1 327
Подписчики
Нет данных24 часа
+297 дней
+2030 день
Загрузка данных...
Похожие каналы
Облако тегов
Входящие и исходящие упоминания
---
---
---
---
---
---
Привлечение подписчиков
июль '26
июль '26
+53
в 3 каналах
июнь '26
+53
в 0 каналах
Get PRO
май '26
+33
в 0 каналах
Get PRO
апрель '26
+75
в 1 каналах
Get PRO
март '26
+68
в 1 каналах
Get PRO
февраль '26
+27
в 0 каналах
Get PRO
январь '26
+24
в 0 каналах
Get PRO
декабрь '25
+62
в 0 каналах
Get PRO
ноябрь '25
+2 846
в 2 каналах
Get PRO
октябрь '25
+47
в 0 каналах
Get PRO
сентябрь '25
+26
в 0 каналах
Get PRO
август '25
+97
в 1 каналах
Get PRO
июль '25
+47
в 6 каналах
Get PRO
июнь '25
+105
в 2 каналах
Get PRO
май '25
+100
в 5 каналах
Get PRO
апрель '25
+159
в 7 каналах
Get PRO
март '25
+86
в 15 каналах
Get PRO
февраль '25
+169
в 8 каналах
Get PRO
январь '250
в 2 каналах
Get PRO
декабрь '24
+12
в 4 каналах
Get PRO
ноябрь '24
+15
в 2 каналах
Get PRO
октябрь '24
+78
в 1 каналах
Get PRO
сентябрь '240
в 0 каналах
Get PRO
август '24
+116
в 2 каналах
Get PRO
июль '240
в 1 каналах
Get PRO
июнь '24
+11
в 0 каналах
Get PRO
май '240
в 0 каналах
Get PRO
апрель '24
+23
в 0 каналах
Get PRO
март '240
в 0 каналах
Get PRO
февраль '240
в 0 каналах
Get PRO
январь '24
+2
в 0 каналах
| Дата | Привлечение подписчиков | Упоминания | Каналы | |
| 28 июля | +1 | |||
| 27 июля | 0 | |||
| 26 июля | 0 | |||
| 25 июля | +5 | |||
| 24 июля | +10 | |||
| 23 июля | +13 | |||
| 22 июля | +5 | |||
| 21 июля | 0 | |||
| 20 июля | +4 | |||
| 19 июля | 0 | |||
| 18 июля | +1 | |||
| 17 июля | +3 | |||
| 16 июля | +1 | |||
| 15 июля | 0 | |||
| 14 июля | 0 | |||
| 13 июля | +1 | |||
| 12 июля | +2 | |||
| 11 июля | +1 | |||
| 10 июля | +1 | |||
| 09 июля | 0 | |||
| 08 июля | +2 | |||
| 07 июля | +1 | |||
| 06 июля | +1 | |||
| 05 июля | 0 | |||
| 04 июля | 0 | |||
| 03 июля | 0 | |||
| 02 июля | 0 | |||
| 01 июля | +1 |
Посты канала
CVE-2026-42533: переполнение буфера в NGINX при обработке `map` и регулярных выражений
В NGINX Open Source и NGINX Plus устранена уязвимость типа heap-based buffer overflow — CWE-122. Ошибка находится в механизме вычисления complex values, используемом директивой
map при сопоставлении по регулярному выражению. CVSS v4.0 — 9.2 Critical, CVSS v3.1 — 8.1 High.
Уязвимая конфигурация возникает, когда:
• map выполняет regex-сопоставление;
• строковое выражение обращается к capture-переменным регулярного выражения до обращения к выходной переменной map;
• либо в выражении используется non-cacheable переменная, длина которой может измениться во время обработки запроса.
NGINX script engine обрабатывает такие выражения в несколько проходов: сначала вычисляет размер результирующего буфера, затем копирует значения переменных. Regex-сопоставление или повторное вычисление переменной может изменить состояние capture-групп между этими операциями. В результате размер, рассчитанный на первом проходе, оказывается меньше объёма данных, записываемого на втором, что приводит к записи за границы heap-буфера. Исправление добавляет указатель конца буфера e->end и проверку ngx_http_script_check_length() перед операциями копирования.
Эксплуатация выполняется удалённо без аутентификации с помощью специально сформированного HTTP-запроса, однако требует наличия подходящей конфигурации NGINX. Переполнение происходит в worker-процессе и может вызвать его аварийное завершение и перезапуск, создавая отказ в обслуживании. Выполнение произвольного кода возможно на системах с отключённым ASLR либо при наличии способа обхода ASLR. Уязвимость относится к data plane и не предоставляет прямого доступа к control plane.
