Penetration Tested
130 subscribers
204 photos
3 videos
1 link
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
🏴‍☠️ Один запрос из интернета открывает домашнюю камеру или NAS через дырявый роутер Calix

└$ Исследователь раскрыл непропатченную уязвимость в роутерах Calix GS7 XGS, которыми пользуются крупные американские интернет провайдеры вроде. Вендор не ответил ни на одно обращение, поэтому раскрытие координировал CERT CC, а патча до сих пор нет.


CVE-2026-75501. Роутер привязывает UPnP сервис к внешнему WAN интерфейсу на TCP порту 5000 без проверок доступа. Атакующий без пароля отправляет SOAP запрос и создает правило port forwarding, пробрасывающее публичный порт на любое устройство домашней сети, будь то камера, NAS или админка. Такое правило переживает перезагрузку роутера без срока действия, а запрос еще позволяет удалять и перечислять существующие правила и узнавать внешний IP устройства. Единственная защита пока это вручную отключить UPnP или попросить провайдера.
This media is not supported in your browser
VIEW IN TELEGRAM
🏴‍☠️ Дырa в плагине miniOrange SAML делает вас админом.

└$ Компания Patchstack зафиксировала попытки эксплуатации связки уязвимостей в плагине miniOrange SAML SSO, который превращает сайт WordPress в поставщика SAML для входа через Microsoft Entra ID, Okta или Google Workspace. Вендор раскрыл проблему еще в июле, но предупреждение касалось только бесплатной версии, поэтому владельцы шести платных редакций могли не обновиться.


Плагин принимает алгоритм подписи из входящего SAML ответа вместо того, чтобы навязывать свой, атакующий выбирает HMAC-SHA1, и плагин считает публичный RSA ключ поставщика идентичности общим секретом. Раз ключ публичный, атакующий подделывает подпись, которую плагин примет как настоящую. Вторая дыра заставляет плагин трактовать код ошибки OpenSSL минус один как успех, кривая подпись тоже проходит проверку. Так атакующие получали куки сессии администратора, DigitalOcean заблокировал одну такую сессию.
🏴‍☠️ ИИ притворяется сотрудником Apple, чтобы разблокировать украденные iPhone

└$ Компания SOCRadar раскрыла платформу фишинга как услуги AnonyMousKIT, которая автоматически выманивает коды разблокировки украденных iPhone и снимает Activation Lock. Сервис работает с начала 2024 года, связан с 506 доменами и продает доступ через 168 магазинов реселлеров.


Украденный iPhone переводят в Lost Mode, откуда владелец оставляет номер, контакты используют для звонка с моделью и IMEI, что делает подделку убедительной. ИИ агент под персоной Alice from Apple Support говорит, что телефон принесли в Apple для разблокировки, просит продиктовать код, а затем ведет на поддельную страницу Find My для ввода пароля Apple ID и кода двухфакторки. Получив эти данные, преступники читают резервные копии iCloud и связку ключей, сбрасывают устройство и продают дальше.
🏴‍☠️ Хакеры хранят фишинговые страницы прямо в пакетах npm и раздают их через зеркала как бесплатный хостинг

└$ Компания OX Security нашла 24 пакета npm, которые используют реестр вроде UNPKG как бесплатное хранилище для вредоносных HTML страниц.


Пакет npm состоит из HTML страницы и package.json, объявляющего ее главным файлом. UNPKG раздает файл прямо в браузере по ссылке unpkg[.]com/имя-пакета/index.html, код рендерится с домена зеркала, а не инфраструктуры атакующих, что обходит блокировки защитного софта. Страница имитирует Cloudflare Turnstile и выполняет обфусцированный JavaScript редирект, а в новых версиях URL подгружается зашифрованным из api.keyval[.]org, поэтому атакующие меняют цель редиректа без republish пакета.
🏴‍☠️ Хакеры добывают криптовалюту на серверах Gitea через самостоятельную регистрацию аккаунта

└$ Атакующие ставят на непропатченные серверы майнеры криптовалюты, федеральным агентствам США дали три дня на устранение проблемы, а всего в сети около 5000 открытых инстансов Gitea.


