uk
Feedback
.unsec

.unsec

Відкрити в Telegram

информационная опасность

Показати більше
1 327
Підписники
Немає даних24 години
+297 днів
+2030 день
Архів дописів
.unsec
1 327
CVE-2026-42533: переполнение буфера в NGINX при обработке `map` и регулярных выражений В NGINX Open Source и NGINX Plus устра
CVE-2026-42533: переполнение буфера в NGINX при обработке `map` и регулярных выражений В NGINX Open Source и NGINX Plus устранена уязвимость типа heap-based buffer overflow — CWE-122. Ошибка находится в механизме вычисления complex values, используемом директивой map при сопоставлении по регулярному выражению. CVSS v4.0 — 9.2 Critical, CVSS v3.1 — 8.1 High. Уязвимая конфигурация возникает, когда: • map выполняет regex-сопоставление; • строковое выражение обращается к capture-переменным регулярного выражения до обращения к выходной переменной map; • либо в выражении используется non-cacheable переменная, длина которой может измениться во время обработки запроса. NGINX script engine обрабатывает такие выражения в несколько проходов: сначала вычисляет размер результирующего буфера, затем копирует значения переменных. Regex-сопоставление или повторное вычисление переменной может изменить состояние capture-групп между этими операциями. В результате размер, рассчитанный на первом проходе, оказывается меньше объёма данных, записываемого на втором, что приводит к записи за границы heap-буфера. Исправление добавляет указатель конца буфера e->end и проверку ngx_http_script_check_length() перед операциями копирования. Эксплуатация выполняется удалённо без аутентификации с помощью специально сформированного HTTP-запроса, однако требует наличия подходящей конфигурации NGINX. Переполнение происходит в worker-процессе и может вызвать его аварийное завершение и перезапуск, создавая отказ в обслуживании. Выполнение произвольного кода возможно на системах с отключённым ASLR либо при наличии способа обхода ASLR. Уязвимость относится к data plane и не предоставляет прямого доступа к control plane. Затронутые версии: • NGINX Open Source: 0.9.6–1.31.2; • NGINX Plus: R33–R36, а также 37.0.0.1–37.0.2.1. Исправленные версии: • NGINX stable: 1.30.4; • NGINX mainline: 1.31.3; • NGINX Plus R36: R36 P7; • NGINX Plus R37: 37.0.3.1. Основная мера устранения — обновление до исправленной версии. Для временного снижения риска F5 рекомендует исключить безымянные capture-группы, использовать уникальные именованные capture-переменные только внутри блока с соответствующим regex-сопоставлением и не переиспользовать одинаковые именованные capture-переменные в разных директивах. Конфигурацию следует проверять по полному выводу nginx -T, включая подключаемые файлы и автоматически сгенерированные конфигурации.

.unsec
1 327
Zero-click arbitrary command execution in Telegram Desktop and iOS app PoC крашит Telegram Desktop, для нейтрализации влияния на приложение необходимо зайти с мобильного и удалить чат. Проверить здесь (на свой страх и риск): http://t.me/kimifuckingbot

.unsec
1 327
CCS2-разъём электромобиля как точка входа в сеть зарядной станции Исследователи SaiFlow обнаружили уязвимость в зарядных стан
CCS2-разъём электромобиля как точка входа в сеть зарядной станции Исследователи SaiFlow обнаружили уязвимость в зарядных станциях XCharge C6: подключённое к CCS2 устройство может получить доступ к административным сервисам станции через канал Power Line Communication. При подключении автомобиля зарядная станция формирует IPv6-соединение поверх HomePlug Green PHY. Этот канал используется протоколами V2G, включая ISO 15118 и DIN 70121. Однако на исследованном устройстве через PLC-интерфейсы qca0 и qca1 были доступны не только V2G-сервисы, но также: • SSH/Dropbear на TCP/22; • Telnet/BusyBox на TCP/23; • учётная запись root с паролем root; • вход без rate limiting и блокировки после неудачных попыток. Административные сервисы привязаны к 0.0.0.0 или [::], то есть принимают соединения на всех интерфейсах, включая доступные со стороны CCS2. В результате зарядный разъём фактически работает как незащищённый сетевой порт. Для эксплуатации не требуется полноценный электромобиль. Достаточно контроллера Control Pilot, PLC-модема с поддержкой HomePlug Green PHY и одноплатного компьютера. По оценке исследователей, комплект оборудования может стоить около $130. Получив root-доступ, атакующий потенциально может: • изменить параметры зарядки и учёта энергии; • извлечь сертификат SECC для атак на Plug & Charge; • закрепиться в системе через init-скрипты или cron; • вывести зарядную станцию из строя; • воздействовать на механизмы охлаждения и ограничения мощности; • использовать станцию как точку входа в инфраструктуру оператора через VPN или Private APN. Проблема не ограничивается слабым паролем. Даже после его замены SSH и Telnet останутся доступны через недоверенный физический интерфейс. Новая уязвимость в этих сервисах может сформировать уже безаутентификационный сценарий компрометации.

