CBUnit – главное в кибербезопасности
53 subscribers
369 photos
4.43K links
Краткое содержание новостей кибербезопасности

По вопросам: a@cbunit.ru
Download Telegram
Windows IKE Extension отдаёт root без аутентификации — её эксплуатируют

Источники: BleepingComputer · The Hacker News
@cbunit
Oracle выпустила 943 патча для устранения 925 уязвимостей

Oracle выпустила ежемесячное обновление безопасности Critical Security Patch Update (CSPU) за август 2026 года. Обновление включает исправления для 925 уникальных CVE в 943 патчах.

Обновление содержит 154 критических патча, что составляет 16,3% от общего числа. Больше всего патчей получили Oracle Fusion Middleware и Oracle Hyperion — по 262. Обновление закрывает уязвимости в 23 продуктовых линейках Oracle.

Что такое CVE
CVE (Common Vulnerabilities and Exposures) — это общедоступный список идентификаторов уязвимостей информационной безопасности. Каждый CVE имеет уникальный номер, который позволяет специалистам по безопасности ссылаться на конкретную уязвимость и обсуждать её.

Источники: Tenable · Selectel Blog
@cbunit
Check Point VPN: обход аутентификации CVE-2026-50751 эксплуатируется с мая

▤ Разбор, а не новость: материал вышел 68 дней назад.

Исследователи WatchTowr Labs обнаружили уязвимость CVE-2026-50751 в продуктах Check Point. Она позволяет обойти аутентификацию при использовании VPN.

Уязвимость затрагивает версии R80.20.X, R80.40, R81, R81.10, R81.10.X, R81.20, R82, R82.00.X и R82.10. Для эксплуатации требуется, чтобы целевая система принимала устаревшие клиенты Remote Access, разрешала IKEv1 и не требовала обязательную аутентификацию по сертификату машины.

Уязвимость эксплуатируется с 7 мая 2026 года, до выпуска исправлений. По оценкам, затронуты несколько десятков организаций. Один из инцидентов связан с аффилированным лицом Qilin ransomware.

Что такое CVE-2026-50751
CVE-2026-50751 — это уязвимость типа «обход аутентификации» в продуктах Check Point. Она связана с логической ошибкой при проверке сертификатов в процессе обмена ключами IKEv1. Уязвимость позволяет клиенту выбрать, насколько тщательно проверять его учетные данные, и в случае выбора «не проверять» шлюз игнорирует проверку.

❝The gateway lets the client choose how carefully to check its credentials.The client chooses "don't bother".The gateway doesn't bother.That is indeed a logic flaw.❞
— watchTowr Labs


// processVendorIDPayload(): the "VPNExtFeatures" VID handler, reconstructed from the disassembly
// vid -> the received VID payload, vid_len -> its length, 16 = the matched magic length.

int trailing = vid_len - 16; // [0] bytes left after the 16-byte magic
if (trailing <= 3) // need at least 4 trailing bytes, else bail
return ...;

uint cap = *(uint *)(vid + 16); // [1] the 4 bytes right after the magic
*(uint *)(state + 0x4bc4) = bswap32(cap); // [2] store the attacker's dword as the auth flags


Источник: watchTowr Labs
@cbunit
Citrix NetScaler отдаёт root без пароля — уязвимость CVE-2026-19490 эксплуатируется

Citrix NetScaler ADC и NetScaler Gateway содержат критическую уязвимость CVE-2026-19490. Она позволяет удалённо обойти аутентификацию без взаимодействия с пользователем и привилегий.

Уязвимость затрагивает версии NetScaler ADC и Gateway 14.1 до 14.1-73.32 и 13.1 до 13.1-63.21. Продукты часто располагаются на периметре сети и подвергаются атакам.

Что такое NetScaler ADC и Gateway
NetScaler ADC и NetScaler Gateway — сетевые продукты Citrix. ADC обеспечивает доставку приложений, балансировку нагрузки и безопасность, а Gateway предоставляет безопасный удалённый доступ. Эти системы часто размещают на периметре сети и выставляют в интернет.

