Форум информационной безопасности - Codeby.net

Статья CVE-2026-42826: Azure DevOps уязвимость — разбор вектора и цепочка атаки на CI/CD

  • 609
  • 0
Разорванный конверт с восковой печатью на антистатическом мате, из которого высыпаются строки токенов на прозрачном пергаменте. Сломанная печать с надписью выделена глубоким красным в десатурирован...


💣 CVE-2026-42826 (CVSS 10.0) даёт неаутентифицированный доступ к Azure DevOps без единого клика жертвы — PAT-токены, service connections и YAML-пайплайны утекают через один запрос.

Вектор AV:N/AC:L/PR:N/UI:N/S:C — эксплуатация без привилегий, scope changed. Kill chain: T1190 → T1552.001 (кража PAT и service connection keys) → T1213.003 (дамп Git-репозиториев) → T1677 (Poisoned Pipeline Execution). CISA SSVC фиксирует automatable: yes при technical impact: total.

💡 Microsoft поставила Information Disclosure максимум 10.0 — потому что секреты CI/CD это и есть ключи от всей инфраструктуры.

Статья Splunk уязвимость CVE-2026-20253: полный разбор атаки и защита SIEM

  • 454
  • 0
Крупный план платы расширения сервера с обгоревшими контактами разъёма. На шелкографии выгравирована надпись CVE-2026-20253, жёсткий свет лампы выхватывает повреждённые дорожки из темноты.


🚨 CVE-2026-20253 (CVSS 9.8, EPSS top 1%) взломала Splunk Enterprise через незащищённый PostgreSQL sidecar — pre-auth RCE без единого credentials. CISA дала три дня на патч, active exploitation подтверждён Splunk PSIRT.

watchTowr Labs показали полную цепочку: POST на /en-US/splunkd/__raw/v1/postgres/recovery/backup с заголовком Authorization: Basic Og== (пустые credentials) — и path traversal через backupFile создаёт файлы в произвольных директориях. AWS-инсталляции уязвимы из коробки — sidecar активирован по умолчанию. Затронуты ветки 10.2.0–10.2.3 и 10.0.0–10.0.6.

Патч: 10.2.4 / 10.0.7.

💡 SOC детектирует угрозы через Splunk — но кто детектирует атаку на сам Splunk?

Статья Детектирование LLM-сгенерированного контента: от perplexity-метрик до SOC-playbook

  • 494
  • 0
Распечатанный отчёт триажа на кремовой бумаге с таблицей сравнения метрик perplexity и burstiness. Латунный пресс-папье и перьевая ручка в мягком дневном свете.


🧠 GPT-фишинг проходит SPF, DKIM и human review — BEC-письмо с нулевой burstiness и perplexity ниже порога уже в вашем тикете. CrowdStrike фиксирует удвоение GenAI-атак за 2024 год, IBM X-Force считает: LLM генерирует фишинг в 11.4× быстрее человека.

Детектирование строится на двух zero-shot сигналах без дообучения: perplexity reference-модели и burstiness — вариативность длины предложений. LLM выдаёт равномерный поток токенов с низкой perplexity, человек «удивляет» модель. Оба числа в красной зоне — приоритет тикета растёт. MITRE T1683.001 и T1566 покрывают kill chain от генерации до Initial Access.

💡 Письмо прошло все фильтры — SOC смотрит на URL и вложения, а сигнал был в статистике самого текста.

Статья Threat Intelligence платформы 2025-2026: полный обзор TIP, IOC-менеджмента и инструментов киберразведки для security-инженера

  • 679
  • 0
Ночной зал SOC: три монитора с графами угроз и потоками индикаторов компрометации освещают стол холодным бирюзовым светом. Рассеянные кабели и кружка кофе в глубоких тенях.


🔥 57% организаций узнают о взломе не от своего SOC, а от партнёров, полиции или исследователей.

За 11 дней (медианное dwell time по Mandiant) атакующий успевает вынести всё ценное, закрепиться в AD и выставить доступ на продажу. Threat Intelligence существует ради сокращения этого разрыва — но большинство TI-программ застревают на «загрузили фиды в SIEM» и получают ещё один источник шума вместо intelligence.

