1 327
订阅者
无数据24 小时
+297 天
+2030 天
帖子存档
1 327
CVE-2026-42533: переполнение буфера в NGINX при обработке `map` и регулярных выражений
В NGINX Open Source и NGINX Plus устранена уязвимость типа heap-based buffer overflow — CWE-122. Ошибка находится в механизме вычисления complex values, используемом директивой
map при сопоставлении по регулярному выражению. CVSS v4.0 — 9.2 Critical, CVSS v3.1 — 8.1 High.
Уязвимая конфигурация возникает, когда:
• map выполняет regex-сопоставление;
• строковое выражение обращается к capture-переменным регулярного выражения до обращения к выходной переменной map;
• либо в выражении используется non-cacheable переменная, длина которой может измениться во время обработки запроса.
NGINX script engine обрабатывает такие выражения в несколько проходов: сначала вычисляет размер результирующего буфера, затем копирует значения переменных. Regex-сопоставление или повторное вычисление переменной может изменить состояние capture-групп между этими операциями. В результате размер, рассчитанный на первом проходе, оказывается меньше объёма данных, записываемого на втором, что приводит к записи за границы heap-буфера. Исправление добавляет указатель конца буфера e->end и проверку ngx_http_script_check_length() перед операциями копирования.
Эксплуатация выполняется удалённо без аутентификации с помощью специально сформированного HTTP-запроса, однако требует наличия подходящей конфигурации NGINX. Переполнение происходит в worker-процессе и может вызвать его аварийное завершение и перезапуск, создавая отказ в обслуживании. Выполнение произвольного кода возможно на системах с отключённым ASLR либо при наличии способа обхода ASLR. Уязвимость относится к data plane и не предоставляет прямого доступа к control plane.
Затронутые версии:
• NGINX Open Source: 0.9.6–1.31.2;
• NGINX Plus: R33–R36, а также 37.0.0.1–37.0.2.1.
Исправленные версии:
• NGINX stable: 1.30.4;
• NGINX mainline: 1.31.3;
• NGINX Plus R36: R36 P7;
• NGINX Plus R37: 37.0.3.1.
Основная мера устранения — обновление до исправленной версии. Для временного снижения риска F5 рекомендует исключить безымянные capture-группы, использовать уникальные именованные capture-переменные только внутри блока с соответствующим regex-сопоставлением и не переиспользовать одинаковые именованные capture-переменные в разных директивах. Конфигурацию следует проверять по полному выводу nginx -T, включая подключаемые файлы и автоматически сгенерированные конфигурации.1 327
Zero-click arbitrary command execution in Telegram Desktop and iOS app
PoC крашит Telegram Desktop, для нейтрализации влияния на приложение необходимо зайти с мобильного и удалить чат.
Проверить здесь (на свой страх и риск): http://t.me/kimifuckingbot
1 327
CCS2-разъём электромобиля как точка входа в сеть зарядной станции
Исследователи SaiFlow обнаружили уязвимость в зарядных станциях XCharge C6: подключённое к CCS2 устройство может получить доступ к административным сервисам станции через канал Power Line Communication.
При подключении автомобиля зарядная станция формирует IPv6-соединение поверх HomePlug Green PHY. Этот канал используется протоколами V2G, включая ISO 15118 и DIN 70121. Однако на исследованном устройстве через PLC-интерфейсы qca0 и qca1 были доступны не только V2G-сервисы, но также:
• SSH/Dropbear на TCP/22;
• Telnet/BusyBox на TCP/23;
• учётная запись root с паролем root;
• вход без rate limiting и блокировки после неудачных попыток.
Административные сервисы привязаны к 0.0.0.0 или [::], то есть принимают соединения на всех интерфейсах, включая доступные со стороны CCS2. В результате зарядный разъём фактически работает как незащищённый сетевой порт.
Для эксплуатации не требуется полноценный электромобиль. Достаточно контроллера Control Pilot, PLC-модема с поддержкой HomePlug Green PHY и одноплатного компьютера. По оценке исследователей, комплект оборудования может стоить около $130.
Получив root-доступ, атакующий потенциально может:
• изменить параметры зарядки и учёта энергии;
• извлечь сертификат SECC для атак на Plug & Charge;
• закрепиться в системе через init-скрипты или cron;
• вывести зарядную станцию из строя;
• воздействовать на механизмы охлаждения и ограничения мощности;
• использовать станцию как точку входа в инфраструктуру оператора через VPN или Private APN.
Проблема не ограничивается слабым паролем. Даже после его замены SSH и Telnet останутся доступны через недоверенный физический интерфейс. Новая уязвимость в этих сервисах может сформировать уже безаутентификационный сценарий компрометации.
