- Последний пост
- 12 авг.
- Последнее чтение
- 14 авг.
- Постов за неделю
- 2
- Всего постов
- 80
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 42
- 1/48двое суток
- 48
- 1/72трое суток
- 51
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
🔥 Августовский Patch Tuesday — 400 CVE, 3 зиродея Ну что же, до конца лета осталось три понедельника, а значит пришло время изучать последние летние подарочки из Редмонда. В этом месяце Microsoft не дотянула до июльского рекорда, но цифра в 400 устранённых дефектов всё равно вызывает лёгкую дрожь. 176 уязвимостей приводят к повышению привилегий, 110 — к RCE, 86 — утечкам информации, 21 — спуфингу, 12 — отказу в обслуживании и 11 — к обходу функций безопасности. Из 42 критических уязвимостей, 37 вызывают исполнение прозвольного кода, а 5 — повышение привилегий. Активно эксплуатируемый зиродей, CVE-2026-68820 (CVSS 7.0), является повышением привилегий через afd.sys. Как обычно, Редмонд не сообщает о контексте применения эксплойта, но исследователи, обнаружившие его, поделились подробным разбором атаки — это часть кампании кластера Lazarus по фальшивому найму разработчиков. Два других зиродея были разглашены до устранения, но не использовались в атаках. Это CVE-2026-62832 (повышение привилегий через службу пользовательских профилей) и -72971 (несанкционированная модификация данных через драйвер unionfs.sys службы Windows Container Isolation FS). Первый патч крайне похож на устранение уязвимости LegacyHive от обиженного исследователя NightmareEclipse, а вот про второй почти ничего не известно. Среди других дефектов примечательны: CVE-2026-62878 (CVSS 9.8) — RCE в DNS Server, может быть инициирована атакующим без аутентификации и код получает высокие привилегии на сервере. CVE-2026-62815 (9.8) — тоже RCE без аутентификации, но в реализации набирающего популярность протокола QUIC. Уязвимость найдена Юки Ченом, известным исследователем, спикером и членом программного комитета Security Analyst Summit (кстати, осталось всего три дня, чтобы подать свой доклад!) CVE-2026-62911 (8.0) — повышение привилегий в Exchange Server черз обход аутентификцаии даёт атакующему доступ ко всем почтовым ящикам. Эксплуатацию демонстрировали на Pwn2Own, поэтому оценки Редмонда (exploit maturity: unproven, exploitation less likely) стоит, гхм, воспринимать с большим скепсисом. О том, как справляться с такими большими пакетами уязвимостей и фиксов, мы писали здесь. #новости #Microsoft @П2Т
XSS2Shell: WordPress Preauth XSS to RCE Chain (CVE-2026-64638) https://ift.tt/CgSpGKm Discuss on Reddit: https://ift.tt/kGnyWLo @blueteamalerts
POST-параметр → exec() → shell: как одна строка кода превращает админку CMS в точку входа на сервер Представьте: вы администратор CMS, нажимаете кнопку «Обновить ядро», а браузер отправляет POST-запрос с параметром php. Значение этого параметра — путь к PHP-бинарнику — без какой-либо фильтрации конкатенируется в строку и уходит прямиком в exec(). Ни escapeshellarg(), ни allowlist, ни regex. Голый пользовательский ввод в shell-команде. 2026 год на дворе. Именно это обнаружилось при анализе патча baserCMS 5.2.3. Уязвимости присвоены сразу два CVE — CVE-2026-21861 и CVE-2026-30877 — обе с оценкой CVSS 9.1 (CRITICAL). CISA подтвердила наличие концептуального PoC. 🔎Почему это опаснее, чем кажется? Типичная реакция: «Атакующий уже админ, что ему ещё нужно?» Ответ кроется в CVSS-флаге Scope: Changed. Администратор CMS управляет контентом — страницами, медиафайлами, плагинами. OS command injection выводит атакующего за рамки приложения на уровень операционной системы: • Чтение DB-credentials из конфигов CakePHP, SSH-ключей, API-токенов • Запись PHP-шелла в webroot — сессия протухнет, а шелл останется • Reverse shell для pivot'а к базе данных, очередям сообщений, внутренним API • Полный контроль от имени www-data: чтение /etc/passwd, запуск произвольных бинарников Для атакующего, получившего админ-аккаунт через credential stuffing или фишинг, это мост от «могу редактировать сайт» к «выполняю любые команды на сервере». ➡️Как устроен вектор атаки? Контроллер PluginsController, метод get_core_update(). Параметр php извлекается из POST-данных и попадает в shell-команду дважды — как путь к бинарнику в начале и как аргумент после --php. Спецсимволы ;, |, &&, обратные кавычки и $() проходят без фильтрации. Подставляем в параметр что-то вроде php;id — и получаем выполнение произвольной команды. «Но ведь есть CSRF-защита!» — скажете вы. Не поможет. Атакующий с легитимной admin-сессией получает валидный CSRF-токен штатным образом. Запрос формально легитимен: правильный endpoint, правильный метод, валидный токен. Скрытие кнопки обновления в UI бесполезно — endpoint доступен через curl или Burp Repeater. 