.unsec
1 327
431 CVE в Linux опубликована 19 июля. Много? Много. ИИ инструментарий, фаззеры, литеры, SAST и DAST анализ переживают золотое
431 CVE в Linux опубликована 19 июля. Много? Много. ИИ инструментарий, фаззеры, литеры, SAST и DAST анализ переживают золотое время, что сказывается на количестве находок. https://lists.openwall.net/linux-cve-announce/2026/07/19/

.unsec
1 327
wp2shell-уязвимость Две SQLi обнаружены в WordPress. Они не требуют авторизации и работают без установленных плагинов, даже н
wp2shell-уязвимость Две SQLi обнаружены в WordPress. Они не требуют авторизации и работают без установленных плагинов, даже на стоковых версиях Уязвимы: — 6.9.0 - 6.9.4 — 7.0.0 - 7.0.1 Более того, уязвимости позволяют добиться RCE: a) если есть file_priv и secure_file_priv points на директорию с wp, можно записать произвольный php-файл на fs b) сбрутить хэш админа и залить шелл из админки Фикс 7.0.2 выпустили только вчера, поэтому в интернете находится много уязвимых инстансов, которые не успели обновить.

.unsec
1 327
Context bombs: защита инфраструктуры от автономных AI-агентов Tracebit описали технику context bomb — размещение специальных
Context bombs: защита инфраструктуры от автономных AI-агентов Tracebit описали технику context bomb — размещение специальных текстовых payload’ов внутри облачных ресурсов, которые с высокой вероятностью будут прочитаны атакующим AI-агентом. Механизм основан на том, что автономный агент передаёт содержимое найденных секретов, конфигураций и метаданных в контекст языковой модели. Если внутри ресурса находится текст, активирующий safety-механизмы модели, она может отказаться выполнять дальнейшие действия. Раньше такой детект реализовывался с помощью Canary tokens/honeypot или решений класса Distributed Deception Platform/Threat Deception Platform. Типовой сценарий: Агент получает доступ к AWS-аккаунту. Перебирает IAM-роли, Secrets Manager, Parameter Store и другие ресурсы. Находит подставной секрет. Содержимое секрета попадает в контекст модели. Модель блокирует дальнейшее выполнение задачи. Чтение ресурса одновременно используется как сигнал компрометации. Сontext bomb объединяет две функции: • detection — фиксирует доступ к приманке; • disruption — пытается остановить или нарушить работу атакующего агента. В эксперименте Tracebit использовался симулированный AWS-аккаунт примерно с 300 ресурсами и 10 возможными attack path. Всего авторы провели 152 запуска на пяти моделях. По их данным, добавление одного подставного секрета с context bomb снизило: • получение административных прав — с 57% до 5%; • полную компрометацию с persistence — с 36% до 1%; • успешное прохождение хотя бы одного attack path — с 91% до 15%. Для наиболее эффективного агента вероятность получения admin-доступа снизилась с 93% до 0%. При этом эффективность payload зависит от конкретной модели и её safety-настроек. Разные семейства моделей реагировали на разные категории контента. Поэтому универсального payload, работающего одинаково против всех агентов, нет. Ограничения подхода: • агент может предварительно фильтровать содержимое ресурсов; • злоумышленник может использовать модель без стандартных safety-ограничений; • payload можно обнаружить по сигнатурам; • модель или агентный фреймворк могут быть настроены на игнорирование данных из недоверенных источников; • некорректно размещённая context bomb может повлиять на легитимные AI-системы; • результаты пока основаны на экспериментальной среде и требуют независимого воспроизведения. Практически context bombs можно рассматривать как развитие honeytokens для среды, где атакующий использует LLM-агентов. Защита воздействует не только на инфраструктурный уровень, но и на контекст, который модель использует для планирования следующих действий.

