en
Feedback
Репорты простым языком

Репорты простым языком

Open in Telegram

Самые важные ИБ-репорты со всего мира простым языком.

Show more
3 326
Subscribers
+124 hours
+57 days
+1130 days
Posts Archive
🔴 Полный разъёб! Один обратный слеш — и Next.js-сервер выполняет команды: критическая RCE на Windows CVE-2026-75604 | CVSS 9
🔴 Полный разъёб! Один обратный слеш — и Next.js-сервер выполняет команды: критическая RCE на Windows CVE-2026-75604 | CVSS 9.0 | CWE-22 | аутентификация не требуется В Next.js обнаружена критическая уязвимость, позволяющая удалённому атакующему без учётной записи выполнить произвольный код на Windows-сервере. Проблема находится в файловом кеше фреймворка и проявляется в приложениях, одновременно использующих Pages Router и App Router без Cache Components. Корневая причина — различие в обработке путей. Next.js экранировал /, # и ?, но не учитывал литеральный обратный слеш \. Для Linux это обычный символ имени файла, а Windows воспринимает его как разделитель каталогов. В результате последовательности с ..\ могли выйти за пределы каталога incremental cache и обратиться к внутренним build-файлам. Опубликованная цепочка выглядит так: cache path traversal → чтение server-reference-manifest.json → утечка AES-ключа Server Actions → подделка bound arguments → React Flight gadget → выполнение JavaScript в Node.js → запуск команды ОС Особенно опасна утечка .next/server/server-reference-manifest.json. В этом файле находится encryptionKey, которым Next.js защищает замкнутые переменные Server Actions. Получив ключ и идентификатор подходящего closure-bound Server Action из HTML-формы, атакующий может сформировать корректно зашифрованные аргументы и заставить сервер обработать их как доверенные данные. Для эксплуатации требуется сочетание условий: - Next.js работает непосредственно на Windows; - используются Pages Router и App Router; - Cache Components не включены; - используется стандартный файловый кеш; - доступны динамический ISR-маршрут Pages Router и кешируемый App Router route; - в приложении присутствует совместимый closure-bound Server Action. Уязвимые версии: - Next.js >= 13.4 и < 15.5.24; - Next.js >= 16.0 и < 16.3.3. Исправлено в 15.5.24 и 16.3.3. Vercel сообщает, что надёжного workaround нет: Windows-развёртывания необходимо обновить и заново собрать приложение. Для поиска попыток эксплуатации стоит проверить необработанные HTTP-пути на %5C, ..%5C и обращения к /_next/data/, а также коррелировать их с необычными POST-запросами к Server Actions. На уровне хоста критичны дочерние процессы cmd.exe или PowerShell, запущенные от node.exe, и неожиданные исходящие соединения процесса Next.js. Расширенное объяснение: https://eh.su/reports/cve-2026-75604-unauthenticated-rce-v-next-js-cherez-windows-path-traversal-i-server-actions#editor #NextJS #CVE202675604 #RCE #PathTraversal #ServerActions #React #NodeJS #AppSec #CyberSecurity

