Кибербезопасность

По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.

На проверке Weird machines в TLS: скрытые вычислительные примитивы в handshake OpenSSL и BoringSSL

  • 51
  • 0
Разобранный сетевой HSM-модуль на чёрном коврике сверху, зонды логического анализатора подключены к контроллеру handshake на плате. Диагностический экран светится холодным белым с зелёным моноширин...


🧬 OpenSSL и BoringSSL пропускают invalid state transitions, которые не описаны в RFC 8446 — FlexTLS ещё в 2015 доказала: каждый TLS-стек допускает переходы, дающие client impersonation и downgrade cipher suite.

CVE-2017-3737 превращает побитовую проверку SSL_ST_ERR & SSL_ST_INIT в plaintext-трубу — SSL_write() после ошибки handshake шлёт application data без шифрования. В ssl3_write_bytes() один неверный бит разрушает весь контракт протокола.

Composable примитивы — conditional write, state oracle, loop через re-negotiation — складываются в ROP-подобную цепочку внутри statem.c.

💡 Баг живёт не в криптографии, а в зазоре между спецификацией и её реализацией — искать нужно не CVE, а недокументированные state transitions.

На проверке Ivanti Sentry уязвимость auth bypass: разбор CVE-2026-10523 (CVSS 9.9) и захват mobile gateway

  • 142
  • 0
Вид сверху на тёмный стол криминалистической лаборатории: разобранный корпус шлюза Ivanti Sentry с открытой платой, рука в перчатке подносит зонд к чипу контроллера аутентификации. На соседнем мони...


🚨 Пока индустрия закрывала CVE-2026-10520 (CVSS 10.0, OS Command Injection) по дедлайну CISA KEV в три дня, CVE-2026-10523 (CVSS 9.9, CWE-288 auth bypass) осталась в тени — а именно она даёт тихую персистенцию.

Уязвимость в Ivanti Standalone Sentry до версий R10.5.2, R10.6.2, R10.7.1 позволяет удалённо создать произвольный админ-аккаунт через альтернативный API-путь, минуя /mics/login.jsp. Вектор AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H — сеть, без юзер-интеракции, полный захват CIA.

Sentry рулит ActiveSync-трафиком между мобильным парком и Exchange, SharePoint — компрометация даёт T1078 персистенцию и T1210 pivot во внутренние сервисы.

💡 SOC ищет шеллы и command injection с CVSS 10.0 — а бэкдор тихо сидит в базе пользователей под видом легитимной учётки.

На проверке Автоматический сбор данных об уязвимостях: строим пайплайн vulnerability intelligence

  • 247
  • 0
Стеклянная воронка на тёмной матовой поверхности разбита на пять расходящихся осколков, на каждом выгравировано название источника данных — NVD, KEV, Vulners, GitHub, Exploit-DB. На горлышке воронк...


🔍 CVE-2024-50623 сидела в CISA KEV с 13 декабря 2024 — Clop атаковала Cleo Harmony через неё, а Exploit-DB записи так и не получил. Пайплайн на NVD+Exploit-DB эту уязвимость просто не видел.

CVE-2025-0282 в Ivanti Connect Secure (CVSS 9.0, CWE-121) — активная эксплуатация в KEV с 8 января, PoC на Exploit-DB появился спустя три месяца. NVD теперь обогащает CPE/CVSS/CWE только KEV и федеральный софт — остальные ~80% CVE «Not Scheduled».

Рабочий пайплайн опрашивает NVD API 2.0, CISA KEV, FIRST EPSS, Vulnrichment, OSV.dev параллельно, плюс SearchSploit и GitHub code search на PoC. EPSS 0.9861 и SSVC «Act» — сигнал priority раньше, чем CVSS появится в NVD.

💡 Сканер отчитается «чисто» — а CVE без CPE-маппинга для вашей платформы просто не существует, хотя уже в эксплуатации.

На проверке CVE-2026-11645 Chrome V8 zero-day: разбор OOB-уязвимости и техники эксплуатации движка V8

  • 253
  • 0
Тёмный стол для форензики сверху: вскрытая материнская плата с обнажённым чипом, рядом ноутбук с терминалом GDB показывает лог повреждения кучи и пометку CVE-2026-11645 OOB READ. Пальцы в синей нит...


