Форум информационной безопасности - Codeby.net

Статья Splunk уязвимость CVE-2026-20253: полный разбор атаки и защита SIEM

  • 439
  • 0
Крупный план платы расширения сервера с обгоревшими контактами разъёма. На шелкографии выгравирована надпись CVE-2026-20253, жёсткий свет лампы выхватывает повреждённые дорожки из темноты.


🚨 CVE-2026-20253 (CVSS 9.8, EPSS top 1%) взломала Splunk Enterprise через незащищённый PostgreSQL sidecar — pre-auth RCE без единого credentials. CISA дала три дня на патч, active exploitation подтверждён Splunk PSIRT.

watchTowr Labs показали полную цепочку: POST на /en-US/splunkd/__raw/v1/postgres/recovery/backup с заголовком Authorization: Basic Og== (пустые credentials) — и path traversal через backupFile создаёт файлы в произвольных директориях. AWS-инсталляции уязвимы из коробки — sidecar активирован по умолчанию. Затронуты ветки 10.2.0–10.2.3 и 10.0.0–10.0.6.

Патч: 10.2.4 / 10.0.7.

💡 SOC детектирует угрозы через Splunk — но кто детектирует атаку на сам Splunk?

Статья Детектирование LLM-сгенерированного контента: от perplexity-метрик до SOC-playbook

  • 472
  • 0
Распечатанный отчёт триажа на кремовой бумаге с таблицей сравнения метрик perplexity и burstiness. Латунный пресс-папье и перьевая ручка в мягком дневном свете.


🧠 GPT-фишинг проходит SPF, DKIM и human review — BEC-письмо с нулевой burstiness и perplexity ниже порога уже в вашем тикете. CrowdStrike фиксирует удвоение GenAI-атак за 2024 год, IBM X-Force считает: LLM генерирует фишинг в 11.4× быстрее человека.

Детектирование строится на двух zero-shot сигналах без дообучения: perplexity reference-модели и burstiness — вариативность длины предложений. LLM выдаёт равномерный поток токенов с низкой perplexity, человек «удивляет» модель. Оба числа в красной зоне — приоритет тикета растёт. MITRE T1683.001 и T1566 покрывают kill chain от генерации до Initial Access.

💡 Письмо прошло все фильтры — SOC смотрит на URL и вложения, а сигнал был в статистике самого текста.

Статья Threat Intelligence платформы 2025-2026: полный обзор TIP, IOC-менеджмента и инструментов киберразведки для security-инженера

  • 653
  • 0
Ночной зал SOC: три монитора с графами угроз и потоками индикаторов компрометации освещают стол холодным бирюзовым светом. Рассеянные кабели и кружка кофе в глубоких тенях.


🔥 57% организаций узнают о взломе не от своего SOC, а от партнёров, полиции или исследователей.

За 11 дней (медианное dwell time по Mandiant) атакующий успевает вынести всё ценное, закрепиться в AD и выставить доступ на продажу. Threat Intelligence существует ради сокращения этого разрыва — но большинство TI-программ застревают на «загрузили фиды в SIEM» и получают ещё один источник шума вместо intelligence.

Эта hub-статья — полная карта направления: чем TIP отличается от SIEM и почему один SIEM не справляется с фидами, разбор open-source платформ (MISP vs OpenCTI), 10 коммерческих и 11 российских решений для импортозамещённого SOC, жизненный цикл IOC, стандарты STIX 2.1/TAXII, OSINT и пивотинг от одного домена до полной карты актора. Плюс тренды — identity intelligence, infostealer-экономика, рынок IAB — decision tree выбора TIP и чеклист внедрения.

💡 Практическая карта для SOC-аналитиков и TI-инженеров: ценность даёт не количество IOC, а контекст...

Статья TDS малварь распространение через фейковые сайты open-source: от SEO poisoning до Remus Stealer

  • 486
  • 0
Планшет на светлом столе отображает схему редиректов TDS с узлами SEO-отравления. Рядом лежит бумага с рукописным сравнением легитимных и троянизированных ссылок.