🔴 Один XML-запрос — и CI/CD-сервер под контролем: критическая RCE в JetBrains TeamCity CVE-2026-63077 | CVSS 9.8 | CWE-502 |
🔴 Один XML-запрос — и CI/CD-сервер под контролем: критическая RCE в JetBrains TeamCity CVE-2026-63077 | CVSS 9.8 | CWE-502 | активная эксплуатация В TeamCity On-Premises обнаружена критическая уязвимость, позволяющая удалённому атакующему без учётной записи выполнить произвольные команды на сервере через HTTP(S). Вектор находится не в обычном веб-интерфейсе, а в протоколе опроса TeamCity Agents. Причина — ошибочная настройка Java-библиотеки XStream. TeamCity добавлял собственные классы в allowlist десериализации, но не удалял стандартные разрешения XStream для широких иерархий Map, Collection и Throwable. Этого оказалось достаточно, чтобы собрать цепочку объектов и добраться до выполнения кода. Схема атаки: регистрация агента → получение session ID → вредоносный XML → XStream gadget chain → HSQLDB → запись JSPWS в webroot → выполнение команды Цепочка заставляет BasicDataSource открыть встроенную HSQLDB и выполнить SQL из connectionInitSqls. Команда SCRIPT создаёт в каталоге TeamCity файл .jspws, который обрабатывается Apache Jasper как серверный JSP. Код выполняется с правами процесса TeamCity. Компрометация CI/CD-сервера может раскрыть пароли, VCS- и cloud-токены, ключи подписи и другие секреты, а также позволить изменить сборки и внедрить вредоносный код в выпускаемые артефакты. Уязвимы все версии TeamCity On-Premises. Исправление доступно в: - TeamCity 2025.11.7; - TeamCity 2026.1.3. Для TeamCity 2017.1+ выпущен security patch plugin, но он закрывает только CVE-2026-63077. TeamCity Cloud уже защищён. Индикаторы возможной атаки: - com.thoughtworks.xstream.converters.ConversionException; - HSQLMetadataStorage$SchemaMismatchException; - запросы к /app/agents/v1/commands/error; - неизвестные агенты с именами, начинающимися на scan; - появление неизвестных .jspws в webroot. После обновления ForbiddenClassException может означать, что exploit был заблокирован исправленной версией. CVE уже включена в каталог CISA KEV. Простого обновления недостаточно: интернет-доступные серверы необходимо проверить на компрометацию, а при обнаружении признаков атаки — изолировать, проверить целостность сборок и сменить хранившиеся в TeamCity секреты. Расширенный репорт: https://eh.su/reports/unauth-rce-v-jetbrains-teamcity-oshibochnyy-xstream-allowlist-otkryvaet-put-k-zahvatu-ci-cd #TeamCity #JetBrains #CVE202663077 #RCE #CICD #DevSecOps #CyberSecurity

CVE-2026-72530 TrueConf Server: RCE с правами SYSTEM и заражение участников конференций 🙈⛔️🪲 Критическая уязвимость позволя
CVE-2026-72530 TrueConf Server: RCE с правами SYSTEM и заражение участников конференций 🙈⛔️🪲 Критическая уязвимость позволяет удалённому неавторизованному атакующему выйти из изолированной среды TrueConf Server и выполнить код на хостовой ОС. Точка входа доступна через открытый по умолчанию порт 4307/TCP. В реальных атаках Head Mare использовала связку CVE-2026-72529 и CVE-2026-72530: 4307/TCP → загрузка скрипта → выход из sandbox → SYSTEM → web shell → подмена TrueConf Client После компрометации атакующие заменяли locale.php, удаляли следы из журналов и устанавливали службы SysExcSvc и SysReadSvc. Затем штатный установщик TrueConf Client подменялся заражённой версией с PhantomCore. В результате вредоносное ПО могли получить все пользователи, скачавшие клиент с захваченного сервера, включая внешних участников конференций. Уязвимые версии: - ниже 5.3; - 5.3 до 5.3.9; - 5.4 до 5.4.9; - 5.5 до 5.5.5. Что делать: обновить сервер, ограничить 4307/TCP, проверить locale.php, клиентские установщики, службы SysExcSvc/SysReadSvc и устройства, скачивавшие клиент. Публичный рабочий PoC не опубликован, но эксплуатация подтверждена, а CVE включена в CISA KEV. Расширенный отчет: https://eh.su/reports/trueconf-server-prevraschaet-videokonferentsii-v-kanal-dostavki-malvari-cve-2026-72530 #TrueConf #CVE202672530 #RCE #CyberSecurity #PhantomCore