Источник: Rapid7
@cbunit
Nightmare Eclipse: три эксплойта для обхода BitLocker и повышения привилегий

▤ Разбор · 63 дня назад

Исследователи R-Vision проанализировали три PoC-эксплойта для уязвимости Nightmare Eclipse: YellowKey, GreenPlasma и MiniPlasma. YellowKey обходит BitLocker через WinRE, но оставляет мало следов в ОС. GreenPlasma использует низкоуровневые примитивы Windows Object Manager. MiniPlasma позволяет повысить локальные привилегии и оставляет обнаруживаемые артефакты в системе.

Анализ сфокусирован на механизмах атак, артефактах и методах обнаружения для команд SOC и threat hunting, а не на пошаговой эксплуатации.

Что такое Nightmare Eclipse
Nightmare Eclipse — это публичная zero-day уязвимость, вокруг которой возникли споры о практике её раскрытия. Исследователи анализируют различные PoC-эксплойты для неё, чтобы понять механику атак и разработать методы обнаружения.

.device_event_id == "1" &&
dst_process_name == "wermgr.exe" &&
src_process_parent_name == "svchost.exe" &&
contains(src_process_parent_cmdline, "-s schedule") &&
!rv_contains_any(dst_process_path_full, [":\\windows\\system32\\", ":\\windows\\syswow64\\"])


Источник: R-Vision
@cbunit
Microsoft Defender блокирует MacSync Stealer по поведению, а не по доменам

Microsoft Defender обнаружил способ противодействия вредоносному ПО MacSync Stealer. Вместо блокировки доменов злоумышленников эксперты Microsoft анализируют поведенческие паттерны.

Анализ позволил выявить более 30 доменов, связанных с инфраструктурой вредоноса. Microsoft Defender фокусируется на выявлении подозрительных сессионных команд, активности osascript и архивов в /tmp/sync перед исходящим сетевым трафиком.

Что такое MacSync Stealer
MacSync Stealer — вредоносное ПО для экосистемы Apple. Оно крадет пароли, данные браузера, ключи, криптовалютные кошельки и учетные данные. Распространяется через фишинговые кампании, маскирующиеся под обновления или проверку документов.

Источники: TechRadar Pro · Anti-Malware · «Хакер» · BleepingComputer · Хабр / Новости
@cbunit
Китайская группировка UAT-10147 использует ИИ для автоматизации атак на веб-серверы

Кибергруппировка UAT-10147, говорящая на китайском, интегрировала генеративный ИИ в свои операции. Злоумышленники использовали ИИ для автоматизации разведки, генерации эксплойтов и поддержания доступа. Они применяли как открытые инструменты, так и собственные разработки на базе ИИ.

Атаки нацелены на веб-серверы под управлением Windows и Linux по всему миру. Среди пострадавших — организации из государственного сектора, образования, медиа, технологий и игровой индустрии. Группировка использует известные уязвимости для первоначального проникновения.

Кто такая UAT-10147
UAT-10147 — это киберпреступная группа, говорящая на китайском языке. Она специализируется на атаках на уязвимые веб-серверы, занимаясь мошенничеством с SEO и кражей данных. Группировка известна интеграцией генеративного ИИ в свои операционные процессы для повышения эффективности атак.

Источник: Cisco Talos
@cbunit
Armored Likho использует Python, GitLab и Go для новых RAT и ИИ-инструментов

Группировка Armored Likho развивает свой инструментарий, выпуская новые версии вредоносного ПО и перерабатывая архитектуру существующих компонентов.

Обнаружен новый образец BusySnake RAT, который существует в трех версиях: на Python с Telegram для управления, на GitLab и полностью переписанный на Go. Группировка продолжает применять ИИ в разработке, возможно, используя LLM для создания утилит для дальнейшего развития атаки.

Armored Likho также начала использовать открытый инструмент Kharon RAT для получения удаленного доступа и выгрузки файлов. С2-инфраструктура группировки перешла от публичных репозиториев GitHub к приватным репозиториям GitLab и GitHub.

Источник: Securelist
@cbunit