CVE-2026-60004. Проблема в эндпоинте diffpatch API, который позволяет пользователю с правом записи в репозиторий установить и запустить git хук из содержимого репозитория, выполняя команды shell с правами сервисного аккаунта Gitea. По умолчанию в Gitea включена открытая регистрация, поэтому атакующему не нужны учетные данные, он создает аккаунт, заводит репозиторий и получает нужное право записи.
🏴‍☠️ ФБР разгромило инфраструктуру китайского поставщика прокси для шпионских кибератак

└$ ФБР при поддержке Минюста разрушило инфраструктуру технического квартирмейстера, который поставлял китайским кибершпионским группам разведку и управление прокси серверами для атак на критическую инфраструктуру США. Компания Lumen Technologies через команду Black Lotus Labs целый год отслеживала эту сеть и помогла обнулить трафик на ее ключевые узлы.


Сервис состоял из четырех модулей, QScan сканировал цели, собирая порты, баннеры и отпечатки ОС, а Fast Labyrinth прятал трафик к жертвам внутри зашифрованной сети. Вместо взлома тысяч устройств для ORB сети операторы покупали доступ к узлам китайского прокси, смешивая трафик с обычным потребительским и меняя точки выхода. QTProxy позволял выбирать узлы и настраивать маршруты, а совпадение целей QScan с подключениями через Fast Labyrinth стало доказательством связи разведки с атакой.
🏴‍☠️ Хакеры собирают в цепочку две дыры SharePoint для удаленного выполнения кода

└$ Компания Defused зафиксировала в своих ловушках попытки эксплуатации связки из двух уязвимостей Microsoft SharePoint. Публичные PoC эксплойты для обеих частей цепочки уже выложены в открытый доступ, а первую из них атакующие вооружили буквально на следующий день после публикации кода. В сети открыто больше 8700 серверов SharePoint.


CVE-2026-55040, атакующий без привилегий выполняет действия от имени пользователя или администратора SharePoint. Дальше встраивается CVE-2026-63520, дыра в Business Connectivity Services, ее использует неавторизованный атакующий после обхода JWT для удаленного выполнения кода. Defused сообщает, что в ловушках сначала эксплуатировали обход JWT, затем шло перечисление административных функций и прощупывание компонента Business Data Catalog, связанного со второй уязвимостью, но выполнение кода пока не зафиксировано.
🏴‍☠️ Атака GPUThor на NVIDIA с предоставлением root shell

└$ Исследователи университета Торонто раскрыли новую версию атаки Rowhammer на видеопамять под названием GPUThor. Она работает против рабочих станций NVIDIA на архитектуре Ampere с памятью GDDR6, включая RTX A4000, A4500, A5000 и A6000.


Атака бомбардирует строки видеопамяти неравномерным паттерном, подобранным так, чтобы не срабатывала защита TRR, обновляющая горячие строки. Исследователи учли две недокументированные особенности GPU, как объединяются повторные запросы и как часто включается TRR. Частота переворотов битов выросла в тысячи раз против GPUHammer, найти бит флип можно за 1,1 минуты вместо суток. Переворачивая биты в таблицах страниц GPU, атакующий получает доступ к памяти из непривилегированной CUDA программы и открывает root shell на хостовой машине.
🏴‍☠️ Крит в Avada WordPress позволяет zero-click RCE

└$ Команда Wordfence нашла в теме Avada и обязательном для нее плагине Fusion Builder цепочку из шести уязвимостей, которая ведет к выполнению произвольного PHP кода без авторизации. Разработчик ThemeFusion уже выпустил патч, а всю цепочку нашел их внутренний ИИ агент Argus меньше чем за два часа.