👉Что делать прямо сейчас? Если используете baserCMS — обновляйтесь до 5.2.3 немедленно. Обе уязвимости закрыты в одном релизе. Два CVE, один diff — скорее всего, два разных injection-вектора, найденных при одном аудите. В полной статье — воспроизводимая цепочка эксплуатации, конкретные правила детектирования для WAF, хоста и SIEM, а также детальный разбор CVSS-вектора. Читайте на форуме. https://codeby.net/threads/cve-2026-21861-basercms-uyazvimost-os-command-injection-cherez-funktsiyu-obnovleniya-yadra.94977/
https://github.com/cleverg0d/bitrix-nuclei-templates
🐞 Охотник за эксплойтами - GitHub-репозиторий который автоматически находит PoC для CVE trickest/cve — это репозиторий, который автоматически собирает общедоступные Proof-of-Concept для известных уязвимостей (CVE). Вместо того чтобы вы часами искали рабочий пример эксплойта, он делает это за вас 24/7. Проект создан командой Trickest, которая специализируется на автоматизации и создании кастомных рабочих процессов в области кибербезопасности. И этот репозиторий — яркий пример их подхода: взять рутинную, но важную задачу и полностью ее автоматизировать. 👀 Источник ✋ Secure Books
https://github.com/go-gitea/gitea/security/advisories/GHSA-rcr6-4jqh-j84m
Windows Forensics Analyst Field Guide Описание: Книга начинается с подробного описания операционных систем Windows и лежащих в их основе криминалистических артефактов, что поможет вам освоить искусство оптимизации процессов расследования. От использования инструментов с открытым исходным кодом для сбора артефактов до углублённого анализа — вы приобретёте навыки, необходимые для успешной работы в качестве опытного судебного эксперта. По мере изучения материала вы научитесь без труда собирать и анализировать улики, чтобы выявлять суть проблем. Вы также познакомитесь с криминалистической экспертизой памяти, адаптированной для ОС Windows, научитесь расшифровывать закономерности в пользовательских данных, а также регистрировать и распутывать сложные артефакты, такие как электронные письма и данные браузера. 🧷Скачать бесплатно #OS CodeMode & Max
https://ssd-disclosure.com/vbulletin-runtime-template-runmaths-preauth-rce/
🚨 New Gitea RCE (CVE-2026-60004) lets repository writers plant a malicious Git hook and run shell commands as the Gitea service account. On default-configured instances, outsiders can register, create a repository, and obtain the required write access. A public PoC is available. Find details here: https://thehackernews.com/2026/07/new-gitea-rce-lets-repository-writers.html
https://github.com/jhonnybonny/bitrix-nuclei-templates/
Киберподполье активно задействует критическую CVE-2026-50522 в Microsoft SharePoint для кражи ключей доступа к компьютерам и сохранения доступа даже после установки обновлений на затронутые серверы. Злоумышленник, получив эти токены, способен создать действительные токены аутентификации, чтобы выдать себя за других пользователей и получить доступ к доступным ресурсам, включая сайты и документы SharePoint, с привилегиями фейковый личности. Microsoft описывает проблему как уязвимость в десериализации недоверенных данных, которая позволяет удаленному злоумышленнику выполнять код по сети без аутентификации. Уязвимость была устранена июльским PatchTuesday, но не была отмечена в качестве активно используемой, несмотря на то, что в уведомлении указывалось на повышенную вероятность её использования в качестве рычага атаки. В свою очередь, watchTowr предупредила, что хакеры приступили к эксплуатации CVE-2026-50522 в отношении уязвимых локальных развертываний SharePoint сразу после того, как в сеть попала достоверная версия PoC-эксплойта. 