Затронутые версии:
• NGINX Open Source: 0.9.6–1.31.2;
• NGINX Plus: R33–R36, а также 37.0.0.1–37.0.2.1.
Исправленные версии:
• NGINX stable: 1.30.4;
• NGINX mainline: 1.31.3;
• NGINX Plus R36: R36 P7;
• NGINX Plus R37: 37.0.3.1.
Основная мера устранения — обновление до исправленной версии. Для временного снижения риска F5 рекомендует исключить безымянные capture-группы, использовать уникальные именованные capture-переменные только внутри блока с соответствующим regex-сопоставлением и не переиспользовать одинаковые именованные capture-переменные в разных директивах. Конфигурацию следует проверять по полному выводу nginx -T, включая подключаемые файлы и автоматически сгенерированные конфигурации.| 2 | Zero-click arbitrary command execution in Telegram Desktop and iOS app
PoC крашит Telegram Desktop, для нейтрализации влияния на приложение необходимо зайти с мобильного и удалить чат.
Проверить здесь (на свой страх и риск): http://t.me/kimifuckingbot | 662 |
| 3 | CCS2-разъём электромобиля как точка входа в сеть зарядной станции
Исследователи SaiFlow обнаружили уязвимость в зарядных станциях XCharge C6: подключённое к CCS2 устройство может получить доступ к административным сервисам станции через канал Power Line Communication.
При подключении автомобиля зарядная станция формирует IPv6-соединение поверх HomePlug Green PHY. Этот канал используется протоколами V2G, включая ISO 15118 и DIN 70121. Однако на исследованном устройстве через PLC-интерфейсы qca0 и qca1 были доступны не только V2G-сервисы, но также:
• SSH/Dropbear на TCP/22;
• Telnet/BusyBox на TCP/23;
• учётная запись root с паролем root;
• вход без rate limiting и блокировки после неудачных попыток.
Административные сервисы привязаны к 0.0.0.0 или [::], то есть принимают соединения на всех интерфейсах, включая доступные со стороны CCS2. В результате зарядный разъём фактически работает как незащищённый сетевой порт.
Для эксплуатации не требуется полноценный электромобиль. Достаточно контроллера Control Pilot, PLC-модема с поддержкой HomePlug Green PHY и одноплатного компьютера. По оценке исследователей, комплект оборудования может стоить около $130.
Получив root-доступ, атакующий потенциально может:
• изменить параметры зарядки и учёта энергии;
• извлечь сертификат SECC для атак на Plug & Charge;
• закрепиться в системе через init-скрипты или cron;
• вывести зарядную станцию из строя;
• воздействовать на механизмы охлаждения и ограничения мощности;
• использовать станцию как точку входа в инфраструктуру оператора через VPN или Private APN.
Проблема не ограничивается слабым паролем. Даже после его замены SSH и Telnet останутся доступны через недоверенный физический интерфейс. Новая уязвимость в этих сервисах может сформировать уже безаутентификационный сценарий компрометации. | 3 031 |
| 4 | 431 CVE в Linux опубликована 19 июля. Много? Много. ИИ инструментарий, фаззеры, литеры, SAST и DAST анализ переживают золотое время, что сказывается на количестве находок.
https://lists.openwall.net/linux-cve-announce/2026/07/19/ | 423 |
| 5 | wp2shell-уязвимость
Две SQLi обнаружены в WordPress. Они не требуют авторизации и работают без установленных плагинов, даже на стоковых версиях
Уязвимы:
— 6.9.0 - 6.9.4
— 7.0.0 - 7.0.1
Более того, уязвимости позволяют добиться RCE:
a) если есть file_priv и secure_file_priv points на директорию с wp, можно записать произвольный php-файл на fs
b) сбрутить хэш админа и залить шелл из админки
Фикс 7.0.2 выпустили только вчера, поэтому в интернете находится много уязвимых инстансов, которые не успели обновить. | 589 |
| 6 | Context bombs: защита инфраструктуры от автономных AI-агентов
Tracebit описали технику context bomb — размещение специальных текстовых payload’ов внутри облачных ресурсов, которые с высокой вероятностью будут прочитаны атакующим AI-агентом.