CVE-2026-18431 получила оценку 9.8. Атакующий через публичный запрос протаскивает контролируемые данные, передает их в функцию для авторизованных, и вызывает привилегированный компонент вне контекста. Дальше данные влияют на состояние, которому сервер доверяет, атакующий добирается до слабо защищенной административной операции и обходит ограничения на запись файлов, определяющие что и куда можно сохранить. В итоге получается запись произвольного PHP файла и выполнение кода.
🏴‍☠️ Критические SQL injection, code injection и RCE уязвимости в ServiceNow AI Platform

└$ ServiceNow закрыла три уязвимости максимальной критичности в своей AI Platform, которую используют больше 100 тысяч корпоративных приложений в 85 процентах компаний из списка Fortune 500. Компания заявляет, что реальной эксплуатации пока не зафиксировано, но советует клиентам с самостоятельным хостингом обновиться как можно скорее.


CVE-2026-18885(-6) и CVE-2026-74820. Все три эксплуатируются без авторизации, без взаимодействия и с низкой сложностью. Похожие цепочки инъекций уже использовали два года назад для кражи данных по миру, а в июле реально эксплуатировали другой pre-auth побег из песочницы на этой же платформе.
🏴‍☠️ Утечка данных Manchester Airports Group, кража 86 ГБ через ключи API в JavaScript

└$ Группа вымогателей FulcrumSec взяла на себя ответственность за взлом крупнейшего оператора аэропортов Великобритании и заявила о краже 86 гигабайт данных.


Группа заявляет, что получила доступ через ключи API Iterable, специфичные для конкретного аэропорта, которые оказались прямо в клиентском JavaScript коде сайта. Такой ключ виден любому, кто откроет исходный код страницы, и не требует взлома в привычном смысле. С его помощью выгрузили экспорт клиентов на 21,5 гигабайта с историей бронирований и маркетинговыми метками, а также почти 200 тысяч записей о предстоящих поездках с датами и данными, которые можно связать с конкретным человеком.
🏴‍☠️ Китайская группа Fire Ant взломала роутеры Cisco и ослепила системы защиты

└$ Компания Sygnia раскрыла кампанию кибершпионажа Fire Ant, связанную с Китаем. Группа расширила атаки с VMware на роутеры Cisco IOS XR, серверы TACACS и линукс хосты управления, перехватывая трафик, воруя учетные данные и глуша журналы защитников.


Началось с GRE туннеля без записи в истории конфигурации. Атака ближе к технике MITRE ATT&CK по сбору данных и обходу защиты, чем к OWASP, ведь эксплуатировался не веб баг, а доверие внутри сети. На IOS XR внедрили библиотеку, пропускающую в журнал строки со словом Health, и подменили вывод команд show фильтром exclude, скрывая туннель. На TACACS инжектор acppid проникал в tac_plus и перехватывал сессии, данные шифровались XOR ключом 0xEF. На линукс хостах стоял бэкдор BridgeAgent под видом Zabbix и руткиты Medusa и REPTILE.
🏴‍☠️ Новая атака TerminalFix через поддельную капчу открывает хакерам туннель в сеть жертвы

└$ На взломанных сайтах жертве показывают фейковую капчу Cloudflare и просят вставить команду в Windows Terminal якобы для проверки, после чего запускается сложный скрипт, дающий хакерам реверс туннель во внутреннюю сеть.


После команды скачивается архив с подписанным exe и вредоносной DLL, payload собирается в памяти. Код прячут в пикселях трех PNG картинок, скрипт скачивает их и собирает файлы на диске. Закрепление через планировщик и ключ автозапуска дергается каждый час. Malware сканирует сеть в поисках контроллеров домена, собирает данные об Active Directory. Ключевой модуль это питоновский реверс туннель к gitnow[.]dev через WebSocket, работающий как SOCKS5 прокси до хостов жертвы.
🏴‍☠️ PaperCut закрыла два дня назад дыры нулевого дня, но хакеры уже воруют данные

└$ PaperCut на прошлой неделе экстренно залатала две уязвимости в NG и MF, эксплуатировавшиеся как zero day. Софтом пользуются 100 миллионов человек в 70 тысячах организаций. За выходные исследователи зафиксировали новую волну атак на еще не обновленные серверы с целью кражи данных.