20 июля watchTowr обнаружила PoC для этой уязвимости и буквально в течение нескольких часов глобальная сеть ловушек Attacker Eye компании зафиксировала попытки эксплуатации с его использованием, которые успешно скомпрометировали целевые системы. Исследователи отмечают, что злоумышленники крадут машинные ключи, которые позволяют им сохранять долгосрочный доступ к взломанным системам. При этом Defused еще 17 июля обнаружила «недокументированный вектор десериализации SharePoint», используемый в атаках, но не смогла связать эту активность с уязвимостью. Но на днях в Defused отметили, что атаки, вероятно, были обусловлены CVE-2026-50522 в SharePoint. По меньшей мере один PoC PowerShell для уязвимости CVE-2026-50522 доступен на GitHub (разработан неким Janggggg). В этом PoC реализуется попытка инициировать удаленное выполнение кода путем доставки вредоносной полезной нагрузки .NET BinaryFormatter в виде cookie поддельного SecurityContextToken в ответе на запрос входа в систему WS-Federation, отправленном на конечную точку SharePoint _trust/default.aspx. Если токен обрабатывается с использованием уязвимого пути десериализации, полезная нагрузка приводит к выполнению произвольного кода на сервере SharePoint. Следует отметить, что Janggggg опубликовал PoC в тот же день, когда watchTowr начала фиксировать первые атаки с его использованием. Вместе с тем неясно, использовались ли в наблюдаемых инцидентах общедоступные эксплойты. Хотя установка последних обновлений безопасности SharePoint устраняет уязвимость, watchTowr советует также регулярно обновлять учетные данные для любых ресурсов, которые могли быть скомпрометированы.
🛠 Всем привет. Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound. Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei. Из коробки она ищет: - Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt). - Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry. - Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword. - Локальные файлы конфигурации БД вроде .pgpass или .my.cnf. 🐶 Ну и интеграция с собакой тоже есть. Потому что просто выплевывать цветной текст в консоль скучно. 📖 Как запустить: # установка go install github.com/haxxm0nkey/credshound/cmd/credshound@latest # запуск credshound -ut credshound . 🔗 Где исходники, Билли? Движок: https://github.com/haxxm0nkey/credshound Хорошей пятницы вам, держитесь там!
wp2shell — разбираем от и до. Это цепочка уязвимостей, которая состоит из таких элементов: 📍 CVE-2026-63030 — уязвимость путаницы маршрутизации конечной точки пакетного REST API. CWE-436. 📍 CVE-2026-60137 — уязвимость внедрения SQL-кода (SQL-инъекция). CWE-89. wp2shell позволяет неавторизованному злоумышленнику выполнить произвольный код (RCE) в СMS Wordpress. Затронутые версии: 6.8.0–6.8.5; 6.9.0–6.9.4; 7.0.0– 7.0.1. 🫡 Об уязвимости: Уязвимость находится в функции serve_batch_request_v1, которая обрабатывает пакетные запросы к /wp-json/batch/v1. Функция создает два массива для обработки входящих подзапросов: $requests[] (сами запросы) и $matches[] (найденные для них обработчики). Если путь одного из подзапросов некорректный (например, http://), функция wp_parse_url() возвращает false. В этом случае в массив $validation[] записывается ошибка (WP_Error), но запись в массив $matches[] не происходит (через continue). Ниже показали часть уязвимого кода, полный код находится wp-includes/rest-api/class-wp-rest-server.php foreach ( $batch_request['requests'] as $args ) { $parsed_url = wp_parse_url( $args['path'] ); if ( false === $parsed_url ) { $requests[] = new WP_Error( 'parse_path_failed', __( 'Could not parse the path.' ), array( 'status' => 400 ) ); // запись ошибки для http:// continue; } $single_request = new WP_REST_Request( $args['method'] ?? 