🕵️ Check Point зафиксировали кампанию: клоны ghidralite[.]com, dnspy[.]org и ilspy[.]org раздают Remus Stealer через TDS-редиректы — 5 000+ сэмплов на VirusTotal, 100+ активных доменов, три семейства малвари.

CloudFront-скрипт перехватывает mousedown и подменяет href на TDS-URL с гео-фильтрацией и ASN-проверкой — жертва видит легитимный GitHub в статусбаре, а получает пейлоад. MITRE T1608.006 (SEO Poisoning) + T1583.001: домены набирали поисковый авторитет месяцами до активной раздачи малвари.

Remus Stealer сливает данные из 20+ браузеров, криптокошельков и 2FA-инструментов.

💡 Атакуют не бухгалтеров — атакуют реверс-инженеров. Один «Ghidra» — и ваши ключи в чужой сети.

Статья CVE-2026-40281: инъекция аргументов ExifTool в Gotenberg — от path traversal до RCE через PDF API

  • 455
  • 0
Разобранный серверный модуль на антистатическом коврике под жёстким верхним светом. Экран диагностики отображает текст об инъекции аргументов с хроматическими артефактами в пурпурно-голубых тонах.


🧨 CVE-2026-40281 в Gotenberg (CVSS 10.0, CWE-88): один POST без аутентификации к /forms/pdfengines/metadata/write — и ExifTool перемещает файлы куда угодно внутри контейнера. CVE-2026-42589 (CVSS 9.8) добивает RCE через Perl-инъекцию в флаг -if.

Gotenberg — stateless PDF API, по умолчанию без auth на порту 3000. Фикс v8.30.1 закрыл ключи метаданных regex-паттерном, но значения остались неэкранированы: символ \n в поле Title разрывает stdin ExifTool на два аргумента — -Title=test и -FileName=/tmp/pwned. Pseudo-tags -Directory + -FileName перемещают PDF прямо в /etc/passwd.

💡 SOC смотрит на HTTP-статусы — атака возвращает 200. Эксплуатация невидима без инспекции тела запроса.

Статья APT28 эксплуатация Roundcube: разбор kill chain, OPSEC-провал и уроки для Red Team

  • 440
  • 0
Вскрытый серверный модуль на чёрном антистатическом коврике: обгоревшая дорожка платы у чипа почтового контроллера под жёстким конусом света. Рядом сломанный USB-донгл.


🕵️ APT28 слила 61 файл своего инструментария на открытый сервер 203.161.50[.]145 — Hunt.io нашла полный kill chain: XSS-пейлоады, Flask C2, Go-имплант и bash-историю оператора.

Атака строится на цепочке трёх CVE в Roundcube: CVE-2020-35730 (XSS, CVSS 6.1) — письмо открыл, JavaScript выполнился без единого клика; CVE-2021-44026 (SQLi, CVSS 9.8) — дамп всей почтовой базы; CVE-2020-12641 (RCE, CVSS 9.8, EPSS Top 1%) — shell на сервере. Патч для первой CVE существовал 2,5 года до успешной атаки.

💡 SOC смотрит на эндпоинты — APT28 работает в браузере жертвы. Shell появляется в почтовом сервере, Windows Event Log молчит.

Статья cPanel уязвимость как supply chain атака: от CRLF-инъекции до массового криптомайнинга

  • 454
  • 0
Сломанный ключ от серверной стойки на чёрном антистатическом коврике. Линия разлома светится красным, внутри полого стержня видны миниатюрные иконки хостинг-аккаунтов.


🧨 CVE-2026-41940 в cPanel/WHM: CRLF-инъекция в заголовке Authorization даёт root без пароля — один curl-запрос на порт 2087, и атакующий владеет тысячами сайтов. CISA KEV, CVSS 9.3, EPSS 0.981.

cpsrvd не санитизирует \r\n в поле пароля заголовка Authorization — %0d%0a инъектирует произвольные строки в сессионный файл /var/cpanel/sessions/raw/. Переменные tfa_verified=1 и hasroot=1 обходят 2FA и присваивают root. PoC EDB-52574 и Nuclei-шаблон CVE-2026-41940.yaml уже в паблике.

Патч WebPros от 28 апреля закрывает вектор — обновление обязательно.