Речь о связке CVE-2026-81578 и CVE-2026-82078, вместе они обходят аутентификацию и дают удаленное выполнение кода, это ближе к OWASP A07 Identification and Authentication Failures, чем к инъекции. По данным Defused, с 29 августа в их ловушках виден другой сценарий чем в публичных описаниях RCE. Атакующий использует обход авторизации не для захвата сервера, а чтобы угнать встроенный поиск внешних пользователей и выгрузить через него таблицы базы Apache Derby напрямую. Shadowserver видит свыше 800 открытых серверов PaperCut, неизвестно сколько из них еще не пропатчены.
🏴‍☠️Хакеры угнали BGP маршруты и подсунули вредоносное обновление Virtualizor

└$ Softaculous предупредила что злоумышленник перехватил часть IP адресов Hetzner через BGP hijacking и на двое суток перенаправил трафик серверов обновлений и биллинга Virtualizor на свою инфраструктуру. В итоге вредоносное обновление получила лишь небольшая часть установок панели.


Обновления шли без криптографической подписи, клиент доверял любому ответу сервера. Атака длилась с 20:57 UTC 28 августа по 06:10 UTC 30 августа, злоумышленник ложно анонсировал маршрут к блоку Hetzner, и часть интернета начала слать трафик обновлений прямо ему. Панели, проверявшие обновления в этот момент, получали вредоносный пакет вместо настоящего. Софтакулус не смог посмотреть логи, запросы шли не к его серверам. Явный след это служба java-jre-update.service, требующая ротации API ключей и проверки SSH доступов.
🏴‍☠️ Криты в Langflow опять используют чтобы воровать ключи OpenAI и AWS

└$ Хакеры массово эксплуатируют критическую уязвимость в Langflow, открытом фреймворке для сборки AI приложений. Атаки нацелены на кражу учетных данных, токенов и ключей из окружения уязвимых серверов. VulnCheck фиксирует рост от единичных попыток до сотен атак за несколько дней.


Уязвимость CVE-2026-0768 живет в валидаторе кода кастомного редактора Langflow, это классическая OWASP A03 Injection, приложение выполняет присланную строку как Python код без проверки, без авторизации и сразу с правами root. За выходные ловушки VulnCheck в Британии поймали 50 попыток эксплуатации в основном из России, к сегодняшнему дню атак уже 360. Атакующий опрашивает переменные LANGFLOW_SUPERUSER, OPENAI_API, AWS_ACCESS и AWS_SECRET, читает файл secret_key в кэше и проверяет SSH доступ и размер bash_history.
🏴‍☠️ Новые зерохи в SonicWall, цепочка практически идентична июльской.

└$ SonicWall сообщила клиентам что атакующие связывают в цепочку две новые уязвимости нулевого дня в устройствах SMA1000. Эксплуатация уже идет в реальных атаках. Компания просит срочно поставить хотфикс, а при признаках взлома переустановить прошивку и сменить все пароли и TOTP токены.


Цепочка состоит из двух CVE. Первая, CVE-2026-83548, командная инъекция максимальной критичности в интерфейсе WorkPlace, растущая из SSRF, это OWASP A10 Server Side Request Forgery. Вторая, CVE-2026-83549, командная инъекция в консоли администрирования, категория OWASP A03 Injection, для нее нужны права админа. Судя по всему атакующий через SSRF в WorkPlace заставляет устройство обратиться куда нужно ему, добывает административный доступ, а затем через вторую дыру выполняет команды ОС. Уязвимы модели 6210, 7210 и 8200v. Shadowserver видит свыше 400 таких устройств в открытом доступе.
🏴‍☠️ Хакеры куют себе админ токены через дыру в JFrog Artifactory

└$ Критическую уязвимость обхода авторизации в JFrog Artifactory уже эксплуатируют в реальных атаках. Баг живет в конфигурации по умолчанию у самостоятельно размещенных инсталляций репозитория пакетов. watchTowr заметили что атакующие сами себе выписывают токены с правами администратора.


