🔍 Наиболее интересные уязвимости
🐛 CVE-2026-27829, обнаруженная в Astro (версии 9.0.0–9.5.3), приводит к Server-side Request Forgery (SSRF). Проблема заключалась в отсутствии проверки доменов при использовании опции
🐛 CVE-2026-28406, обнаруженная в kaniko (версии с 1.25.4 по 1.25.9), приводит к Path Traversal. Проблема заключалась в попадании пользовательских значений пути в
🐛 CVE-2026-28338, обнаруженная в PMD в версиях до 7.22.0, приводит к Cross-site Scripting (XSS). Проблема заключалась в том, что при использовании форматов
🐛 CVE-2026-27969, обнаруженная в Vitess (версии до 23.0.3 и 22.0.4), приводит к Path Traversal. Проблема заключалась в возможности манипуляции файлами манифеста резервных копий, что позволяло записывать файлы в произвольные доступные места при восстановлении. В исправлении небезопасный метод
🐛 CVE-2026-27732, обнаруженная в WWBN AVideo (версии до 22.0), приводит к Server-side Request Forgery (SSRF). Проблема заключалась в отсутствии проверки параметра
🐛 CVE-2026-27829, обнаруженная в Astro (версии 9.0.0–9.5.3), приводит к Server-side Request Forgery (SSRF). Проблема заключалась в отсутствии проверки доменов при использовании опции
inferSize, что позволяло серверу делать запросы к произвольным хостам, обходя ограничения image.domains / image.remotePatterns. В исправлении ввели явную проверку доменов перед загрузкой.🐛 CVE-2026-28406, обнаруженная в kaniko (версии с 1.25.4 по 1.25.9), приводит к Path Traversal. Проблема заключалась в попадании пользовательских значений пути в
filepath.Join() без проверки, что позволяло выходить за пределы корневого каталога извлечения. В исправлении применили securejoin.SecureJoin() для получения безопасного значения пути.🐛 CVE-2026-28338, обнаруженная в PMD в версиях до 7.22.0, приводит к Cross-site Scripting (XSS). Проблема заключалась в том, что при использовании форматов
vbhtml и yahtml для получения отчетов, сообщения о нарушениях правил в HTML попадали в отчеты без экранирования, что позволяло выполнять JavaScript. В исправлении внедрили экранирование HTML-вывода с помощью StringEscapeUtils.escapeHtml4().🐛 CVE-2026-27969, обнаруженная в Vitess (версии до 23.0.3 и 22.0.4), приводит к Path Traversal. Проблема заключалась в возможности манипуляции файлами манифеста резервных копий, что позволяло записывать файлы в произвольные доступные места при восстановлении. В исправлении небезопасный метод
path.Join() поменяли на fileutil.SafePathJoin()🐛 CVE-2026-27732, обнаруженная в WWBN AVideo (версии до 22.0), приводит к Server-side Request Forgery (SSRF). Проблема заключалась в отсутствии проверки параметра
downloadURL в aVideoEncoder.json.php, что позволяло выполнять серверные запросы к произвольным URL. В исправлении ввели ограничения на допустимые адреса с помощью "черных" списков и регулярных выражений.👍3
Forwarded from Positive Technologies
Всем привет!
Следующий Positive Hack Days Fest пройдет в 2027 году, в этом году киберфестиваля не будет.
Почему мы приняли такое решение
Каждый новый PHDays — это вызов для всей нашей команды: сделать его круче, чем он был годом ранее.
Этот PHDays должен был стать 15-м по счету — юбилейным, и поэтому он особенно важен для нас.
Во время подготовки возникли сложности с местом его проведения — в связи с реконструкцией «Лужников» и всех крупных парков, которые могли бы нас принять. Это не позволило бы нам построить все те тематические зоны и полноценно воплотить идеи, которые мы для вас подготовили.
Мы изучили все возможности, но поняли, что в этих условиях сделать великолепно не получится, а на меньшее мы не готовы. Поэтому мы решили взять перерыв и провести юбилейный PHDays в 2027 году — на новой площадке, независимо от внешних факторов. И сделать его таким, каким мы и задумываем.
Спасибо за понимание, ваша команда @PHDays.
@Positive_Technologies
Следующий Positive Hack Days Fest пройдет в 2027 году, в этом году киберфестиваля не будет.
Почему мы приняли такое решение
Каждый новый PHDays — это вызов для всей нашей команды: сделать его круче, чем он был годом ранее.
Этот PHDays должен был стать 15-м по счету — юбилейным, и поэтому он особенно важен для нас.
Во время подготовки возникли сложности с местом его проведения — в связи с реконструкцией «Лужников» и всех крупных парков, которые могли бы нас принять. Это не позволило бы нам построить все те тематические зоны и полноценно воплотить идеи, которые мы для вас подготовили.
Мы изучили все возможности, но поняли, что в этих условиях сделать великолепно не получится, а на меньшее мы не готовы. Поэтому мы решили взять перерыв и провести юбилейный PHDays в 2027 году — на новой площадке, независимо от внешних факторов. И сделать его таким, каким мы и задумываем.
Спасибо за понимание, ваша команда @PHDays.
@Positive_Technologies
😢15❤11👍5😱2
💻 Уязвимости, переходящие из спринта в спринт, срочные фиксы перед релизом и находки уже в продакшене — знакомая картина для команд, где безопасность подключается на финальных этапах
Для апсеков коллеги из Positive Education обновили практикум «Безопасность приложений: практикум для инженеров», который стартует 23 марта.