💣 CVE-2026-11645 уже в CISA KEV: два CWE в одном баге V8 — CWE-125 OOB Read плюс CWE-787 OOB Write — дают атакующему и leak, и corruption без второй уязвимости для обхода ASLR.

Drive-by через T1189: crafted HTML запускает JS, TurboFan убирает bounds check по type feedback — и движок читает или пишет за границами массива. PoC строится на warming loop перед payload path, видно через `d8 --trace-opt`. CVSS 8.8, PR:N, UI:R — жертве достаточно открыть страницу.

Патч вышел в Chrome 149.0.7827.103, дедлайн CISA — 2026-06-23. S:U означает эксплуатация ограничена renderer-процессом без подтверждённого sandbox escape — но session tokens и OAuth уже там.

💡 Google скрыл root cause специально: домыслы о компоненте V8 без patch diff — это шум, а не threat intel.

Статья CVE-2025-68670 xrdp RCE: разбор pre-auth уязвимости и защита Linux-инфраструктуры

  • 405
  • 0
Крупный план платы xrdp-сервера на антистатическом коврике: обугленная дорожка тянется от повреждённого чипа к разъёму RJ-45 с портом 3389, лазерная гравировка на текстолите называет уязвимость пер...


💣 CVE-2025-68670: pre-auth RCE в xrdp, CVSS 9.1, EPSS-перцентиль 68% — TCP-коннект на 3389 без логина и пароля превращается в shell на сервере.

Kaspersky нашла stack overflow в xrdp_wm_parse_domain_information — доменное имя из Client Info PDU копируется в буфер 256 байт без проверки границ. PoC использует кириллицу для расширения UTF-8 при подгонке под лимит UTF-16, перезаписывая return address строкой «AAAAAAAA».

Патчи в v0.10.5, бэкпорты в 0.9.27 и 0.10.4.1. Проверяйте stack canary в сборке, фильтруйте домены с подчёркиваниями на файрволе, мониторьте аномальные Client Info PDU до аутентификации через network IDS.

💡 SOC ищет постаутентификационные аномалии — здесь весь эксплойт умещается до первого пакета с логином.

Статья Атаки на критическую инфраструктуру в 2026: техники компрометации OT/ICS на уровне протоколов

  • 3 524
  • 0
Схема модели Пурдью на плотной кремовой бумаге: пять уровней от физического процесса до предприятия, красные пометки прослеживают путь атаки через Modbus и OT-сегменты. Латунное пресс-папье и перо...


⚙️ Modbus/TCP 502 и EtherNet/IP 44818 открыты в интернет тысячами — Shodan находит HMI-панели без аутентификации, а group связываемая с Volt Typhoon закрепляется в OT-сетях на месяцы через External Remote Services (T1133).

Kill chain идёт сверху вниз по Purdue-модели: Exploit Public-Facing Application (T1190) на уровне 4-5 через уязвимые SCADA-веб-интерфейсы, затем VPN-доступ подрядчика без ограничений по IP и MFA — прямой путь к инженерным станциям и ПЛК.

Проверяйте сегментацию уровней 3 и ниже, brokered access с записью сессий вендоров, DPI-файрволы для ICS-протоколов.

💡 IT-периметр защищён — атакующие спускаются к контроллерам через доверенный VPN подрядчика, минуя весь мониторинг SOC.

Статья Supply Chain атака npm: как истёкший домен компрометирует тысячи проектов

  • 2 581
  • 0
Светлое рабочее место аналитика утром: планшет с записью whois о просроченном домене, рядом распечатка дерева зависимостей npm и схема атаки на стеклянной доске за спиной.


🧬 Мейнтейнер npm-пакета привязал аккаунт к домену со статусом pendingDelete в whois — регистрация за цену чашки кофе открывала сброс пароля и публикацию вредоносного patch. Паттерн T1195.002 привёл к node-ipc, chalk/debug и червю Shai-Hulud.