Эта hub-статья — полная карта направления: чем TIP отличается от SIEM и почему один SIEM не справляется с фидами, разбор open-source платформ (MISP vs OpenCTI), 10 коммерческих и 11 российских решений для импортозамещённого SOC, жизненный цикл IOC, стандарты STIX 2.1/TAXII, OSINT и пивотинг от одного домена до полной карты актора. Плюс тренды — identity intelligence, infostealer-экономика, рынок IAB — decision tree выбора TIP и чеклист внедрения.

💡 Практическая карта для SOC-аналитиков и TI-инженеров: ценность даёт не количество IOC, а контекст...

Статья TDS малварь распространение через фейковые сайты open-source: от SEO poisoning до Remus Stealer

  • 502
  • 0
Планшет на светлом столе отображает схему редиректов TDS с узлами SEO-отравления. Рядом лежит бумага с рукописным сравнением легитимных и троянизированных ссылок.


🕵️ Check Point зафиксировали кампанию: клоны ghidralite[.]com, dnspy[.]org и ilspy[.]org раздают Remus Stealer через TDS-редиректы — 5 000+ сэмплов на VirusTotal, 100+ активных доменов, три семейства малвари.

CloudFront-скрипт перехватывает mousedown и подменяет href на TDS-URL с гео-фильтрацией и ASN-проверкой — жертва видит легитимный GitHub в статусбаре, а получает пейлоад. MITRE T1608.006 (SEO Poisoning) + T1583.001: домены набирали поисковый авторитет месяцами до активной раздачи малвари.

Remus Stealer сливает данные из 20+ браузеров, криптокошельков и 2FA-инструментов.

💡 Атакуют не бухгалтеров — атакуют реверс-инженеров. Один «Ghidra» — и ваши ключи в чужой сети.

Статья CVE-2026-40281: инъекция аргументов ExifTool в Gotenberg — от path traversal до RCE через PDF API

  • 472
  • 0
Разобранный серверный модуль на антистатическом коврике под жёстким верхним светом. Экран диагностики отображает текст об инъекции аргументов с хроматическими артефактами в пурпурно-голубых тонах.


🧨 CVE-2026-40281 в Gotenberg (CVSS 10.0, CWE-88): один POST без аутентификации к /forms/pdfengines/metadata/write — и ExifTool перемещает файлы куда угодно внутри контейнера. CVE-2026-42589 (CVSS 9.8) добивает RCE через Perl-инъекцию в флаг -if.

Gotenberg — stateless PDF API, по умолчанию без auth на порту 3000. Фикс v8.30.1 закрыл ключи метаданных regex-паттерном, но значения остались неэкранированы: символ \n в поле Title разрывает stdin ExifTool на два аргумента — -Title=test и -FileName=/tmp/pwned. Pseudo-tags -Directory + -FileName перемещают PDF прямо в /etc/passwd.

💡 SOC смотрит на HTTP-статусы — атака возвращает 200. Эксплуатация невидима без инспекции тела запроса.

Статья APT28 эксплуатация Roundcube: разбор kill chain, OPSEC-провал и уроки для Red Team

  • 462
  • 0
Вскрытый серверный модуль на чёрном антистатическом коврике: обгоревшая дорожка платы у чипа почтового контроллера под жёстким конусом света. Рядом сломанный USB-донгл.


🕵️ APT28 слила 61 файл своего инструментария на открытый сервер 203.161.50[.]145 — Hunt.io нашла полный kill chain: XSS-пейлоады, Flask C2, Go-имплант и bash-историю оператора.

Атака строится на цепочке трёх CVE в Roundcube: CVE-2020-35730 (XSS, CVSS 6.1) — письмо открыл, JavaScript выполнился без единого клика; CVE-2021-44026 (SQLi, CVSS 9.8) — дамп всей почтовой базы; CVE-2020-12641 (RCE, CVSS 9.8, EPSS Top 1%) — shell на сервере. Патч для первой CVE существовал 2,5 года до успешной атаки.

