Репорты простым языком
Open in Telegram
Самые важные ИБ-репорты со всего мира простым языком.
Show more3 326
Subscribers
+124 hours
+57 days
+1130 days
Posts Archive
🔴 Полный разъёб! Один обратный слеш — и Next.js-сервер выполняет команды: критическая RCE на Windows
CVE-2026-75604 | CVSS 9.0 | CWE-22 | аутентификация не требуется
В Next.js обнаружена критическая уязвимость, позволяющая удалённому атакующему без учётной записи выполнить произвольный код на Windows-сервере. Проблема находится в файловом кеше фреймворка и проявляется в приложениях, одновременно использующих Pages Router и App Router без Cache Components.
Корневая причина — различие в обработке путей. Next.js экранировал
/, # и ?, но не учитывал литеральный обратный слеш \. Для Linux это обычный символ имени файла, а Windows воспринимает его как разделитель каталогов. В результате последовательности с ..\ могли выйти за пределы каталога incremental cache и обратиться к внутренним build-файлам.
Опубликованная цепочка выглядит так:
cache path traversal → чтение server-reference-manifest.json → утечка AES-ключа Server Actions → подделка bound arguments → React Flight gadget → выполнение JavaScript в Node.js → запуск команды ОС
Особенно опасна утечка .next/server/server-reference-manifest.json. В этом файле находится encryptionKey, которым Next.js защищает замкнутые переменные Server Actions. Получив ключ и идентификатор подходящего closure-bound Server Action из HTML-формы, атакующий может сформировать корректно зашифрованные аргументы и заставить сервер обработать их как доверенные данные.
Для эксплуатации требуется сочетание условий:
- Next.js работает непосредственно на Windows;
- используются Pages Router и App Router;
- Cache Components не включены;
- используется стандартный файловый кеш;
- доступны динамический ISR-маршрут Pages Router и кешируемый App Router route;
- в приложении присутствует совместимый closure-bound Server Action.
Уязвимые версии:
- Next.js >= 13.4 и < 15.5.24;
- Next.js >= 16.0 и < 16.3.3.
Исправлено в 15.5.24 и 16.3.3. Vercel сообщает, что надёжного workaround нет: Windows-развёртывания необходимо обновить и заново собрать приложение.
Для поиска попыток эксплуатации стоит проверить необработанные HTTP-пути на %5C, ..%5C и обращения к /_next/data/, а также коррелировать их с необычными POST-запросами к Server Actions. На уровне хоста критичны дочерние процессы cmd.exe или PowerShell, запущенные от node.exe, и неожиданные исходящие соединения процесса Next.js.
Расширенное объяснение: https://eh.su/reports/cve-2026-75604-unauthenticated-rce-v-next-js-cherez-windows-path-traversal-i-server-actions#editor
#NextJS #CVE202675604 #RCE #PathTraversal #ServerActions #React #NodeJS #AppSec #CyberSecurity🔴 Один XML-запрос — и CI/CD-сервер под контролем: критическая RCE в JetBrains TeamCity
CVE-2026-63077 | CVSS 9.8 | CWE-502 | активная эксплуатация
В TeamCity On-Premises обнаружена критическая уязвимость, позволяющая удалённому атакующему без учётной записи выполнить произвольные команды на сервере через HTTP(S). Вектор находится не в обычном веб-интерфейсе, а в протоколе опроса TeamCity Agents.
Причина — ошибочная настройка Java-библиотеки XStream. TeamCity добавлял собственные классы в allowlist десериализации, но не удалял стандартные разрешения XStream для широких иерархий
Map, Collection и Throwable. Этого оказалось достаточно, чтобы собрать цепочку объектов и добраться до выполнения кода.
Схема атаки:
регистрация агента → получение session ID → вредоносный XML → XStream gadget chain → HSQLDB → запись JSPWS в webroot → выполнение команды
Цепочка заставляет BasicDataSource открыть встроенную HSQLDB и выполнить SQL из connectionInitSqls. Команда SCRIPT создаёт в каталоге TeamCity файл .jspws, который обрабатывается Apache Jasper как серверный JSP. Код выполняется с правами процесса TeamCity.
Компрометация CI/CD-сервера может раскрыть пароли, VCS- и cloud-токены, ключи подписи и другие секреты, а также позволить изменить сборки и внедрить вредоносный код в выпускаемые артефакты.
Уязвимы все версии TeamCity On-Premises. Исправление доступно в:
- TeamCity 2025.11.7;
- TeamCity 2026.1.3.
Для TeamCity 2017.1+ выпущен security patch plugin, но он закрывает только CVE-2026-63077. TeamCity Cloud уже защищён.