🔥 ShieldBreak: Microsoft Defender сам отдаёт хакеру права SYSTEM! 😱 Microsoft подтвердила новую zero-day уязвимость CVE-202
🔥 ShieldBreak: Microsoft Defender сам отдаёт хакеру права SYSTEM! 😱 Microsoft подтвердила новую zero-day уязвимость CVE-2026-69414 в движке Malware Protection Engine. Она позволяет обычному локальному пользователю превратиться в NT AUTHORITY\SYSTEM — получить максимальные права в Windows. CVSS: 7.8 High. Публичный PoC уже доступен. 💥 В чём прикол? ShieldBreak — это полный обход исправления для предыдущей дыры RoguePlanet (CVE-2026-50656). Microsoft закрыла старый способ атаки в июле, но исследователь Nightmare Eclipse нашёл новый путь к тому же результату. То есть Windows может быть полностью обновлена, а повышение до SYSTEM всё равно работает. 🤯 🚨 Что получает атакующий? - доступ к системным файлам и реестру; - возможность отключать средства защиты; - кражу учётных данных; - установку драйверов, руткитов и бэкдоров. Уязвимость не даёт первоначальный удалённый доступ: злоумышленнику сначала нужно запустить код от обычного пользователя. Зато после этого ShieldBreak превращает ограниченную учётку в полный контроль над системой. 🧪 Автор PoC заявляет об успешном тестировании на актуальных Windows 11 25H2, Canary и Windows Server 2025. Windows 10 также считается уязвимой. 🛡 Что делать? Официального патча пока нет — Microsoft только готовит обновление. - Не отключайте Defender: это создаст ещё больше рисков. - Ограничьте запуск неизвестных программ и скриптов. - Используйте AppLocker/WDAC и принцип минимальных привилегий. - Следите за неожиданными процессами с правами SYSTEM. - Установите исправление сразу после его выхода. 🔗 Расширеный разбор: https://eh.su/reports/shieldbreak-microsoft-defender-pomogaet-atakuyuschemu-stat-system #Windows #MicrosoftDefender #ShieldBreak #CVE #ZeroDay #PrivilegeEscalation #SYSTEM #CyberSecurity #Infosec #critical_bug

Repost from Багхантер
Искал уязвимости ВКонтакте и нашел пост с 1.2 миллионами комментариев. Для меня остается загадкой, что это за пост и зачем та
Искал уязвимости ВКонтакте и нашел пост с 1.2 миллионами комментариев. Для меня остается загадкой, что это за пост и зачем там столько комментариев. https://vk.ru/wall-143968792_10033449

🔥 CVE-2026-65400: Mac можно взломать до root без пароля через Screen Sharing 😱 В macOS обнаружена критическая уязвимость в
🔥 CVE-2026-65400: Mac можно взломать до root без пароля через Screen Sharing 😱 В macOS обнаружена критическая уязвимость в штатной функции «Общий экран». Если сервис доступен по сети — пароль, клик пользователя или взломанная учётка атакующему не нужны. CVSS: 9.8. Уязвимость уже эксплуатируется в реальных атаках. 💀 🧠 Что сломалось За Screen Sharing отвечает процесс screensharingd, принимающий подключения по протоколу RFB/VNC на TCP-порту 5900. В CVE-2026-65400 нарушена логика машины состояний авторизации: демон путается в последовательности сетевых сообщений и переводит соединение в статус «аутентификация пройдена», хотя пароль никто не проверял. Атакующему достаточно знать имя локального пользователя — а оно отображается прямо на экране входа в macOS. 💥 Без сложной эксплуатации — без переполнения буфера — без обхода ASLR — без race condition — без падения процесса Чистая логическая ошибка: несколько сообщений в правильном порядке — и Mac принимает атакующего за легитимного пользователя. 👑 Почему сразу root screensharingd работает с правами root. После обхода авторизации злоумышленник получает не картинку рабочего стола, а полный доступ: чужие файлы, закрепление в системе, установка произвольного софта. Исследователи из Calif восстановили рабочий эксплойт, сравнив версии macOS 26.6 и 26.6.1, — на это ушло около четырёх часов. Вот насколько маленьким стало окно между выходом патча и появлением оружия. ⏱️ 🚨 Это уже не теория NCSC Нидерландов зафиксировал эксплуатацию на нескольких Mac с портом 5900, открытым в интернет. Во всех известных случаях атакующие получали root-доступ, закреплялись в системе и устанавливали майнер Monero. CISA добавила CVE-2026-65400 в каталог активно эксплуатируемых уязвимостей (KEV). 🛡 Что делать прямо сейчас 1️⃣ Обновиться минимум до: — macOS Tahoe 26.6.1 — macOS Sequoia 15.7.9 — macOS Sonoma 14.8.9 2️⃣ Отключить Screen Sharing, если не используется: Настройки системы → Основные → Общий доступ → Общий экран 3️⃣ Не выставлять TCP/5900 в интернет. Для удалённого доступа — только через VPN с ограничением файрволом. ⚠️ Смена пароля не спасёт — уязвимость позволяет пропустить сам этап его проверки. 🔗 Техническое исследование Calif: https://calif.io/research/no-country 🔗 Бюллетень Apple: https://support.apple.com/en-us/148170 🔗 Предупреждение NCSC-NL: https://advisories.ncsc.nl/2026/ncsc-2026-0280.html #Apple #macOS #CVE #RCE #Root #ScreenSharing #ZeroDay #CyberSecurity #Infosec #critical_bug