.unsec
1 327
Выпуск Patch Tuesday стал крупнейшим за всю историю ежемесячных обновлений Microsoft. Среди исправленных проблем 59 получили
Выпуск Patch Tuesday стал крупнейшим за всю историю ежемесячных обновлений Microsoft. Среди исправленных проблем 59 получили статус критических. Больше всего обнаружили уязвимостей, позволяющих повысить привилегии, – таких оказалось 254. Еще 145 могли привести к удаленному выполнению кода; 102 раскрывали конфиденциальные данные; 35 вызывали отказ в обслуживании; 17 позволяли обходить защитные механизмы; 16 открывали возможности для подмены данных. В статистику не вошли исправления для отдельных облачных сервисов Microsoft и браузера Edge, выпущенные ранее в июле. В этом месяце в рамках обновления Patch Tuesday исправлены три уязвимости нулевого дня, две из которых использовались в атаках, а одна была публично раскрыта: CVE-2026-56155 — Уязвимость повышения привилегий в службах федерации Active Directory. CVE-2026-56164 — Уязвимость повышения привилегий в Microsoft SharePoint Server. Публично обнародованная уязвимость нулевого дня, которая была исправлена: CVE-2026-50661 — Уязвимость, позволяющая обойти функцию безопасности BitLocker в Windows.

.unsec
1 327
Repost from Femida
Черногорский регулятор отозвал домен Telegram Главный домен, используемый для ссылок на Telegram в веб-версии "t.me" был отоз
+1
Черногорский регулятор отозвал домен Telegram Главный домен, используемый для ссылок на Telegram в веб-версии "t.me" был отозван техническим регулятором домена .me (национальный домен Черногории). Теперь ссылки вида https://t.me/durov или durov.t.me не открываются в браузере. При этом в клиентах Telegram ссылки продолжают работу 😙 Причины отзыва пока неизвестны. Пока рабочая замена сломанных ссылок: https://telegram.me/*

.unsec
1 327
Repost from Эшер II. A+
Тут такое дело. Оператор реестра .me исключил из зоны домен t.me. Что это означает: - Обычные ссылки https://t.me/... перестанут открываться по мере истечения DNS-кэшей. - То же касается адресов вида username.t.me. - Могут перестать работать приглашения, веб-просмотр каналов, ссылки на ботов, авторизацию и предварительный просмотр ссылок. - Сам мессенджер, вероятно, продолжит работать: его основные соединения не зависят исключительно от t.me. Ссылки внутри мессенджера и в мобильных приложениях продолжать открываться, потому что они открывают приложение. Почему так? Я не знаю. Но вообще тема с доменами бесправная. ICANN занят продажами и сомнительного правового качества решениями. А регулированием и арбитражем вообще никто не занимается. Кто как хочет, так и вертит