Индикаторы возможной атаки:
- com.thoughtworks.xstream.converters.ConversionException;
- HSQLMetadataStorage$SchemaMismatchException;
- запросы к /app/agents/v1/commands/error;
- неизвестные агенты с именами, начинающимися на scan;
- появление неизвестных .jspws в webroot.
После обновления ForbiddenClassException может означать, что exploit был заблокирован исправленной версией.
CVE уже включена в каталог CISA KEV. Простого обновления недостаточно: интернет-доступные серверы необходимо проверить на компрометацию, а при обнаружении признаков атаки — изолировать, проверить целостность сборок и сменить хранившиеся в TeamCity секреты.
Расширенный репорт: https://eh.su/reports/unauth-rce-v-jetbrains-teamcity-oshibochnyy-xstream-allowlist-otkryvaet-put-k-zahvatu-ci-cd
#TeamCity #JetBrains #CVE202663077 #RCE #CICD #DevSecOps #CyberSecurityCVE-2026-72530 TrueConf Server: RCE с правами SYSTEM и заражение участников конференций
🙈⛔️🪲 Критическая уязвимость позволяет удалённому неавторизованному атакующему выйти из изолированной среды TrueConf Server и выполнить код на хостовой ОС. Точка входа доступна через открытый по умолчанию порт
4307/TCP.
В реальных атаках Head Mare использовала связку CVE-2026-72529 и CVE-2026-72530:
4307/TCP → загрузка скрипта → выход из sandbox → SYSTEM → web shell → подмена TrueConf Client
После компрометации атакующие заменяли locale.php, удаляли следы из журналов и устанавливали службы SysExcSvc и SysReadSvc. Затем штатный установщик TrueConf Client подменялся заражённой версией с PhantomCore.
В результате вредоносное ПО могли получить все пользователи, скачавшие клиент с захваченного сервера, включая внешних участников конференций.
Уязвимые версии:
- ниже 5.3;
- 5.3 до 5.3.9;
- 5.4 до 5.4.9;
- 5.5 до 5.5.5.
Что делать: обновить сервер, ограничить 4307/TCP, проверить locale.php, клиентские установщики, службы SysExcSvc/SysReadSvc и устройства, скачивавшие клиент. Публичный рабочий PoC не опубликован, но эксплуатация подтверждена, а CVE включена в CISA KEV.
Расширенный отчет: https://eh.su/reports/trueconf-server-prevraschaet-videokonferentsii-v-kanal-dostavki-malvari-cve-2026-72530
#TrueConf #CVE202672530 #RCE #CyberSecurity #PhantomCore🔥 ShieldBreak: Microsoft Defender сам отдаёт хакеру права SYSTEM!
😱 Microsoft подтвердила новую zero-day уязвимость CVE-2026-69414 в движке Malware Protection Engine. Она позволяет обычному локальному пользователю превратиться в
NT AUTHORITY\SYSTEM — получить максимальные права в Windows.
CVSS: 7.8 High. Публичный PoC уже доступен.
💥 В чём прикол?
ShieldBreak — это полный обход исправления для предыдущей дыры RoguePlanet (CVE-2026-50656). Microsoft закрыла старый способ атаки в июле, но исследователь Nightmare Eclipse нашёл новый путь к тому же результату.
То есть Windows может быть полностью обновлена, а повышение до SYSTEM всё равно работает. 🤯
🚨 Что получает атакующий?
- доступ к системным файлам и реестру;
- возможность отключать средства защиты;
- кражу учётных данных;
- установку драйверов, руткитов и бэкдоров.
Уязвимость не даёт первоначальный удалённый доступ: злоумышленнику сначала нужно запустить код от обычного пользователя. Зато после этого ShieldBreak превращает ограниченную учётку в полный контроль над системой.
🧪 Автор PoC заявляет об успешном тестировании на актуальных Windows 11 25H2, Canary и Windows Server 2025. Windows 10 также считается уязвимой.
🛡 Что делать?
Официального патча пока нет — Microsoft только готовит обновление.
- Не отключайте Defender: это создаст ещё больше рисков.
- Ограничьте запуск неизвестных программ и скриптов.
- Используйте AppLocker/WDAC и принцип минимальных привилегий.
- Следите за неожиданными процессами с правами SYSTEM.
- Установите исправление сразу после его выхода.