💡 SOC смотрит на эндпоинты — APT28 работает в браузере жертвы. Shell появляется в почтовом сервере, Windows Event Log молчит.

Статья cPanel уязвимость как supply chain атака: от CRLF-инъекции до массового криптомайнинга

  • 469
  • 0
Сломанный ключ от серверной стойки на чёрном антистатическом коврике. Линия разлома светится красным, внутри полого стержня видны миниатюрные иконки хостинг-аккаунтов.


🧨 CVE-2026-41940 в cPanel/WHM: CRLF-инъекция в заголовке Authorization даёт root без пароля — один curl-запрос на порт 2087, и атакующий владеет тысячами сайтов. CISA KEV, CVSS 9.3, EPSS 0.981.

cpsrvd не санитизирует \r\n в поле пароля заголовка Authorization — %0d%0a инъектирует произвольные строки в сессионный файл /var/cpanel/sessions/raw/. Переменные tfa_verified=1 и hasroot=1 обходят 2FA и присваивают root. PoC EDB-52574 и Nuclei-шаблон CVE-2026-41940.yaml уже в паблике.

Патч WebPros от 28 апреля закрывает вектор — обновление обязательно.

💡 Один WHM-сервер — это сотни арендаторов. Криптомайнер ставится на все аккаунты разом, Windows Event Log молчит.

Статья CVE-2026-43633: десериализация в HestiaCP — unauthenticated RCE через PHP/Node.js session mismatch

  • 524
  • 0
Вскрытый серверный модуль на антистатическом коврике под жёстким верхним светом. Диагностический терминал отображает глитч-текст об уязвимости, рука в перчатке касается отладочного разъёма щупом.


🧨 CVE-2026-43633 (CVSS 9.5, CWE-502): два curl-запроса — и root shell на HestiaCP 1.9.3 без единого пароля. PHP пишет X-Forwarded-For в сессионный файл, Node.js парсит его наивным split() — session mismatch даёт unauthenticated RCE на 20 000+ активных инстансов.

PHP записывает user_combined_ip с length-prefixed сериализацией — вложенные разделители внутри значения безопасны. Node.js читает тот же sess_-файл через split('user|s:') и split('"'), не зная о границах PHP-формата. Заголовок X-Forwarded-For: user|s:4:"root" — и терминал стартует от root.

Сессия создаётся при GET /login/ без авторизации — Node.js проверяет лишь существование файла.

💡 Ни PHP, ни Node.js по отдельности не уязвимы — дыра живёт исключительно на стыке двух парсеров одного файла.

Статья CVE-2026-41070: обход аутентификации OpenVPN — как OIDC-плагин пропускает клиентов без SSO

  • 517
  • 0
Криминалистический стол сверху: Raspberry Pi, ноутбук с подсвеченной строкой кода, монитор с глитч-текстом об обходе OIDC. Синяя нитриловая перчатка касается щупом GPIO-разъёма.


🔐 CVE-2026-41070 (CVSS 10.0, CWE-287): openvpn-auth-oauth2 в experimental plugin mode пропускал клиентов без OIDC SSO — одна строка Go возвращала FUNC_SUCCESS при deny, и OpenVPN открывал туннель за три минуты без единого credential.

На аудите финтеха стандартный openvpn CLI из Kali — без токена, без WebAuth, без IV_SSO=webauth — получил полные маршруты во внутреннюю сеть. Root cause в handle.go: ветка ClientAuthDeny писала "0" в auth_control_file, но возвращала OpenVPNPluginFuncSuccess. OpenVPN трактует status=0 как «аутентификация пройдена» и игнорирует файл — это задокументированное поведение. Патч коммита 36f69a6 заменил один return.

💡 SOC видит живой VPN-туннель — IdP молчит. Атака проходит без единой записи в журнале аутентификации.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
53 173
Сообщения
347 960
Пользователи
163 392
Новый пользователь
hmaiiilyou