десериализация asp.net пентест

  1. Сергей Попов

    На проверке ViewState deserialization ASP.NET: от machineKey до RCE

    Февраль 2026 года, Mandiant фиксирует компрометацию веб-сервера с LMS-платформой KnowledgeDeliver - один hardcoded machineKey из стандартного web.config дал атакующему RCE на произвольном экземпляре без аутентификации. CVE-2026-5426, CVSS 9.1 (Critical). За несколько месяцев до этого тот же...