Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
APT28 слила 61 файл своего инструментария на открытый сервер 203.161.50[.]145 — Hunt.io нашла полный kill chain: XSS-пейлоады, Flask C2, Go-имплант и bash-историю оператора.
Атака строится на цепочке трёх CVE в Roundcube: CVE-2020-35730 (XSS, CVSS 6.1) — письмо открыл, JavaScript выполнился без единого клика; CVE-2021-44026 (SQLi, CVSS 9.8) — дамп всей почтовой базы; CVE-2020-12641 (RCE, CVSS 9.8, EPSS Top 1%) — shell на сервере. Патч для первой CVE существовал 2,5 года до успешной атаки.
SOC смотрит на эндпоинты — APT28 работает в браузере жертвы. Shell появляется в почтовом сервере, Windows Event Log молчит.
CVE-2026-41940 в cPanel/WHM: CRLF-инъекция в заголовке Authorization даёт root без пароля — один curl-запрос на порт 2087, и атакующий владеет тысячами сайтов. CISA KEV, CVSS 9.3, EPSS 0.981.
cpsrvd не санитизирует \r\n в поле пароля заголовка Authorization — %0d%0a инъектирует произвольные строки в сессионный файл /var/cpanel/sessions/raw/. Переменные tfa_verified=1 и hasroot=1 обходят 2FA и присваивают root. PoC EDB-52574 и Nuclei-шаблон CVE-2026-41940.yaml уже в паблике.
Патч WebPros от 28 апреля закрывает вектор — обновление обязательно.
Один WHM-сервер — это сотни арендаторов. Криптомайнер ставится на все аккаунты разом, Windows Event Log молчит.
CVE-2026-43633 (CVSS 9.5, CWE-502): два curl-запроса — и root shell на HestiaCP 1.9.3 без единого пароля. PHP пишет X-Forwarded-For в сессионный файл, Node.js парсит его наивным split() — session mismatch даёт unauthenticated RCE на 20 000+ активных инстансов.
PHP записывает user_combined_ip с length-prefixed сериализацией — вложенные разделители внутри значения безопасны. Node.js читает тот же sess_-файл через split('user|s:') и split('"'), не зная о границах PHP-формата. Заголовок X-Forwarded-For: user|s:4:"root" — и терминал стартует от root.
Сессия создаётся при GET /login/ без авторизации — Node.js проверяет лишь существование файла.
Ни PHP, ни Node.js по отдельности не уязвимы — дыра живёт исключительно на стыке двух парсеров одного файла.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.