👩💻 Программу разрабатывали эксперты-практики.
Что на выходе?
⭐️Освоите SAST, DAST, SCA, моделирование угроз и фаззинг
⭐️Научитесь интегрировать инструменты в CI/CD pipeline
⭐️Поймете, как выстроить культуру безопасности в команде и превратить AppSec в стратегический инструмент для минимизации рисков
Помимо этого программа охватывает безопасность контейнерных сред, ML-инфраструктуру и защиту моделей, границы и культуру AppSec в компании, а также практику применения методологии ФСТЭК в процессах безопасной разработки.
👉 Все подробности и регистрация — на сайте Positive Education.
Для апсеков коллеги из Positive Education обновили практикум «Безопасность приложений: практикум для инженеров», который стартует 23 марта.
👩💻 Программу разрабатывали эксперты-практики.
Что на выходе?
⭐️Освоите SAST, DAST, SCA, моделирование угроз и фаззинг
⭐️Научитесь интегрировать инструменты в CI/CD pipeline
⭐️Поймете, как выстроить культуру безопасности в команде и превратить AppSec в стратегический инструмент для минимизации рисков
Помимо этого программа охватывает безопасность контейнерных сред, ML-инфраструктуру и защиту моделей, границы и культуру AppSec в компании, а также практику применения методологии ФСТЭК в процессах безопасной разработки.
👉 Все подробности и регистрация — на сайте Positive Education.
🔥1
Всем, кто успел затолкнуть свои свершения в кладовые до черты упокоя — чудесного пѧтъка 🍻
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁8❤3
🔍 Наиболее интересные уязвимости
🐛 CVE-2026-28482, обнаруженная в OpenClaw (версии до 2026.2.12), приводит к Path Traversal. Проблема заключалась в использовании несанитизированных параметров
🐛 CVE-2026-28677, обнаруженная в OpenSift (до версии 1.6.3-alpha), приводит к Server-side Request Forgery (SSRF). Проблема заключалась в отсутствии ограничений на URL с учетными данными, нестандартные порты и кросс-хостовые перенаправления, что позволяло обходить проверки и отправлять запросы на произвольные хосты. В исправлении добавили новые ограничения для пользовательских URL.
🐛 CVE-2026-27965, обнаруженная в Vitess (версии до 23.0.3 и 22.0.4), приводит к OS Command Injection. Проблема заключалась в возможности манипуляции файлами манифеста резервных копий, что позволяло выполнять произвольный код при восстановлении. В исправлении разработчики убрали автоматическое использование команды из манифеста.
🐛 CVE-2026-28697, обнаруженная в Craft CMS (версии до 4.17.0-beta.1 и 5.9.0-beta.1), приводит к Server-side template injection (SSTI). Проблема заключалась в возможности администратора внедрить вредоносный PHP-код в шаблоны Twig, что позволяло записать его в доступный через веб-каталог и выполнить. В исправлении был добавлен атрибут
🐛 CVE-2026-26022, обнаруженная в Gogs (версии до 0.14.2), приводит к Cross-site Scripting (XSS). Проблема заключалась в том, что HTML sanitizer разрешал схему
🐛 CVE-2026-28482, обнаруженная в OpenClaw (версии до 2026.2.12), приводит к Path Traversal. Проблема заключалась в использовании несанитизированных параметров
sessionId и sessionFile для построения путей к файлам, что позволяло аутентифицированным злоумышленникам читать или записывать произвольные файлы за пределами директории сессий. В исправлении была добавлена валидация sessionId через регулярное выражение, а также проверка пути sessionFile с методов помощью path.resolve() и path.relative().🐛 CVE-2026-28677, обнаруженная в OpenSift (до версии 1.6.3-alpha), приводит к Server-side Request Forgery (SSRF). Проблема заключалась в отсутствии ограничений на URL с учетными данными, нестандартные порты и кросс-хостовые перенаправления, что позволяло обходить проверки и отправлять запросы на произвольные хосты. В исправлении добавили новые ограничения для пользовательских URL.
🐛 CVE-2026-27965, обнаруженная в Vitess (версии до 23.0.3 и 22.0.4), приводит к OS Command Injection. Проблема заключалась в возможности манипуляции файлами манифеста резервных копий, что позволяло выполнять произвольный код при восстановлении. В исправлении разработчики убрали автоматическое использование команды из манифеста.
🐛 CVE-2026-28697, обнаруженная в Craft CMS (версии до 4.17.0-beta.1 и 5.9.0-beta.1), приводит к Server-side template injection (SSTI). Проблема заключалась в возможности администратора внедрить вредоносный PHP-код в шаблоны Twig, что позволяло записать его в доступный через веб-каталог и выполнить. В исправлении был добавлен атрибут
AllowedInSandbox для явно разрешенных свойств и методов, а общие списки allowedMethods и allowedProperties были очищены, чтобы в Twig sandbox оставались только явно разрешенные элементы.🐛 CVE-2026-26022, обнаруженная в Gogs (версии до 0.14.2), приводит к Cross-site Scripting (XSS). Проблема заключалась в том, что HTML sanitizer разрешал схему
data:, позволяя аутентифицированным пользователям выполнять произвольный JavaScript через вредоносные ссылки. В исправлении обработка data: была ограничена только безопасными значеними.👍2
Вы все ещё работаете? Тогда мы идём к вам вот вам мемы, чтобы уже не работать! 🦄
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8😁7❤5