Механизм основан на том, что автономный агент передаёт содержимое найденных секретов, конфигураций и метаданных в контекст языковой модели. Если внутри ресурса находится текст, активирующий safety-механизмы модели, она может отказаться выполнять дальнейшие действия. Раньше такой детект реализовывался с помощью Canary tokens/honeypot или решений класса Distributed Deception Platform/Threat Deception Platform.
Типовой сценарий:
Агент получает доступ к AWS-аккаунту.
Перебирает IAM-роли, Secrets Manager, Parameter Store и другие ресурсы.
Находит подставной секрет.
Содержимое секрета попадает в контекст модели.
Модель блокирует дальнейшее выполнение задачи.
Чтение ресурса одновременно используется как сигнал компрометации.
Сontext bomb объединяет две функции:
• detection — фиксирует доступ к приманке;
• disruption — пытается остановить или нарушить работу атакующего агента.
В эксперименте Tracebit использовался симулированный AWS-аккаунт примерно с 300 ресурсами и 10 возможными attack path. Всего авторы провели 152 запуска на пяти моделях.
По их данным, добавление одного подставного секрета с context bomb снизило:
• получение административных прав — с 57% до 5%;
• полную компрометацию с persistence — с 36% до 1%;
• успешное прохождение хотя бы одного attack path — с 91% до 15%.
Для наиболее эффективного агента вероятность получения admin-доступа снизилась с 93% до 0%.
При этом эффективность payload зависит от конкретной модели и её safety-настроек. Разные семейства моделей реагировали на разные категории контента. Поэтому универсального payload, работающего одинаково против всех агентов, нет.
Ограничения подхода:
• агент может предварительно фильтровать содержимое ресурсов;
• злоумышленник может использовать модель без стандартных safety-ограничений;
• payload можно обнаружить по сигнатурам;
• модель или агентный фреймворк могут быть настроены на игнорирование данных из недоверенных источников;
• некорректно размещённая context bomb может повлиять на легитимные AI-системы;
• результаты пока основаны на экспериментальной среде и требуют независимого воспроизведения.
Практически context bombs можно рассматривать как развитие honeytokens для среды, где атакующий использует LLM-агентов. Защита воздействует не только на инфраструктурный уровень, но и на контекст, который модель использует для планирования следующих действий. | 491 |
| 7 | Выпуск Patch Tuesday стал крупнейшим за всю историю ежемесячных обновлений Microsoft. Среди исправленных проблем 59 получили статус критических.
Больше всего обнаружили уязвимостей, позволяющих повысить привилегии, – таких оказалось 254.
Еще 145 могли привести к удаленному выполнению кода;
102 раскрывали конфиденциальные данные;
35 вызывали отказ в обслуживании;
17 позволяли обходить защитные механизмы;
16 открывали возможности для подмены данных.
В статистику не вошли исправления для отдельных облачных сервисов Microsoft и браузера Edge, выпущенные ранее в июле.
В этом месяце в рамках обновления Patch Tuesday исправлены три уязвимости нулевого дня, две из которых использовались в атаках, а одна была публично раскрыта:
CVE-2026-56155 — Уязвимость повышения привилегий в службах федерации Active Directory.
CVE-2026-56164 — Уязвимость повышения привилегий в Microsoft SharePoint Server.
Публично обнародованная уязвимость нулевого дня, которая была исправлена:
CVE-2026-50661 — Уязвимость, позволяющая обойти функцию безопасности BitLocker в Windows. | 479 |
| 8 | Черногорский регулятор отозвал домен Telegram
Главный домен, используемый для ссылок на Telegram в веб-версии "t.me" был отозван техническим регулятором домена .me (национальный домен Черногории).
Теперь ссылки вида https://t.me/durov или durov.t.me не открываются в браузере. При этом в клиентах Telegram ссылки продолжают работу 😙
Причины отзыва пока неизвестны.
Пока рабочая замена сломанных ссылок: https://telegram.me/* | 491 |
| 9 | Тут такое дело. Оператор реестра .me исключил из зоны домен t.me.
Что это означает:
- Обычные ссылки https://t.me/... перестанут открываться по мере истечения DNS-кэшей.
- То же касается адресов вида username.t.me.
- Могут перестать работать приглашения, веб-просмотр каналов, ссылки на ботов, авторизацию и предварительный просмотр ссылок.
- Сам мессенджер, вероятно, продолжит работать: его основные соединения не зависят исключительно от t.me.
Ссылки внутри мессенджера и в мобильных приложениях продолжать открываться, потому что они открывают приложение.