CVE-2026-82329, обход аутентификации, категория OWASP A07 Identification and Authentication Failures. Неавторизованный атакующий с сетевым доступом получает права администратора минуя вход в систему. Подробностей о технике JFrog не раскрыла, уязвима конфигурация по умолчанию self managed установок, облачные развертывания не пострадали. Получив токен администратора, атакующий может перечислить пользователей, читать артефакты, менять настройки безопасности и подменять опубликованные пакеты, которым доверяют системы сборки.
🏴‍☠️ Хакеры эксплуатируют дыру в Sangoma Switchvox и разворачивают реверс шеллы

└$ Исследователи Horizon3 предупредили об активной эксплуатации критической уязвимости в VoIP платформе Sangoma Switchvox. По их оценке большинство доступных из интернета систем уже атаковано либо будет атаковано в ближайшее время. Патч вышел еще в июле, но апдейт установили далеко не все.


CVE-2026-9586, неавторизованная SQL инъекция в эндпоинте /pa. Эндпоинт разбирает XML о звонке и берет из него поле PhoneIP, вставляя значение в SQL запрос без параметризации, что дает выполнение команд ОС. Horizon3 показали рабочий эксплойт через curl с подделанным XML. 30 августа их ловушки зафиксировали атаки с одного IP на нескольких хостах подряд, атакующий поднимал реверс шелл, собирал список процессов и отправлял данные на сервер в base64. Всего в сети около 4000 таких устройств, большинство в США. Следы ищут в логе db quirks и на порту 39323.
🏴‍☠️ Google экстренно чинит шестой в этом году Chrome zero day

└$ Google выпустила обновление Chrome, закрывающее уязвимость нулевого дня в движке V8, которую уже используют в дикой природе. Заплатка вышла вместе с исправлением еще 11 других дыр высокой критичности. Пользователям стоит обновиться как можно скорее и перезапустить браузер.


CVE-2026-85046, баг типа type confusion в V8, движке JavaScript и WebAssembly в Chrome, программа путает один тип объекта с другим, и атакующий может испортить память. Технику эксплуатации Google не раскрыла, чтобы дать время накатить патч, известно только что баг триггерится через собранную HTML страницу со зловредным JavaScript и дает выполнение кода внутри изолированного процесса рендерера. О баге сообщил исследователь Сальваторе Гулициа. Это уже шестая дыра нулевого дня в Chrome с начала года.
🏴‍☠️ Хакеры взялись за критическую дыру обхода авторизации в Citrix NetScaler

└$ Исследователи Previdian зафиксировали первые попытки эксплуатации критической уязвимости в Citrix NetScaler. Citrix закрыла ее еще в середине августа, но пока не отмечала как эксплуатируемую в своем бюллетене. Толчком стал публично выложенный рабочий PoC.


CVE-2026-19490, обход аутентификации, категория OWASP A07 Identification and Authentication Failures. Уязвимость позволяет удаленно обойти вход, когда NetScaler настроен как AAA сервер или как Gateway для SSL VPN, ICA Proxy, CVPN или RDP Proxy. 3 сентября сенсоры Previdian поймали запросы, повторяющие опубликованный PoC, с трех IP из Австралии, США и Германии. Дьюхерст подчеркивает что это лишь подтверждает попытки эксплуатации, а не взлом систем. Бельгийский CCB тоже предупредил о попытках атак. Shadowserver видит свыше 22 тысяч устройств NetScaler в открытом доступе.