cve-2026-43633

  1. Сергей Попов

    Статья CVE-2026-43633: десериализация в HestiaCP - unauthenticated RCE через PHP/Node.js session mismatch

    На пентесте shared-хостинга я наткнулся на HestiaCP 1.9.3 с включённым web terminal на порту 8083. Два запроса через curl - root shell, ноль аутентификации. Просто вдумайтесь: два запроса. CVE-2026-43633 (CVSS 9.5, CWE-502) бьёт в архитектурную ошибку, которую видишь раз - запоминаешь навсегда...