Почему так? Я не знаю. Но вообще тема с доменами бесправная. ICANN занят продажами и сомнительного правового качества решениями. А регулированием и арбитражем вообще никто не занимается. Кто как хочет, так и вертит | 1 |
| 10 | HARICA vs Bugzilla
21 июня в системе отслеживания ошибок Bugzilla пользователем "Iakov, son of Isaac" был заведен трек "HARICA: Продолжается выдача и отказ в аннулировании сертификатов TLS для организаций, находящихся под санкциями ЕС".
В адрес HARICA были направлены уведомления о нарушении санкционного режима ЕС, на что греческий УЦ ответил отказом и заявил, что:
"Все выданные сертификаты являются сертификатами с проверкой домена (DV). Как таковые, они содержат исключительно информацию, относящуюся к данному домену, без указания какого-либо физического или юридического лица. Для выдачи таких сертификатов не требуется дополнительная проверка нашей стороны"
УЦ подчеркнул, что готов отозвать сертификаты только по официальному запросу компетентных органов.
Обращенцы в комментариях продолжают настаивать:
🔹Регламент ЕС № 269/2014 запрещает предоставление экономических ресурсов подсанкционным лицам. Услуги УЦ являются таковым ресурсом.
🔹Многие из доменов напрямую упоминаются в санкционных документах.
🔹Другие УЦ (Let's Encrypt, GlobalSign, Actalis) отозвали сертификаты после аналогичных уведомлений.
HARICA заняла твёрдую позицию:
🔹DV-сертификаты проверяют только контроль над доменом, а не организацию-владельца.
🔹Автоматизированная система выдачи сертификатов не включает проверку по санкционным спискам.
🔹Проверка по санкционным спискам проводится только в том случае, если клиент запрашивает бизнес-счет (invoice) на юридическое лицо. Если же клиент оплачивает как физическое лицо и получает обычный чек, проверка не проводится.
🔹Отзыв будет произведен только по требованию регулирующих органов.
Обращенцы не унимаются и сообщают о направленных жалобах в:
🔹ETSI-аудитора HARICA (QMSCERT);
🔹Национальный регулятор Греции (EETT);
🔹ACM и Греческую университетскую сеть (GUnet).
Мы с вами наблюдаем фундаментальное столкновение технических стандартов и юридических норм ЕС. HARICA использует технологическую особенность DV-сертификатов, как щит для уклонения от санкционных обязательств.
Итоговое решение по инциденту может определить важный прецедент: должны ли УЦ нести ответственность за конечных получателей своих услуг, даже если их технические процессы не требуют прямой проверки личности?
🚀Об ЭП и УЦ | 484 |
| 11 | Нет текста... | 598 |
| 12 | 8200 — подробная история того, как военная разведка стала стартап-инкубатором
Вот тут давно-давно я обещал текст про израильскую киберразведку. Написал я его еще в мае, но по разным причинам выходит он только сейчас. В общем, исправляюсь.
Сам по себе этот текст — не попытка сказать "вау, давайте срочно делать так же, как и них" или "ужас ужас, кровавый апартеид", он вообще не про политику. Скорее это попытка проанализировать, как за 30+ лет чисто техническая разведслужба вышла на рынок и отъела себе его очень жирный кусок.
В общем, такое вот чтение на вечер. Enjoy, надеюсь вам понравится)
upd - если кто-то помнит меня до 3side то да, это первый длинный текст, который я написал с 2023 года ) | 921 |
| 13 | AI-система для поиска уязвимостей в коде
Cloudflare опубликовала большой разбор Build your own vulnerability harness — о том, как использовать ИИ не как «магического пентестера», а как часть инженерного конвейера для поиска, проверки и исправления уязвимостей.
Главная идея: одиночного AI-агента недостаточно. Он быстро упирается в контекст, теряет состояние, может галлюцинировать и генерировать сомнительные находки. Поэтому Cloudflare предлагает строить vulnerability harness — оркестратор, где модели являются взаимозаменяемыми компонентами, а не центром всей системы.
Как это устроено:
• Recon — агенты изучают архитектуру и строят threat model
• Hunt — отдельные агенты ищут баги по классам атак
• Validate — независимая проверка пытается опровергнуть находку
• Dedup — дубликаты схлопываются по корневой причине
• Trace — система ищет влияние уязвимости между репозиториями
• Fixing — готовятся тесты и патчи, но финальное решение остается за человеком
Важный момент: Cloudflare специально разделяет поиск и валидацию между разными моделями. Это снижает риск ситуации, когда модель сама придумала проблему и сама же ее «подтвердила».