🔗 Расширеный разбор: https://eh.su/reports/shieldbreak-microsoft-defender-pomogaet-atakuyuschemu-stat-system
#Windows #MicrosoftDefender #ShieldBreak #CVE #ZeroDay #PrivilegeEscalation #SYSTEM #CyberSecurity #Infosec #critical_bugRepost from Багхантер
Искал уязвимости ВКонтакте и нашел пост с 1.2 миллионами комментариев. Для меня остается загадкой, что это за пост и зачем там столько комментариев.
https://vk.ru/wall-143968792_10033449
🔥 CVE-2026-65400: Mac можно взломать до root без пароля через Screen Sharing
😱 В macOS обнаружена критическая уязвимость в штатной функции «Общий экран». Если сервис доступен по сети — пароль, клик пользователя или взломанная учётка атакующему не нужны.
CVSS: 9.8. Уязвимость уже эксплуатируется в реальных атаках. 💀
🧠 Что сломалось
За Screen Sharing отвечает процесс screensharingd, принимающий подключения по протоколу RFB/VNC на TCP-порту 5900.
В CVE-2026-65400 нарушена логика машины состояний авторизации: демон путается в последовательности сетевых сообщений и переводит соединение в статус «аутентификация пройдена», хотя пароль никто не проверял.
Атакующему достаточно знать имя локального пользователя — а оно отображается прямо на экране входа в macOS.
💥 Без сложной эксплуатации
— без переполнения буфера
— без обхода ASLR
— без race condition
— без падения процесса
Чистая логическая ошибка: несколько сообщений в правильном порядке — и Mac принимает атакующего за легитимного пользователя.
👑 Почему сразу root
screensharingd работает с правами root. После обхода авторизации злоумышленник получает не картинку рабочего стола, а полный доступ: чужие файлы, закрепление в системе, установка произвольного софта.
Исследователи из Calif восстановили рабочий эксплойт, сравнив версии macOS 26.6 и 26.6.1, — на это ушло около четырёх часов. Вот насколько маленьким стало окно между выходом патча и появлением оружия. ⏱️
🚨 Это уже не теория
NCSC Нидерландов зафиксировал эксплуатацию на нескольких Mac с портом 5900, открытым в интернет. Во всех известных случаях атакующие получали root-доступ, закреплялись в системе и устанавливали майнер Monero.
CISA добавила CVE-2026-65400 в каталог активно эксплуатируемых уязвимостей (KEV).
🛡 Что делать прямо сейчас
1️⃣ Обновиться минимум до:
— macOS Tahoe 26.6.1
— macOS Sequoia 15.7.9
— macOS Sonoma 14.8.9
2️⃣ Отключить Screen Sharing, если не используется:
Настройки системы → Основные → Общий доступ → Общий экран
3️⃣ Не выставлять TCP/5900 в интернет. Для удалённого доступа — только через VPN с ограничением файрволом.
⚠️ Смена пароля не спасёт — уязвимость позволяет пропустить сам этап его проверки.
🔗 Техническое исследование Calif: https://calif.io/research/no-country
🔗 Бюллетень Apple: https://support.apple.com/en-us/148170
🔗 Предупреждение NCSC-NL: https://advisories.ncsc.nl/2026/ncsc-2026-0280.html
#Apple #macOS #CVE #RCE #Root #ScreenSharing #ZeroDay #CyberSecurity #Infosec #critical_bug
Repost from Boring channel Nedyrov
А что если завести 1000 каналов в телеге с автопостингом и постить контент из других каналов перфразированный или из других источников? В целом уже 200 каналов завел и смаштабироваться до 1000 просто дело техники. Будут интересно просмотры у таких каналов.
Repost from N/a
Всем Пис, возможно будет репост в известный канал в узких кругах людей последней уязвимости, так что следующую находку на 60к раскрою на 200-300 человек.
Этот чувак хочет раскрыть багу на 60к рублей на 200 подписчиков. Поможем ему? Интересно посмотреть что там.
Фонд для ИБ-стартапов запущенный ФРИИ и 🥰METASCAN объявил о старте приема заявок на акселератор!
Задача акселератора — усилить основателей и команду в ключевых навыках, которые нужны для выживания компании на раннем этапе:
Умение тестировать гипотезы проблем и гипотезы ценности.
Умение продавать и использовать такие инструменты как UVP, PPVVC, пейн-мапы.
Проекты прошедшие отбор смогут принять инвестиционное предложение от 5 до 100 млн рублей за долю до 20%
Если ваша заявка пройдет отбор, в акселераторе вы получите:
— Диагностику продукта, продаж, рынка и инвестиционной готовности — Работу с трекером, коворкинг и базу знаний — Профильных экспертов по B2B/Enterprise-продажам — Экспертные сессии по маркетингу, построению команды, финансовому управлению — Возможность выйти на B2B/Enterprise клиентов через партнёров акселератораПосмотреть на выпускников Акселератора и заполнить анкету можно тут
Фонд для ИБ-стартапов запущенный ФРИИ и 🥰METASCAN объявил о старте приема заявок на акселератор!
