Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
CVE-2026-41940 в cPanel/WHM: CRLF-инъекция в заголовке Authorization даёт root без пароля — один curl-запрос на порт 2087, и атакующий владеет тысячами сайтов. CISA KEV, CVSS 9.3, EPSS 0.981.
cpsrvd не санитизирует \r\n в поле пароля заголовка Authorization — %0d%0a инъектирует произвольные строки в сессионный файл /var/cpanel/sessions/raw/. Переменные tfa_verified=1 и hasroot=1 обходят 2FA и присваивают root. PoC EDB-52574 и Nuclei-шаблон CVE-2026-41940.yaml уже в паблике.
Патч WebPros от 28 апреля закрывает вектор — обновление обязательно.
Один WHM-сервер — это сотни арендаторов. Криптомайнер ставится на все аккаунты разом, Windows Event Log молчит.
CVE-2026-43633 (CVSS 9.5, CWE-502): два curl-запроса — и root shell на HestiaCP 1.9.3 без единого пароля. PHP пишет X-Forwarded-For в сессионный файл, Node.js парсит его наивным split() — session mismatch даёт unauthenticated RCE на 20 000+ активных инстансов.
PHP записывает user_combined_ip с length-prefixed сериализацией — вложенные разделители внутри значения безопасны. Node.js читает тот же sess_-файл через split('user|s:') и split('"'), не зная о границах PHP-формата. Заголовок X-Forwarded-For: user|s:4:"root" — и терминал стартует от root.
Сессия создаётся при GET /login/ без авторизации — Node.js проверяет лишь существование файла.
Ни PHP, ни Node.js по отдельности не уязвимы — дыра живёт исключительно на стыке двух парсеров одного файла.
CVE-2026-41070 (CVSS 10.0, CWE-287): openvpn-auth-oauth2 в experimental plugin mode пропускал клиентов без OIDC SSO — одна строка Go возвращала FUNC_SUCCESS при deny, и OpenVPN открывал туннель за три минуты без единого credential.
На аудите финтеха стандартный openvpn CLI из Kali — без токена, без WebAuth, без IV_SSO=webauth — получил полные маршруты во внутреннюю сеть. Root cause в handle.go: ветка ClientAuthDeny писала "0" в auth_control_file, но возвращала OpenVPNPluginFuncSuccess. OpenVPN трактует status=0 как «аутентификация пройдена» и игнорирует файл — это задокументированное поведение. Патч коммита 36f69a6 заменил один return.
SOC видит живой VPN-туннель — IdP молчит. Атака проходит без единой записи в журнале аутентификации.
Каждая третья российская инфраструктура уже содержит APT. Вопрос не «если», а «как долго они внутри».
Медианное время обнаружения атакующего — 11 дней, и то лишь в компаниях с выстроенным мониторингом. Без внутреннего SOC счёт идёт на месяцы, иногда на годы. Кто-то прямо сейчас сидит в сети и собирает данные.
Эта hub-статья — полная карта направления APT: 27 прогосударственных группировок, атакующих Россию и СНГ в 2025 году, глобальный ландшафт кибершпионажа (Китай, Иран, КНДР, Россия-атрибутированные группы), 5 трендов эволюции TTP — от облачных C2 и AI-социнженерии до fileless-исполнения и атак на Signal. Плюс полный kill chain APT-кампании по MITRE ATT&CK, threat intelligence для Red Team и SOC, готовые Sigma-правила и чеклист threat hunting.
Практическая карта для SOC-аналитиков, threat hunter'ов и Red Team: против APT работают не IOC-фиды, а еженедельные hunt-гипотезы и детект по поведению, а не по хэшу.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.