По данным компании, через их pipeline прошло 20 799 первичных кандидатов, из которых после проверок осталось 7 245 actionable findings для инженерных команд.
Вывод простой: будущее AI в AppSec — не в одном «умном» агенте, а в управляемой системе с состоянием, проверками, дедупликацией, PoC, тестами и human-in-the-loop.
ИИ может ускорить поиск багов. Но доверять можно только тем находкам, которые прошли жесткую инженерную валидацию. | 853 |
| 14 | 💥 Мы снова в эфире
После небольшой паузы возвращаемся к съемкам моего авторского подкаста RTable.
На конференции «РосИнфоБез» удалось записать сразу несколько интересных разговоров с людьми, которые не просто следят за развитием технологий, а сами меняют индустрию.
И сегодня — выпуск №3:
«Философ, агент и безопасник: кто управляет ИИ-трансформацией»
🎤Гость — Игорь Никитин, Founder WMT AI.
Поговорили не про очередные «10 промптов для ChatGPT», а про то, что действительно происходит в компаниях, когда начинается внедрение ИИ.
Обсудили:
✖️можно ли доверить коммуникацию с людьми ИИ-агенту;
✖️что вообще останется от понятия «компания» в эпоху искусственного интеллекта;
✖️как находить инновационные идеи в бесконечном потоке информации;
✖️кто должен контролировать AGI и возможно ли договориться с полноценным цифровым интеллектом.
Выпуск уже доступен:
📺 VK Video
📺 Rutube | 625 |
| 15 | Нет текста... | 739 |
| 16 | Очередная мошенническая схема telegram > Max.
Пишут в тг, после чего через якобы бот в Максе приходит код, который вы должны сообщить и начинается развод, якобы Ваши Госуслуги взломаны и указаны номера телефонов (мошенников).
Добрый день, так как телеграмм работает с перебоями, чат дома по адресу: г Москва, ХХХХХХ, ХХХХХХ переносится в МАХ, Вас добавлять?
Хорошо, тогда придет номер приглашение от МАХ-бота в домовой чат, как поступит отправьте сюда, добавлю. Заранее спасибо | 885 |
| 17 | Нет текста... | 1 024 |
| 18 | Нет текста... | 1 299 |
| 19 | Этим летом CyberCamp выходит из онлайна на природу.
17 июля в Москве, в «Берёзы Парк Строгино», пройдёт первый летний опен-эйр-фестиваль для кибербезопасников.
Это будет не очередная «душная» конференция, а целый день на свежем воздухе у воды: практические доклады, киберучения, игры и живое общение с коллегами. В программе — темы про ИИ, современные таргетированные атаки, DFIR, Bug Bounty и TableTop-форматы.
Среди спикеров — резиденты CyberCamp и звезды ИБ-рынка, а ещё специальный гость: астроном Владимир Сурдин с научно-популярной лекцией «Заблуждения и мифы о Вселенной».
Кроме деловой программы, на площадке будут настольный теннис, D&D, крафтовые деревянные игры и другие активности, ради которых захочется задержаться до вечера.
Онлайн-трансляции не будет — всё важное произойдёт только на фестивале.
Билеты
• стандартный — 1000 рублей;
• студенческий — 500 рублей;
Оба билета дают одинаковый доступ ко всей программе. Один стандартный билет позволяет взять с собой одного ребёнка от 7 до 13 лет включительно.
До площадки будет бесплатный трансфер от метро «Щукинская».
Средства от продажи билетов мы направим на благотворительные проекты.
Подробности программы и билеты — на официальном сайте фестиваля: https://cybercamp.su/leto2026?utm_source=blogger&utm_medium=pr&utm_campaign=summer_cc26
Будем рады видеть вас на летнем CyberCamp. | 1 230 |
| 20 | Правительство США потребовало экстренно отключить доступ к Fable 5 и Mythos 5
"Правительство США, ссылаясь на органы национальной безопасности, издало директиву по экспортному контролю, запрещающую доступ к Fable 5 и Mythos 5 для всех иностранных граждан, как внутри, так и за пределами Соединенных Штатов, включая иностранных сотрудников Anthropic. В результате этого распоряжения мы вынуждены внезапно отключить доступ к Fable 5 и Mythos 5 для всех наших клиентов, чтобы обеспечить соблюдение требований." | 1 045 |