'POST', $parsed_url['path'] ); .... $matches = array(); $validation = array(); $has_error = false; foreach ( $requests as $single_request ) { if ( is_wp_error( $single_request ) ) { $has_error = true; $validation[] = $single_request; continue; // пропуск записи в $matches[] } Из-за continue массивы $requests и $matches рассинхронизируются по индексам. Это позволяет одному подзапросу получить обработчик, предназначенный для другого. Сдвиг индексов → Некорректный путь вызывает continue → Массивы $requests и $matches рассинхронизируются → Запросы получают чужие обработчики → Вложенный batch → Запрос /wp/v2/posts выполняется как batch → Внутри снова происходит сдвиг индексов → Запрос к /categories?author_exclude=SLEEP(2) получает обработчик /posts (скриншот) -> SQLi. Уязвимость SQLi author_exclude регистрируется как параметр типа array в get_collection_params(). В get_items() он мапится в author_not_in без проверки типа. Из-за путаницы маршрутов параметр передается как строка. WP_Query не санитизирует строковые значения. Строка попадает в SQL. if (is_array($query_vars['author__not_in'])) { $query_vars['author__not_in'] = array_map('absint', ...); // sanitize } $author__not_in = implode(',', (array) $query_vars['author__not_in']); $where .= " AND post_author NOT IN ($author__not_in) " 🫡 Возможные конечные точки: Запрос: – POST /wordpress/batch/v1 + тело запроса – POST /?rest_route=/batch/v1 + тело запроса – GET /?_method=POST&rest_route=/batch/v1&validation=normal + тело запроса SQLi - "path": "/wp/v2/<API> author_exclude=<SQLi> Пример одного из возможных запросов — на скриншоте. 🫡 Как защищаться: 1. Обновиться до версии 7.0.2. 2. Использовать WAF/IDS с настроенными правилами от SQLi. 3. Проверить систему на предмет подозрительных php-файлов. 4. Провести аудит запросов, где в качестве конечной точки или значения параметра выступал /batch/v1. 5. Временно ограничить доступ к /batch/v1 из внешней сети. 🫡 Ловите лабораторную — docker-compose.yml с уязвимым wordpress прикреплен к посту. Запуск docker-compose up.
В AnyDesk нашли уязвимость нулевого дня Уязвимость CVE-2026-15682 (5.5 Medium) связана с функцией AnyDesk, которая собирает диагностические данные для службы поддержки. Злоумышленник может использовать точку повторного разбора — специальную ссылку в файловой системе Windows — чтобы перенаправить операции записи файлов в другое место. Для эксплуатации уязвимости сначала нужно получить возможность выполнять код на устройстве с ограниченными правами. Это снижает риск удалённых атак через интернет, но оставляет угрозу для общих рабочих станций и многопользовательских систем. Подобный метод обхода ограничений через точки повторного разбора уже встречался в уязвимостях AnyDesk в 2024 году. Тогда манипуляции с этим механизмом позволяли повышать привилегии, а не только нарушать работу службы, как в текущем случае. #anydesk #уязвимость #cve #zeroday @ZerodayAlert
Проект GNOME сократит срок раскрытия информации об уязвимостях до 30 дней, начиная с 1 августа. Разработчики ссылаются на растущее число отчётов об уязвимостях, генерируемых искусственным интеллектом. #ИскИн #разработка #кибербезопасность
https://github.com/ZephrFish/wp2shell-scanner/tree/main
В киберподполье расшарили эксплойты для критических RCE-уязвимостей до аутентификации wp2shell, затрагивающих ядро WordPress. В версиях WordPress 6.9.5 и 7.0.2 исправлена вся цепочка атак wp2shell. Атака wp2shell состоит из двух уязвимостей - CVE-2026-63030 и CVE-2026-60137, которые можно объединить для выполнения удаленного кода до аутентификации в установках WordPress версий 6.9.x и 7.0.x. Уязвимости были обнаружены Адамом Куэсом из Searchlight Cyber, который утверждает, что неавторизованный злоумышленник может использовать их для стандартной установки WordPress. Причем у этой атаки нет предварительных условий, и она может быть использована анонимным пользователем в стандартной установке WordPress без каких-либо плагинов. По оценкам Searchlight Cyber, более 500 млн. сайтов используют WordPress, что делает эту уязвимость потенциально масштабной, особенно сейчас, когда были опубликованы общедоступные PoC-эксплойты. В связи с серьезностью уязвимостей команда безопасности WordPress активировала принудительные автоматические обновления для всех поддерживаемых установок, работающих с затронутыми версиями, и настоятельно рекомендует владельцам сайтов немедленно обновить WordPress до версии 7.0.2 или 6.9.5. Проблема заключается не в одной уязвимости, а в двух независимых недостатках, которые могут объединиться в цепочку удаленного выполнения кода без аутентификации. Первая уязвимость, CVE-2026-63030, представляет собой уязвимость, приводящую к путанице при пакетной маршрутизации REST API, появившуюся в WordPress 6.9. Она может быть объединена с проблемой SQL-инъекций для достижения удаленного выполнения кода. Вторая