1 327
431 CVE в Linux опубликована 19 июля. Много? Много. ИИ инструментарий, фаззеры, литеры, SAST и DAST анализ переживают золотое время, что сказывается на количестве находок.
https://lists.openwall.net/linux-cve-announce/2026/07/19/
1 327
wp2shell-уязвимость
Две SQLi обнаружены в WordPress. Они не требуют авторизации и работают без установленных плагинов, даже на стоковых версиях
Уязвимы:
— 6.9.0 - 6.9.4
— 7.0.0 - 7.0.1
Более того, уязвимости позволяют добиться RCE:
a) если есть file_priv и secure_file_priv points на директорию с wp, можно записать произвольный php-файл на fs
b) сбрутить хэш админа и залить шелл из админки
Фикс 7.0.2 выпустили только вчера, поэтому в интернете находится много уязвимых инстансов, которые не успели обновить.
1 327
Context bombs: защита инфраструктуры от автономных AI-агентов
Tracebit описали технику context bomb — размещение специальных текстовых payload’ов внутри облачных ресурсов, которые с высокой вероятностью будут прочитаны атакующим AI-агентом.
Механизм основан на том, что автономный агент передаёт содержимое найденных секретов, конфигураций и метаданных в контекст языковой модели. Если внутри ресурса находится текст, активирующий safety-механизмы модели, она может отказаться выполнять дальнейшие действия. Раньше такой детект реализовывался с помощью Canary tokens/honeypot или решений класса Distributed Deception Platform/Threat Deception Platform.
Типовой сценарий:
Агент получает доступ к AWS-аккаунту.
Перебирает IAM-роли, Secrets Manager, Parameter Store и другие ресурсы.
Находит подставной секрет.
Содержимое секрета попадает в контекст модели.
Модель блокирует дальнейшее выполнение задачи.
Чтение ресурса одновременно используется как сигнал компрометации.
Сontext bomb объединяет две функции:
• detection — фиксирует доступ к приманке;
• disruption — пытается остановить или нарушить работу атакующего агента.
В эксперименте Tracebit использовался симулированный AWS-аккаунт примерно с 300 ресурсами и 10 возможными attack path. Всего авторы провели 152 запуска на пяти моделях.
По их данным, добавление одного подставного секрета с context bomb снизило:
• получение административных прав — с 57% до 5%;
• полную компрометацию с persistence — с 36% до 1%;
• успешное прохождение хотя бы одного attack path — с 91% до 15%.
Для наиболее эффективного агента вероятность получения admin-доступа снизилась с 93% до 0%.
При этом эффективность payload зависит от конкретной модели и её safety-настроек. Разные семейства моделей реагировали на разные категории контента. Поэтому универсального payload, работающего одинаково против всех агентов, нет.
Ограничения подхода:
• агент может предварительно фильтровать содержимое ресурсов;
• злоумышленник может использовать модель без стандартных safety-ограничений;
• payload можно обнаружить по сигнатурам;
• модель или агентный фреймворк могут быть настроены на игнорирование данных из недоверенных источников;
• некорректно размещённая context bomb может повлиять на легитимные AI-системы;
• результаты пока основаны на экспериментальной среде и требуют независимого воспроизведения.
Практически context bombs можно рассматривать как развитие honeytokens для среды, где атакующий использует LLM-агентов. Защита воздействует не только на инфраструктурный уровень, но и на контекст, который модель использует для планирования следующих действий.
1 327
Выпуск Patch Tuesday стал крупнейшим за всю историю ежемесячных обновлений Microsoft. Среди исправленных проблем 59 получили статус критических.
Больше всего обнаружили уязвимостей, позволяющих повысить привилегии, – таких оказалось 254.
Еще 145 могли привести к удаленному выполнению кода;
102 раскрывали конфиденциальные данные;
35 вызывали отказ в обслуживании;
17 позволяли обходить защитные механизмы;
16 открывали возможности для подмены данных.
В статистику не вошли исправления для отдельных облачных сервисов Microsoft и браузера Edge, выпущенные ранее в июле.
В этом месяце в рамках обновления Patch Tuesday исправлены три уязвимости нулевого дня, две из которых использовались в атаках, а одна была публично раскрыта:
CVE-2026-56155 — Уязвимость повышения привилегий в службах федерации Active Directory.
CVE-2026-56164 — Уязвимость повышения привилегий в Microsoft SharePoint Server.
Публично обнародованная уязвимость нулевого дня, которая была исправлена:
CVE-2026-50661 — Уязвимость, позволяющая обойти функцию безопасности BitLocker в Windows.
1 327
Repost from Femida
+1
Черногорский регулятор отозвал домен Telegram
Главный домен, используемый для ссылок на Telegram в веб-версии "t.me" был отозван техническим регулятором домена .me (национальный домен Черногории).