Kill chain: whois-разведка мёртвых доменов мейнтейнеров через npm view maintainers → регистрация домена → MX-запись → Forgot password → публикация payload через ^ semver. Атакующие подняли npmjs.help для перехвата TOTP в реальном времени — 18 пакетов скомпрометированы за один заход.

💡 Между смертью домена и компрометацией прошло два месяца тишины — supply chain атаки живут не в CVE, а в whois.

Статья CVE-2026-40965: утечка приватного EC-ключа в Cloud Foundry UAA — от GET-запроса до подделки JWT

  • 2 539
  • 0
Стальной конверт с восковой печатью в виде символа эллиптической кривой расколот пополам, внутри виден миниатюрный приватный EC-ключ на латунной пластине. Резкий боковой свет подчёркивает трещину,...


🔐 CVSS 10.0 без единого exploit-байта: GET-запрос к /token_keys в Cloud Foundry UAA отдавал приватный EC-ключ подписи JWT прямо в JSON-ответе. CVE-2026-40965 — и это не утечка данных, это конец доверия ко всем токенам платформы.

Баг живёт в сериализации JWK для uaa_release v76.12.0–v78.12.0: RSA-ключи фильтруются корректно, а вот для EC вместе с публичными x, y в ответ утекает приватный скаляр d. Дальше — PyJWT, произвольные scope и client_id, admin-токен без единого пароля.

Поддельный JWT криптографически валиден — ни Cloud Controller, ни маршрутизаторы отличить не могут.

💡 Классическая детекция credential theft тут бесполезна — токен не украден, а нарисован с нуля из утёкшего d.

Статья CVE-2026-9558 и CVE-2026-9559: цепочка SSTI и Path Traversal в Mautic 7 до RCE

  • 1 953
  • 0
Тёмный стол криминалистической экспертизы с распечатками шаблонов Twig и распакованным архивом темы Mautic, освещённый резким верхним светом. В центре — плата с PHP-стеком, на дисплее которой свети...


💣 Contractor с правом "загрузить тему" в Mautic 7 превращается в root. CVE-2026-9558 — SSTI в Twig без сэндбокса, живёт с версии 1.3.0. CVE-2026-9559 — Zip Slip в импорте кампаний. Вместе CVSS 9.9 + 9.9 = RCE за два запроса.

Twig-движок тем рендерит .twig-файлы без Twig\Sandbox\SecurityPolicy — allowlist функций отсутствует десять лет. Импорт кампаний уязвим к Zip Slip: ../ в путях ZIP-архива перезаписывает PHP-файлы через include/require (CWE-98), минуя прямой доступ по URL.

Патчи: 5.2.11, 6.0.9, 7.1.2, для 4.x — 4.4.20 через ELTS.

💡 EPSS 44-й перцентиль и статус Track у CISA — а импакт total. PR:L требует лишь аккаунт маркетолога, не админа.

Статья IBM i RCE уязвимость через Management Central: от fingerprinting до QSECOFR

  • 465
  • 0
Разобранный серверный блейд IBM i на антистатическом коврике под жёстким верхним светом, рядом подключён логический анализатор с зажимом на отладочный разъём. На тёмном терминале зелёным моноширинн...


🪟 QSECOFR-шелл на IBM i V7R4 без единого пароля — порт 5555 Management Central принимает бинарные пакеты без аутентификации, а инфраструктурная команда уверена, что «AS/400 не ломают».

Вектор Silent Signal: McSocketListener на 5555 без Java-сериализации, плюс CVE-2024-31879 — десериализация CWE-502 на порту 5544 через McRMISocketFactory. Nmap по портам 5544/5555/8470-8476 и WRKACTJOB SBS(QSYSWRK) вскрывают активный MGTC за минуты разведки.

QSECOFR — это root на IBM i: DB2 for i, ERP-биллинг банков, HA-профили репликации, lateral movement по кластеру. T1190 и T1068 закрываются одной уязвимостью, PTF от IBM и закрытие 5544/5555 файрволом обязательны.

💡 Легаси-система с 2003 года — не аргумент безопасности, а гарантия, что порт 5555 никто не проверял десятилетиями.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 129
Сообщения
347 849
Пользователи
163 230
Новый пользователь
Alex39