CVE-2026-60137 представляет собой уязвимость SQL-инъекции в author__not_inпараметре функции WP_Query. WordPress описывает её как уязвимость SQL-инъекции высокой степени опасности, затрагивающую WordPress 6.8 и более поздние версии. Согласно рекомендациям WordPress, вся цепочка удаленного выполнения кода затрагивает WordPress версий 6.9.0-6.9.4 и WordPress версий 7.0.0-7.0.1. SQL-уязвимость также затрагивает WordPress версий 6.8.0–6.8.5, но её нельзя связать с RCE, поскольку ошибка, приводящая к путанице при пакетной маршрутизации REST API, появилась лишь в WordPress 6.9. Searchlight Cyber в настоящее время не разглашает технические подробности, вместо этого создала wp2shell.com, который позволяет администраторам проверить, уязвимы ли их установки WordPress. Организациям, не имеющим возможности немедленно обновить систему, Searchlight Cyber рекомендует установить плагин, полностью блокирующего анонимный доступ к REST API или заблокировать /wp-json/batch/v1 и ?rest_route=/batch/v1 на уровне WAF. Cloudflare также объявила о развертывании защиты от обеих уязвимостей с помощью WAF на всех тарифных планах, включая бесплатные учетные записи, использующие ее платформу в качестве прокси-сервера. По данным Cloudflare, правила блокируют попытки использования как уязвимости SQL-инъекций (CVE-2026-60137), так и уязвимости пакетной маршрутизации REST API (CVE-2026-63030). При этом защита WAF снижает риски во время обновления системы, но не заменяет установку патчей.
https://slcyber.io/research-center/exploit-brokers-pay-500000-for-a-wordpress-rce-i-found-one-with-gpt5-6/
ASUS bsitf.sys (CVE-2026-13585): Arbitrary Physical Memory Mapping 0-day writeup + PoC https://ift.tt/pjJMgZQ Discuss on Reddit: https://ift.tt/X0LG1Vm @blueteamalerts
Подъехала очередная порция заботы государства о гражданах. Цель, разумеется, благая - пресечение нехорошего, наказание непричастных виновных и защита населения от всяческих угроз. Что я могу сказать? Официальному розничному хостингу в РФ, скорее всего, настаёт карачун. Следите за руками: - Подключение к ЕСИА: 5+ млн рублей (в добровольно-принудительном порядке); - СОРМ: 5+ млн рублей, (но тут сильно зависит от объёма трафика и количества клиентов). Желающие узнать подробности гуглят 935 приказ МЦ. Добавьте сюда подорожавшее в разы железо, НДС, ставочку... и это ещё не всё. Снижение аудитории (т.е. выручки) - и не на 30%, как прогнозирует коллега из RUVDS, а на 50+, по моим прикидкам. Хотя у разных хостеров картина будет, безусловно, разная. Почему так много? Во-первых, значительная часть аудитории берёт виртуалки под личные vpn-ы (будем честны, да?). Они отвалятся первыми, потому что раз пошло ужесточение идентификации клиентов, то и до административки за VPN - рукой подать (в нашем государстве всё возможно, как известно). Второе - банальное ухудшение "пользовательского опыта" - нужно совершить больше телодвижений и дать хостеру больше данных о себе, что нафиг не упало, потому что ... ... потому что существуют хостеры, которые болт положили на реестр хостинг-провайдеров, но при этом продолжают оказывать услуги гражданам РФ - обычно за крипту, но слышал, что некоторые и российские карты вполне себе принимают. И РКН не блокирует их, как, Хецнер или DO... Соблюдать законодательство РФ в таких условиях означает поставить себя в заведомо невыгодную позицию перед недобросовестными участниками рынка. При этом конечный потребитель, очевидно, пойдёт туда, где с него не будут требовать лишних данных, а стоимость услуг будет пониже. А добросовестный хостер, который выполнит все требования регулятора, проиграет, потому что либо поплаится своей прибылью, либо будет вынужден повысить цены для своих клиентов - и при этом всё равно получит отток клиентов из-за регуляторных препятствий. При этом купить чужой аккаунт от Госуслуг - не то, чтобы прям является большой проблемой (хотя сделать это несколько сложнее, чем купить номер телефона на чужие данные). Уверен, регулятор про это знает, и у него есть чем ответить - главное, чтобы в процессе борьбы с распространителями нехорошего хостерский бизнес не прибить. P.S. Когда в ноябре на Highload++ я просил Максута Игоревича начать общаться с хостинг-провайдерами - я не то имел в виду, честно! @snakeslair