💡 Один WHM-сервер — это сотни арендаторов. Криптомайнер ставится на все аккаунты разом, Windows Event Log молчит.

Статья CVE-2026-43633: десериализация в HestiaCP — unauthenticated RCE через PHP/Node.js session mismatch

  • 508
  • 0
Вскрытый серверный модуль на антистатическом коврике под жёстким верхним светом. Диагностический терминал отображает глитч-текст об уязвимости, рука в перчатке касается отладочного разъёма щупом.


🧨 CVE-2026-43633 (CVSS 9.5, CWE-502): два curl-запроса — и root shell на HestiaCP 1.9.3 без единого пароля. PHP пишет X-Forwarded-For в сессионный файл, Node.js парсит его наивным split() — session mismatch даёт unauthenticated RCE на 20 000+ активных инстансов.

PHP записывает user_combined_ip с length-prefixed сериализацией — вложенные разделители внутри значения безопасны. Node.js читает тот же sess_-файл через split('user|s:') и split('"'), не зная о границах PHP-формата. Заголовок X-Forwarded-For: user|s:4:"root" — и терминал стартует от root.

Сессия создаётся при GET /login/ без авторизации — Node.js проверяет лишь существование файла.

💡 Ни PHP, ни Node.js по отдельности не уязвимы — дыра живёт исключительно на стыке двух парсеров одного файла.

Статья CVE-2026-41070: обход аутентификации OpenVPN — как OIDC-плагин пропускает клиентов без SSO

  • 502
  • 0
Криминалистический стол сверху: Raspberry Pi, ноутбук с подсвеченной строкой кода, монитор с глитч-текстом об обходе OIDC. Синяя нитриловая перчатка касается щупом GPIO-разъёма.


🔐 CVE-2026-41070 (CVSS 10.0, CWE-287): openvpn-auth-oauth2 в experimental plugin mode пропускал клиентов без OIDC SSO — одна строка Go возвращала FUNC_SUCCESS при deny, и OpenVPN открывал туннель за три минуты без единого credential.

На аудите финтеха стандартный openvpn CLI из Kali — без токена, без WebAuth, без IV_SSO=webauth — получил полные маршруты во внутреннюю сеть. Root cause в handle.go: ветка ClientAuthDeny писала "0" в auth_control_file, но возвращала OpenVPNPluginFuncSuccess. OpenVPN трактует status=0 как «аутентификация пройдена» и игнорирует файл — это задокументированное поведение. Патч коммита 36f69a6 заменил один return.

💡 SOC видит живой VPN-туннель — IdP молчит. Атака проходит без единой записи в журнале аутентификации.

Статья APT-группировки 2025-2026: полная карта кампаний, эволюция TTP и практический threat intelligence

  • 665
  • 0
Сгоревшая микросхема на плате принтера крупным планом, с трещинами пайки. На текстолите выгравированы идентификаторы уязвимости и техники атаки, жёсткий белый свет лампы, глубокие тени.


🔥 Каждая третья российская инфраструктура уже содержит APT. Вопрос не «если», а «как долго они внутри».

Медианное время обнаружения атакующего — 11 дней, и то лишь в компаниях с выстроенным мониторингом. Без внутреннего SOC счёт идёт на месяцы, иногда на годы. Кто-то прямо сейчас сидит в сети и собирает данные.

Эта hub-статья — полная карта направления APT: 27 прогосударственных группировок, атакующих Россию и СНГ в 2025 году, глобальный ландшафт кибершпионажа (Китай, Иран, КНДР, Россия-атрибутированные группы), 5 трендов эволюции TTP — от облачных C2 и AI-социнженерии до fileless-исполнения и атак на Signal. Плюс полный kill chain APT-кампании по MITRE ATT&CK, threat intelligence для Red Team и SOC, готовые Sigma-правила и чеклист threat hunting.

💡 Практическая карта для SOC-аналитиков, threat hunter'ов и Red Team: против APT работают не IOC-фиды, а еженедельные hunt-гипотезы и детект по поведению, а не по хэшу.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
53 142
Сообщения
347 880
Пользователи
163 278
Новый пользователь
NEVBAIT