Задача акселератора — усилить основателей и команду в ключевых навыках, которые нужны для выживания компании на раннем этапе:
Умение тестировать гипотезы проблем и гипотезы ценности.
Умение продавать и использовать такие инструменты как UVP, PPVVC, пейн-мапы.
Проекты прошедшие отбор смогут принять инвестиционное предложение от 5 до 100 млн рублей за долю до 20%
Если ваша заявка пройдет отбор, в акселераторе вы получите:
— Диагностику продукта, продаж, рынка и инвестиционной готовности — Работу с трекером, коворкинг и базу знаний — Профильных экспертов по B2B/Enterprise-продажам — Экспертные сессии по маркетингу, построению команды, финансовому управлению — Возможность выйти на B2B/Enterprise клиентов через партнёров акселератораПосмотреть на выпускников Акселератора и заполнить анкету можно тут
Repost from Standoff 365
Где кибериспытания от Т-Банка, там и 50 миллионов 🥂
Перед тобой уникальная возможность проверить, сможешь ли ты повлиять на устойчивость бизнес-процессов одного из крупнейших российских банков и получить вознаграждение до 12 млн рублей за реализацию одного недопустимого события!
Рассказываем, как участвовать:
🟡 Подай заявку
🟡 Получи приглашение и доступ к программе
🟡 Продемонстрируй реализацию недопустимого события
Кстати, кибериспытания пройдут на Standoff Bug Bounty. И мы подготовили для участников специальные ачивки, которые останутся в твоем профиле на платформе.
Не откладывай возможность принять участие и регистрируйся уже сейчас ⏳
Repost from Standoff 365
Программа «Точка Банка» теперь доступна всем исследователям 🔎
Что можно изучать:
▫️ tochka.com — основной сайт
▫️ allo.tochka.com — Справочная
▫️ shop.tochka.com — Универмаг
▫️ *.tochka-tech.com — технические сервисы
💸 За найденные баги можно получить до 450 000 рублей.
Расставь точки над уязвимостями и забирай баунти в программе ⬅️
🔥 CVE-2026-43284: "Dirty Frag" — Новый способ стать root в Linux 😱
Пока вы патчили "Copy Fail", подъехала новая критическая дыра. Исследователи обнаружили уязвимость "Dirty Frag", которая позволяет локальному пользователю получить полные права root на большинстве современных дистрибутивов.
💥 В чем прикол?
Это логическая ошибка в подсистемах xfrm-ESP и RxRPC. Используя системный вызов
splice(), атакующий может заставить ядро писать данные прямо в page cache системных файлов. Это как Dirty Pipe, но через сетевые фрагменты.
🚨 Почему это опасно?
— Работает стабильно и детерминировано (никаких race conditions).
— Затрагивает Ubuntu, RHEL, Fedora и другие популярные системы.
— Позволяет переписать любой файл в памяти, например /etc/passwd.
🛡 Что делать?
Срочно обновляйте ядро! Если патч еще не прилетел, можно временно отключить модули esp4, esp6 и rxrpc.
📄 Полный технический разбор и гайд по защите — в PDF ниже 👇
💎 Хочешь узнавать о таких дырах первым? Подписывайся на нашу VIP-версию — там эксклюзивные разборы и 0-day отчеты раньше всех! 🚀
#Linux #CVE #DirtyFrag #Root #LPE #CyberSecurity #Infosec #critical_bug🔥 CVE-2026-41940: Массовый взлом cPanel через обход авторизации! 😱
Пока админы спали, хакеры из группировки Mr_Rot13 начали захватывать тысячи серверов по всему миру. Критическая дыра в cPanel & WHM позволяет получить права root без пароля. Буквально.
💥 Суть бага: Ошибка в логике проверки токенов. Атакующий шлет хитрый запрос и вуаля — он в системе.
🚨 Что происходит: Ставят бэкдоры на Go, крадут SSH-ключи и пароли от БД. Уже заражено более 2000 серверов.
🛡 Что делать: Срочно обновлять cPanel до упора и проверять свои .ssh/authorized_keys.
📄 Полный технический разбор и гайд по защите — в PDF ниже 👇
💎 Хочешь 0-day раньше всех? Подписывайся на нашу VIP-версию — там эксклюзивные разборы и отчеты раньше всех! 🚀
#cPanel #CVE #RCE #AuthBypass #CyberSecurity #Infosec #critical_bug
