приглашаем на вебинар CICADA8, где мы без маркетингового хайпа обсудим методологию и автоматизацию контроля внешней экосистемы бизнеса. 🗓 Когда: 16 июля, 11.00 (МСК) 📍 Формат: Онлайн-трансляция для практиков (CISO, GRC, ИБ-аудиторов) О чем будем говорить (только конкретика): • Как уйти от «бумажной безопасности»: методология верификации ответов контрагентов. Что требовать в качестве доказательств (evidence), кроме заполненной анкеты. • Легальный технический скоринг: как оценить защищенность партнера снаружи (OSINT, пассивный анализ, утечки данных, конфигурация почтовых и DNS-серверов) без нарушения закона. • Где реально применим ИИ в GRC (без баззвордов): как использовать ML для анализа сотен разнородных политик безопасности ДЗО, автоматического сопоставления их с требованиями регуляторов (ГОСТ, КИИ, 152-ФЗ) и генерации рекомендаций. Кейс CICADA8: архитектура экспресс-аудита ИБ в холдинге с распределенной сетью ДЗО. Регистрируйтесь уже сейчас

  • 15 июн.7982018

    🌏 CICADA8 выходит в Юго-Восточную Азию Для нас это не просто новая точка на карте, а важный шаг в международном развитии компании. Один из первых фокусов - Индонезия, где мы совместно с партнером WGS представляем наш подход к созданию и локализации решений для мониторинга защищенности критической инфраструктуры, управления уязвимостями и цифровыми угрозами в реальном времени. Мы идем на новый рынок с тем, что умеем лучше всего: сильной экспертизой, опытом реализации масштабных проектов и пониманием, как адаптировать технологии под локальные требования и задачи. Что это значит для CICADA8 и почему именно Юго-Восточная Азия - рассказали в пресс-релизе на сайте

  • 📣 Пока все отдыхают, мы к вам с трендовыми уязвимостями сразу из нескольких направлений: DoS на веб-серверы через 14-летнюю ошибку в HTTP/2, кража GitHub-токенов через VSCode и RCE в 7-Zip при обработке NTFS-образов. Также в подборке активно эксплуатируемые 0-day в Check Point VPN и Google Chrome V8, а экосистема npm снова столкнулась с самораспространяющейся supply-chain малварью Miasma. 🔴 HTTP/2 Bomb - команда Calif с помощью ИИ Codex обнаружили 14-летнюю уязвимость в реализации HTTP/2, позволяющую провести удалённую DoS-атаку на большинство популярных веб-серверов. Суть в комбинации двух техник: HPACK-бомба превращает один байт от клиента в полноценное выделение памяти, а механизм удержания представляет собой поток нулевого размера, которое не позволяет серверу освободить байты. 🔴 1-Click GitHub Token Stealing via a VSCode - исследователь Ammar Askar обнаружил уязвимость, позволяющую украсть GitHub OAuth-токен одним переходом по ссылке на специально подготовленный репозиторий. Проблема заключается в том, что вебвью в VSCode пересылают нажатия клавиш в основное окно, что можно эмулировать с помощью .ipynb файла. Используя данный недостаток атакующий может установить вредоносное расширение, которое и похитит токен жертвы. 🔴 Heap Buffer Write Overflow in 7-Zip (CVE-2026-48095, CVSS 3.1 - 8.8) - исследователь из GitHub Security Lab обнаружил уязвимость в обработке NTFS-образов. Старые версии 7-Zip при распаковке специально сформированного файла неправильно вычисляют размер буфера для сжатых данных. В результате вместо необходимого объёма памяти выделяется всего 1 байт, после чего туда записывается до 256 МБ данных, подконтрольных злоумышленнику, что и приводит к исполнению кода. 🔴 Check Point VPN (CVE-2026-50751, CVSS 3.1 - 9.3) - критическая уязвимость обхода аутентификации в Remote Access VPN и Mobile Access при использовании устаревшего IKEv1. Из-за ошибки в логике проверки сертификатов удалённый злоумышленник может установить VPN-сессию без действующего пароля пользователя, получив точку входа в инфраструктуру через VPN-шлюз. Check Point пишет, что осведомлена об использовании этой уязвимости в реальных условиях и выпустила срочный hotfix. 🔴 Miasma npm worm (OX Security) - самораспространяющаяся supply-chain малварь в экосистеме npm, затронувшая 57 пакетов с суммарно около 647 тыс. загрузок в месяц. Вредоносный код выполняется при установке заражённого пакета через binding.gyp и крадёт GitHub/npm-токены, SSH-ключи, cloud credentials AWS/GCP/Azure и другие секреты из окружения. С их помощью атакующие могут получить доступ к репозиториям и сборочной инфраструктуре, а затем использовать скомпрометированные пакеты для дальнейшего распространения. 📱 Google Chrome V8 (CVE-2026-11645, CVSS 3.1 - 8.8) - 0-day уязвимость out-of-bounds memory access в JavaScript-движке V8. Ошибка позволяет удалённому злоумышленнику выполнить произвольный код внутри sandbox браузера через специально подготовленную HTML-страницу. Для эксплуатации достаточно открыть вредоносный сайт в уязвимой версии Chrome. Google пишет, что осведомлена о существовании уязвимости в реальных условиях и включила исправление в Stable Channel Update для Chrome.

  • 9 июн.7202013

    ❗️ Фишинг остаётся массовым и рабочим вектором атак - не потому, что он сложный, а потому что бьёт в самую уязвимую точку: человека. В интервью для журнала «Рубеж» наш эксперт Умар Гебенов отмечает, что банки и крупные организации не всегда взламываются через сложные векторы атак - нередко уязвимым звеном становится человеческий фактор. Именно поэтому ключевой рубеж защиты начинается не с технического периметра, а с культуры поведения сотрудников и пользователей. Почему это важно для ИБ-команд: • фишинг часто становится точкой входа в инцидент; • атака эксплуатирует доверие, срочность и привычку действовать быстро; • даже сильная техническая защита не компенсирует слабую осведомлённость персонала. В интервью также хорошо видно, что человеческий фактор - это не абстракция, а основной риск, который нужно управлять системно: через обучение, проверку реакции, разбор инцидентов и регулярные фишинг-симуляции. Подробнее - в интервью нашего эксперта для журнала «Рубеж»