Теперь ссылки вида https://t.me/durov или durov.t.me не открываются в браузере. При этом в клиентах Telegram ссылки продолжают работу 😙
Причины отзыва пока неизвестны.
Пока рабочая замена сломанных ссылок: https://telegram.me/*
1 327
Repost from Эшер II. A+
Тут такое дело. Оператор реестра
.me исключил из зоны домен t.me.
Что это означает:
- Обычные ссылки https://t.me/... перестанут открываться по мере истечения DNS-кэшей.
- То же касается адресов вида username.t.me.
- Могут перестать работать приглашения, веб-просмотр каналов, ссылки на ботов, авторизацию и предварительный просмотр ссылок.
- Сам мессенджер, вероятно, продолжит работать: его основные соединения не зависят исключительно от t.me.
Ссылки внутри мессенджера и в мобильных приложениях продолжать открываться, потому что они открывают приложение.
Почему так? Я не знаю. Но вообще тема с доменами бесправная. ICANN занят продажами и сомнительного правового качества решениями. А регулированием и арбитражем вообще никто не занимается. Кто как хочет, так и вертит1 327
Repost from Об ЭП и УЦ
HARICA vs Bugzilla
21 июня в системе отслеживания ошибок Bugzilla пользователем "Iakov, son of Isaac" был заведен трек "HARICA: Продолжается выдача и отказ в аннулировании сертификатов TLS для организаций, находящихся под санкциями ЕС".
В адрес HARICA были направлены уведомления о нарушении санкционного режима ЕС, на что греческий УЦ ответил отказом и заявил, что:
"Все выданные сертификаты являются сертификатами с проверкой домена (DV). Как таковые, они содержат исключительно информацию, относящуюся к данному домену, без указания какого-либо физического или юридического лица. Для выдачи таких сертификатов не требуется дополнительная проверка нашей стороны"УЦ подчеркнул, что готов отозвать сертификаты только по официальному запросу компетентных органов. Обращенцы в комментариях продолжают настаивать: 🔹Регламент ЕС № 269/2014 запрещает предоставление экономических ресурсов подсанкционным лицам. Услуги УЦ являются таковым ресурсом. 🔹Многие из доменов напрямую упоминаются в санкционных документах. 🔹Другие УЦ (Let's Encrypt, GlobalSign, Actalis) отозвали сертификаты после аналогичных уведомлений. HARICA заняла твёрдую позицию: 🔹DV-сертификаты проверяют только контроль над доменом, а не организацию-владельца. 🔹Автоматизированная система выдачи сертификатов не включает проверку по санкционным спискам. 🔹Проверка по санкционным спискам проводится только в том случае, если клиент запрашивает бизнес-счет (invoice) на юридическое лицо. Если же клиент оплачивает как физическое лицо и получает обычный чек, проверка не проводится. 🔹Отзыв будет произведен только по требованию регулирующих органов. Обращенцы не унимаются и сообщают о направленных жалобах в: 🔹ETSI-аудитора HARICA (QMSCERT); 🔹Национальный регулятор Греции (EETT); 🔹ACM и Греческую университетскую сеть (GUnet). Мы с вами наблюдаем фундаментальное столкновение технических стандартов и юридических норм ЕС. HARICA использует технологическую особенность DV-сертификатов, как щит для уклонения от санкционных обязательств. Итоговое решение по инциденту может определить важный прецедент: должны ли УЦ нести ответственность за конечных получателей своих услуг, даже если их технические процессы не требуют прямой проверки личности? 🚀Об ЭП и УЦ
1 327
Repost from 3side кибербезопасности
8200 — подробная история того, как военная разведка стала стартап-инкубатором
Вот тут давно-давно я обещал текст про израильскую киберразведку. Написал я его еще в мае, но по разным причинам выходит он только сейчас. В общем, исправляюсь.
Сам по себе этот текст — не попытка сказать "вау, давайте срочно делать так же, как и них" или "ужас ужас, кровавый апартеид", он вообще не про политику. Скорее это попытка проанализировать, как за 30+ лет чисто техническая разведслужба вышла на рынок и отъела себе его очень жирный кусок.
В общем, такое вот чтение на вечер. Enjoy, надеюсь вам понравится)
upd - если кто-то помнит меня до 3side то да, это первый длинный текст, который я написал с 2023 года )
1 327
AI-система для поиска уязвимостей в коде
Cloudflare опубликовала большой разбор Build your own vulnerability harness — о том, как использовать ИИ не как «магического пентестера», а как часть инженерного конвейера для поиска, проверки и исправления уязвимостей.
Главная идея: одиночного AI-агента недостаточно. Он быстро упирается в контекст, теряет состояние, может галлюцинировать и генерировать сомнительные находки. Поэтому Cloudflare предлагает строить vulnerability harness — оркестратор, где модели являются взаимозаменяемыми компонентами, а не центром всей системы.