.unsec
1 327
Repost from Об ЭП и УЦ
HARICA vs Bugzilla 21 июня в системе отслеживания ошибок Bugzilla пользователем "Iakov, son of Isaac" был заведен трек "HARIC
HARICA vs Bugzilla 21 июня в системе отслеживания ошибок Bugzilla пользователем "Iakov, son of Isaac" был заведен трек "HARICA: Продолжается выдача и отказ в аннулировании сертификатов TLS для организаций, находящихся под санкциями ЕС". В адрес HARICA были направлены уведомления о нарушении санкционного режима ЕС, на что греческий УЦ ответил отказом и заявил, что:
"Все выданные сертификаты являются сертификатами с проверкой домена (DV). Как таковые, они содержат исключительно информацию, относящуюся к данному домену, без указания какого-либо физического или юридического лица. Для выдачи таких сертификатов не требуется дополнительная проверка нашей стороны"
УЦ подчеркнул, что готов отозвать сертификаты только по официальному запросу компетентных органов. Обращенцы в комментариях продолжают настаивать: 🔹Регламент ЕС № 269/2014 запрещает предоставление экономических ресурсов подсанкционным лицам. Услуги УЦ являются таковым ресурсом. 🔹Многие из доменов напрямую упоминаются в санкционных документах. 🔹Другие УЦ (Let's Encrypt, GlobalSign, Actalis) отозвали сертификаты после аналогичных уведомлений. HARICA заняла твёрдую позицию: 🔹DV-сертификаты проверяют только контроль над доменом, а не организацию-владельца. 🔹Автоматизированная система выдачи сертификатов не включает проверку по санкционным спискам. 🔹Проверка по санкционным спискам проводится только в том случае, если клиент запрашивает бизнес-счет (invoice) на юридическое лицо. Если же клиент оплачивает как физическое лицо и получает обычный чек, проверка не проводится. 🔹Отзыв будет произведен только по требованию регулирующих органов. Обращенцы не унимаются и сообщают о направленных жалобах в: 🔹ETSI-аудитора HARICA (QMSCERT); 🔹Национальный регулятор Греции (EETT); 🔹ACM и Греческую университетскую сеть (GUnet). Мы с вами наблюдаем фундаментальное столкновение технических стандартов и юридических норм ЕС. HARICA использует технологическую особенность DV-сертификатов, как щит для уклонения от санкционных обязательств. Итоговое решение по инциденту может определить важный прецедент: должны ли УЦ нести ответственность за конечных получателей своих услуг, даже если их технические процессы не требуют прямой проверки личности? 🚀Об ЭП и УЦ

.unsec
1 327
photo content

.unsec
1 327
8200 — подробная история того, как военная разведка стала стартап-инкубатором Вот тут давно-давно я обещал текст про израильскую киберразведку. Написал я его еще в мае, но по разным причинам выходит он только сейчас. В общем, исправляюсь. Сам по себе этот текст — не попытка сказать "вау, давайте срочно делать так же, как и них" или "ужас ужас, кровавый апартеид", он вообще не про политику. Скорее это попытка проанализировать, как за 30+ лет чисто техническая разведслужба вышла на рынок и отъела себе его очень жирный кусок. В общем, такое вот чтение на вечер. Enjoy, надеюсь вам понравится) upd - если кто-то помнит меня до 3side то да, это первый длинный текст, который я написал с 2023 года )

.unsec
1 327
AI-система для поиска уязвимостей в коде Cloudflare опубликовала большой разбор Build your own vulnerability harness — о том,
AI-система для поиска уязвимостей в коде Cloudflare опубликовала большой разбор Build your own vulnerability harness — о том, как использовать ИИ не как «магического пентестера», а как часть инженерного конвейера для поиска, проверки и исправления уязвимостей. Главная идея: одиночного AI-агента недостаточно. Он быстро упирается в контекст, теряет состояние, может галлюцинировать и генерировать сомнительные находки. Поэтому Cloudflare предлагает строить vulnerability harness — оркестратор, где модели являются взаимозаменяемыми компонентами, а не центром всей системы. Как это устроено: • Recon — агенты изучают архитектуру и строят threat model • Hunt — отдельные агенты ищут баги по классам атак • Validate — независимая проверка пытается опровергнуть находку • Dedup — дубликаты схлопываются по корневой причине • Trace — система ищет влияние уязвимости между репозиториями • Fixing — готовятся тесты и патчи, но финальное решение остается за человеком Важный момент: Cloudflare специально разделяет поиск и валидацию между разными моделями. Это снижает риск ситуации, когда модель сама придумала проблему и сама же ее «подтвердила». По данным компании, через их pipeline прошло 20 799 первичных кандидатов, из которых после проверок осталось 7 245 actionable findings для инженерных команд. Вывод простой: будущее AI в AppSec — не в одном «умном» агенте, а в управляемой системе с состоянием, проверками, дедупликацией, PoC, тестами и human-in-the-loop. ИИ может ускорить поиск багов. Но доверять можно только тем находкам, которые прошли жесткую инженерную валидацию.

