Форум информационной безопасности - Codeby.net

Статья CVE-2026-41070: обход аутентификации OpenVPN — как OIDC-плагин пропускает клиентов без SSO

  • 33
  • 0
Криминалистический стол сверху: Raspberry Pi, ноутбук с подсвеченной строкой кода, монитор с глитч-текстом об обходе OIDC. Синяя нитриловая перчатка касается щупом GPIO-разъёма.


🔐 CVE-2026-41070 (CVSS 10.0, CWE-287): openvpn-auth-oauth2 в experimental plugin mode пропускал клиентов без OIDC SSO — одна строка Go возвращала FUNC_SUCCESS при deny, и OpenVPN открывал туннель за три минуты без единого credential.

На аудите финтеха стандартный openvpn CLI из Kali — без токена, без WebAuth, без IV_SSO=webauth — получил полные маршруты во внутреннюю сеть. Root cause в handle.go: ветка ClientAuthDeny писала "0" в auth_control_file, но возвращала OpenVPNPluginFuncSuccess. OpenVPN трактует status=0 как «аутентификация пройдена» и игнорирует файл — это задокументированное поведение. Патч коммита 36f69a6 заменил один return.

💡 SOC видит живой VPN-туннель — IdP молчит. Атака проходит без единой записи в журнале аутентификации.

Статья APT-группировки 2025-2026: полная карта кампаний, эволюция TTP и практический threat intelligence

  • 29
  • 0
Сгоревшая микросхема на плате принтера крупным планом, с трещинами пайки. На текстолите выгравированы идентификаторы уязвимости и техники атаки, жёсткий белый свет лампы, глубокие тени.


🔥 Каждая третья российская инфраструктура уже содержит APT. Вопрос не «если», а «как долго они внутри».

Медианное время обнаружения атакующего — 11 дней, и то лишь в компаниях с выстроенным мониторингом. Без внутреннего SOC счёт идёт на месяцы, иногда на годы. Кто-то прямо сейчас сидит в сети и собирает данные.

Эта hub-статья — полная карта направления APT: 27 прогосударственных группировок, атакующих Россию и СНГ в 2025 году, глобальный ландшафт кибершпионажа (Китай, Иран, КНДР, Россия-атрибутированные группы), 5 трендов эволюции TTP — от облачных C2 и AI-социнженерии до fileless-исполнения и атак на Signal. Плюс полный kill chain APT-кампании по MITRE ATT&CK, threat intelligence для Red Team и SOC, готовые Sigma-правила и чеклист threat hunting.

💡 Практическая карта для SOC-аналитиков, threat hunter'ов и Red Team: против APT работают не IOC-фиды, а еженедельные hunt-гипотезы и детект по поведению, а не по хэшу.

Статья Атаки на AI-системы в пентесте: prompt injection, jailbreak и adversarial ML

  • 136
  • 0
Плата одноплатного компьютера на чёрном антистатическом коврике с вскрытым экраном и обгоревшим чипом. Маленький OLED-дисплей отображает зелёный текст, одиночный красный светодиод горит в глубокой...


🧠 Jailbreak-атаки на GPT-4 и Claude показывают ASR выше 80% — при включённых safety-фильтрах. В реальном RAG-финтех-приложении системный промпт с API-ключами к микросервисам вытащили быстрее, чем поднялся Burp Suite.

Поверхность атаки LLM выходит за рамки классического веб: DAN-промпты, multi-turn эскалация, Base64-кодирование инструкций, payload splitting — всё это обходит guardrails там, где WAF даже не смотрит. OWASP LLM01:2025 маппит Prompt Injection на T1190, но сетевые сигнатуры (D3-PMAD, D3-NTSA) payload не ловят — он выглядит как обычный текст.

RAG-пайплайн, tool calling и агентские цепочки — отдельные векторы со своей спецификой.

💡 Alignment — не граница безопасности. Классический сканер молчит, пока модель сливает секреты.

Статья CVE-2026-44643: Angular Expressions sandbox escape — RCE через вредоносные фильтры

  • 134
  • 0
Руки в перчатках держат вскрытую плату над лотком, рядом монитор с искажённым текстом об уязвимости и распечатка фрагмента package-lock.json под криминалистической линейкой.


🧨 CVE-2026-44643 — четвёртый RCE за пять лет в angular-expressions: sandbox escape через фильтровый путь парсера даёт доступ к process.env с credentials от PostgreSQL и S3 прямо из Word-шаблона.

Уязвимость (CWE-95, Eval Injection) эксплуатирует разницу в обработке оператора | внутри парсера. Фильтровый путь не блокирует цепочку constructor.constructor — атакующий вызывает Function('return process')() и выходит из sandbox. Вектор входа — docxtemplater: пользователь загружает .docx-шаблон с вредоносным выражением, сервер компилирует его без санитизации.

Патч — обновление до angular-expressions@1.5.2. Найти уязвимую версию: grep -r "angular-expressions" package-lock.json.

💡 Транзитивная зависимость через docxtemplater — npm audit молчит, если прямой пакет не помечен.

Статья Новые APT-группы Россия 2025: Silent Lynx, Mythic Likho, SkyCloak — TTPs и detection

  • 156
  • 0
Тёмный зал SOC с изогнутым экраном, отображающим граф атрибуции трёх APT-кластеров с красными линиями связей. Единственный источник света — мониторы, бросающие синевато-янтарное свечение на стол.


🕵️ Silent Lynx, Mythic Likho и SkyCloak — три новых APT-кластера 2026 года бьют по российскому госсектору: LNK-дроппер, base64 PowerShell, GitHub dead drop (аккаунт GoBuster777) и .NET-имплант SilentSweeper по HTTPS за считанные минуты.

Silent Lynx атакует дипломатов через RAR-приманки с двойным расширением .pdf.rar — темы подобраны под реальные саммиты. LNK запускает powershell.exe с base64-пейлоадом, стейджер тянет LAPLAS Implant или SilentSweeper с публичного GitHub. MITRE: T1566.001 → T1059.001 → T1102.001 → T1071.001.

Для детекта: корреляция powershell.exe + base64 + raw.githubusercontent.com в одном процессном дереве.

💡 Группа допускает OPSEC-ошибки — грамматика в именах файлов и повторная инфраструктура детектируются hunting-правилами.

Статья CTEM vs реактивный патчинг: от CVE-гонки к непрерывному управлению поверхностью атаки

  • 154
  • 0
Распечатанная схема пяти фаз управления угрозами лежит на светлом столе. Латунное пресс-папье прижимает угол листа, рукописные пометки выделяют ключевые этапы в приглушённом синем цвете.


⚙️ IBM X-Force 2025: среднее время устранения CVE — 29 месяцев. CrowdStrike фиксирует lateral movement за 51 секунду. CVSS-сортировка 40 000 тикетов этот разрыв не закроет — физически не успеет.

Реактивный VM-процесс ломается в трёх точках: CVSS измеряет severity, а не risk; 75% вторжений идут через валидные credentials без единого CVE-идентификатора; скоуп сканера покрывает лишь 17% реальных активов — теневые облака и orphaned DNS остаются за кадром.

CTEM переформулирует задачу: не «закрыть N тикетов», а «сократить validated attack paths к критичным бизнес-активам».

💡 SOC закрывает critical CVE — атакующий заходит через OAuth-токен без CVE-идентификатора вообще.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 863
Сообщения
347 302
Пользователи
162 136
Новый пользователь
АнтонКузнецов