А что если завести 1000 каналов в телеге с автопостингом и постить контент из других каналов перфразированный или из других источников? В целом уже 200 каналов завел и смаштабироваться до 1000 просто дело техники. Будут интересно просмотры у таких каналов.

Repost from N/a
Всем Пис, возможно будет репост в известный канал в узких кругах людей последней уязвимости, так что следующую находку на 60к раскрою на 200-300 человек.

Этот чувак хочет раскрыть багу на 60к рублей на 200 подписчиков. Поможем ему? Интересно посмотреть что там.

Фонд для ИБ-стартапов запущенный ФРИИ и 🥰METASCAN объявил о старте приема заявок на акселератор! Задача акселератора — усили
Фонд для ИБ-стартапов запущенный ФРИИ и 🥰METASCAN объявил о старте приема заявок на акселератор! Задача акселератора — усилить основателей и команду в ключевых навыках, которые нужны для выживания компании на раннем этапе: Умение тестировать гипотезы проблем и гипотезы ценности. Умение продавать и использовать такие инструменты как UVP, PPVVC, пейн-мапы. Проекты прошедшие отбор смогут принять инвестиционное предложение от 5 до 100 млн рублей за долю до 20% Если ваша заявка пройдет отбор, в акселераторе вы получите:
— Диагностику продукта, продаж, рынка и инвестиционной готовности — Работу с трекером, коворкинг и базу знаний — Профильных экспертов по B2B/Enterprise-продажам — Экспертные сессии по маркетингу, построению команды, финансовому управлению — Возможность выйти на B2B/Enterprise клиентов через партнёров акселератора
Посмотреть на выпускников Акселератора и заполнить анкету можно тут

Фонд для ИБ-стартапов запущенный ФРИИ и 🥰METASCAN объявил о старте приема заявок на акселератор! Задача акселератора — усили
Фонд для ИБ-стартапов запущенный ФРИИ и 🥰METASCAN объявил о старте приема заявок на акселератор! Задача акселератора — усилить основателей и команду в ключевых навыках, которые нужны для выживания компании на раннем этапе: Умение тестировать гипотезы проблем и гипотезы ценности. Умение продавать и использовать такие инструменты как UVP, PPVVC, пейн-мапы. Проекты прошедшие отбор смогут принять инвестиционное предложение от 5 до 100 млн рублей за долю до 20% Если ваша заявка пройдет отбор, в акселераторе вы получите:
— Диагностику продукта, продаж, рынка и инвестиционной готовности — Работу с трекером, коворкинг и базу знаний — Профильных экспертов по B2B/Enterprise-продажам — Экспертные сессии по маркетингу, построению команды, финансовому управлению — Возможность выйти на B2B/Enterprise клиентов через партнёров акселератора
Посмотреть на выпускников Акселератора и заполнить анкету можно тут