.unsec
1 327
Repost from aRTema
💥 Мы снова в эфире После небольшой паузы возвращаемся к съемкам моего авторского подкаста RTable. На конференции «РосИнфоБез» удалось записать сразу несколько интересных разговоров с людьми, которые не просто следят за развитием технологий, а сами меняют индустрию. И сегодня — выпуск №3:
«Философ, агент и безопасник: кто управляет ИИ-трансформацией»
🎤Гость — Игорь Никитин, Founder WMT AI. Поговорили не про очередные «10 промптов для ChatGPT», а про то, что действительно происходит в компаниях, когда начинается внедрение ИИ. Обсудили: ✖️можно ли доверить коммуникацию с людьми ИИ-агенту; ✖️что вообще останется от понятия «компания» в эпоху искусственного интеллекта; ✖️как находить инновационные идеи в бесконечном потоке информации; ✖️кто должен контролировать AGI и возможно ли договориться с полноценным цифровым интеллектом. Выпуск уже доступен: 📺 VK Video 📺 Rutube

.unsec
1 327
photo content

.unsec
1 327
Очередная мошенническая схема telegram > Max. Пишут в тг, после чего через якобы бот в Максе приходит код, который вы должны
+1
Очередная мошенническая схема telegram > Max. Пишут в тг, после чего через якобы бот в Максе приходит код, который вы должны сообщить и начинается развод, якобы Ваши Госуслуги взломаны и указаны номера телефонов (мошенников).
Добрый день, так как телеграмм работает с перебоями, чат дома по адресу: г Москва, ХХХХХХ, ХХХХХХ переносится в МАХ, Вас добавлять? Хорошо, тогда придет номер приглашение от МАХ-бота в домовой чат, как поступит отправьте сюда, добавлю. Заранее спасибо

.unsec
1 327
photo content

.unsec
1 327
photo content

.unsec
1 327
Этим летом CyberCamp выходит из онлайна на природу. 17 июля в Москве, в «Берёзы Парк Строгино», пройдёт первый летний опен-эй
Этим летом CyberCamp выходит из онлайна на природу. 17 июля в Москве, в «Берёзы Парк Строгино», пройдёт первый летний опен-эйр-фестиваль для кибербезопасников. Это будет не очередная «душная» конференция, а целый день на свежем воздухе у воды: практические доклады, киберучения, игры и живое общение с коллегами. В программе — темы про ИИ, современные таргетированные атаки, DFIR, Bug Bounty и TableTop-форматы. Среди спикеров — резиденты CyberCamp и звезды ИБ-рынка, а ещё специальный гость: астроном Владимир Сурдин с научно-популярной лекцией «Заблуждения и мифы о Вселенной». Кроме деловой программы, на площадке будут настольный теннис, D&D, крафтовые деревянные игры и другие активности, ради которых захочется задержаться до вечера. Онлайн-трансляции не будет — всё важное произойдёт только на фестивале. Билеты • стандартный — 1000 рублей; • студенческий — 500 рублей; Оба билета дают одинаковый доступ ко всей программе. Один стандартный билет позволяет взять с собой одного ребёнка от 7 до 13 лет включительно. До площадки будет бесплатный трансфер от метро «Щукинская». Средства от продажи билетов мы направим на благотворительные проекты. Подробности программы и билеты — на официальном сайте фестиваля: https://cybercamp.su/leto2026?utm_source=blogger&utm_medium=pr&utm_campaign=summer_cc26 Будем рады видеть вас на летнем CyberCamp.

.unsec
1 327
Правительство США потребовало экстренно отключить доступ к Fable 5 и Mythos 5 "Правительство США, ссылаясь на органы национал
Правительство США потребовало экстренно отключить доступ к Fable 5 и Mythos 5 "Правительство США, ссылаясь на органы национальной безопасности, издало директиву по экспортному контролю, запрещающую доступ к Fable 5 и Mythos 5 для всех иностранных граждан, как внутри, так и за пределами Соединенных Штатов, включая иностранных сотрудников Anthropic. В результате этого распоряжения мы вынуждены внезапно отключить доступ к Fable 5 и Mythos 5 для всех наших клиентов, чтобы обеспечить соблюдение требований."