Как это устроено:
• Recon — агенты изучают архитектуру и строят threat model
• Hunt — отдельные агенты ищут баги по классам атак
• Validate — независимая проверка пытается опровергнуть находку
• Dedup — дубликаты схлопываются по корневой причине
• Trace — система ищет влияние уязвимости между репозиториями
• Fixing — готовятся тесты и патчи, но финальное решение остается за человеком
Важный момент: Cloudflare специально разделяет поиск и валидацию между разными моделями. Это снижает риск ситуации, когда модель сама придумала проблему и сама же ее «подтвердила».
По данным компании, через их pipeline прошло 20 799 первичных кандидатов, из которых после проверок осталось 7 245 actionable findings для инженерных команд.
Вывод простой: будущее AI в AppSec — не в одном «умном» агенте, а в управляемой системе с состоянием, проверками, дедупликацией, PoC, тестами и human-in-the-loop.
ИИ может ускорить поиск багов. Но доверять можно только тем находкам, которые прошли жесткую инженерную валидацию.
1 327
Repost from aRTema
💥 Мы снова в эфире
После небольшой паузы возвращаемся к съемкам моего авторского подкаста RTable.
На конференции «РосИнфоБез» удалось записать сразу несколько интересных разговоров с людьми, которые не просто следят за развитием технологий, а сами меняют индустрию.
И сегодня — выпуск №3:
«Философ, агент и безопасник: кто управляет ИИ-трансформацией»🎤Гость — Игорь Никитин, Founder WMT AI. Поговорили не про очередные «10 промптов для ChatGPT», а про то, что действительно происходит в компаниях, когда начинается внедрение ИИ. Обсудили: ✖️можно ли доверить коммуникацию с людьми ИИ-агенту; ✖️что вообще останется от понятия «компания» в эпоху искусственного интеллекта; ✖️как находить инновационные идеи в бесконечном потоке информации; ✖️кто должен контролировать AGI и возможно ли договориться с полноценным цифровым интеллектом. Выпуск уже доступен: 📺 VK Video 📺 Rutube
1 327
+1
Очередная мошенническая схема telegram > Max.
Пишут в тг, после чего через якобы бот в Максе приходит код, который вы должны сообщить и начинается развод, якобы Ваши Госуслуги взломаны и указаны номера телефонов (мошенников).
Добрый день, так как телеграмм работает с перебоями, чат дома по адресу: г Москва, ХХХХХХ, ХХХХХХ переносится в МАХ, Вас добавлять? Хорошо, тогда придет номер приглашение от МАХ-бота в домовой чат, как поступит отправьте сюда, добавлю. Заранее спасибо
1 327
Этим летом CyberCamp выходит из онлайна на природу.
17 июля в Москве, в «Берёзы Парк Строгино», пройдёт первый летний опен-эйр-фестиваль для кибербезопасников.
Это будет не очередная «душная» конференция, а целый день на свежем воздухе у воды: практические доклады, киберучения, игры и живое общение с коллегами. В программе — темы про ИИ, современные таргетированные атаки, DFIR, Bug Bounty и TableTop-форматы.
Среди спикеров — резиденты CyberCamp и звезды ИБ-рынка, а ещё специальный гость: астроном Владимир Сурдин с научно-популярной лекцией «Заблуждения и мифы о Вселенной».
Кроме деловой программы, на площадке будут настольный теннис, D&D, крафтовые деревянные игры и другие активности, ради которых захочется задержаться до вечера.
Онлайн-трансляции не будет — всё важное произойдёт только на фестивале.
Билеты
• стандартный — 1000 рублей;
• студенческий — 500 рублей;
Оба билета дают одинаковый доступ ко всей программе. Один стандартный билет позволяет взять с собой одного ребёнка от 7 до 13 лет включительно.
До площадки будет бесплатный трансфер от метро «Щукинская».
Средства от продажи билетов мы направим на благотворительные проекты.
Подробности программы и билеты — на официальном сайте фестиваля: https://cybercamp.su/leto2026?utm_source=blogger&utm_medium=pr&utm_campaign=summer_cc26
Будем рады видеть вас на летнем CyberCamp.
1 327
Правительство США потребовало экстренно отключить доступ к Fable 5 и Mythos 5
"Правительство США, ссылаясь на органы национальной безопасности, издало директиву по экспортному контролю, запрещающую доступ к Fable 5 и Mythos 5 для всех иностранных граждан, как внутри, так и за пределами Соединенных Штатов, включая иностранных сотрудников Anthropic. В результате этого распоряжения мы вынуждены внезапно отключить доступ к Fable 5 и Mythos 5 для всех наших клиентов, чтобы обеспечить соблюдение требований."