Repost from Standoff 365
Где кибериспытания от Т-Банка, там и 50 миллионов 🥂 Перед тобой уникальная возможность проверить, сможешь ли ты повлиять на
Где кибериспытания от Т-Банка, там и 50 миллионов 🥂 Перед тобой уникальная возможность проверить, сможешь ли ты повлиять на устойчивость бизнес-процессов одного из крупнейших российских банков и получить вознаграждение до 12 млн рублей за реализацию одного недопустимого события! Рассказываем, как участвовать: 🟡 Подай заявку 🟡 Получи приглашение и доступ к программе 🟡 Продемонстрируй реализацию недопустимого события Кстати, кибериспытания пройдут на Standoff Bug Bounty. И мы подготовили для участников специальные ачивки, которые останутся в твоем профиле на платформе. Не откладывай возможность принять участие и регистрируйся уже сейчас ⏳

Repost from Standoff 365
Программа «Точка Банка» теперь доступна всем исследователям 🔎 Что можно изучать: ▫️ tochka.com — основной сайт ▫️ allo.tochk
Программа «Точка Банка» теперь доступна всем исследователям 🔎 Что можно изучать: ▫️ tochka.com — основной сайт ▫️ allo.tochka.com — Справочная ▫️ shop.tochka.com — Универмаг ▫️ *.tochka-tech.com — технические сервисы 💸 За найденные баги можно получить до 450 000 рублей. Расставь точки над уязвимостями и забирай баунти в программе ⬅️

📄 Полное объяснение Dirty Frag (CVE-2026-43284)

🔥 CVE-2026-43284: "Dirty Frag" — Новый способ стать root в Linux 😱 Пока вы патчили "Copy Fail", подъехала новая критическая дыра. Исследователи обнаружили уязвимость "Dirty Frag", которая позволяет локальному пользователю получить полные права root на большинстве современных дистрибутивов. 💥 В чем прикол? Это логическая ошибка в подсистемах xfrm-ESP и RxRPC. Используя системный вызов splice(), атакующий может заставить ядро писать данные прямо в page cache системных файлов. Это как Dirty Pipe, но через сетевые фрагменты. 🚨 Почему это опасно? — Работает стабильно и детерминировано (никаких race conditions). — Затрагивает Ubuntu, RHEL, Fedora и другие популярные системы. — Позволяет переписать любой файл в памяти, например /etc/passwd. 🛡 Что делать? Срочно обновляйте ядро! Если патч еще не прилетел, можно временно отключить модули esp4, esp6 и rxrpc. 📄 Полный технический разбор и гайд по защите — в PDF ниже 👇 💎 Хочешь узнавать о таких дырах первым? Подписывайся на нашу VIP-версию — там эксклюзивные разборы и 0-day отчеты раньше всех! 🚀 #Linux #CVE #DirtyFrag #Root #LPE #CyberSecurity #Infosec #critical_bug

📄 Полное объяснение Dirty Frag (CVE-2026-43284)

📄 Полное объяснение Dirty Frag (CVE-2026-43284)

📄 Полное объяснение CVE-2026-41940 (cPanel Auth Bypass)

🔥 CVE-2026-41940: Массовый взлом cPanel через обход авторизации! 😱 Пока админы спали, хакеры из группировки Mr_Rot13 начали
🔥 CVE-2026-41940: Массовый взлом cPanel через обход авторизации! 😱 Пока админы спали, хакеры из группировки Mr_Rot13 начали захватывать тысячи серверов по всему миру. Критическая дыра в cPanel & WHM позволяет получить права root без пароля. Буквально. 💥 Суть бага: Ошибка в логике проверки токенов. Атакующий шлет хитрый запрос и вуаля — он в системе. 🚨 Что происходит: Ставят бэкдоры на Go, крадут SSH-ключи и пароли от БД. Уже заражено более 2000 серверов. 🛡 Что делать: Срочно обновлять cPanel до упора и проверять свои .ssh/authorized_keys. 📄 Полный технический разбор и гайд по защите — в PDF ниже 👇 💎 Хочешь 0-day раньше всех? Подписывайся на нашу VIP-версию — там эксклюзивные разборы и отчеты раньше всех! 🚀 #cPanel #CVE #RCE #AuthBypass #CyberSecurity #Infosec #critical_bug