cwe-918

  1. Сергей Попов

    На проверке SSRF эскалация привилегий в облаке: разбор CVE-2026-69502 и CVE-2026-76193

    На пентесте Azure-инфраструктуры финтех-клиента в начале 2026 года я нашёл SSRF в кастомном API-прокси за 40 минут: параметр source_url в webhook-конфигураторе не фильтровал внутренние адреса. Ещё через час - managed identity токен с ролью Contributor через обращение к IMDS на 169.254.169.254...