Репорты простым языком
3.29K subscribers
727 photos
11 videos
81 files
1.61K links
Самые важные ИБ-репорты со всего мира простым языком.
Download Telegram
🐱 *HACKER VOICE* — IM IN
💥 AI-платформа Langflow взломана: Критическая RCE (CVE-2026-33017)

🤯 На повестке дня — Remote Code Execution (RCE) в популярной open-source платформе Langflow, предназначенной для создания AI-агентов и RAG-пайплайнов. Уязвимость CVE-2026-33017 (CVSS 9.3) позволяет неаутентифицированному злоумышленнику выполнить произвольный код на сервере. Самое страшное — хакеры начали активно эксплуатировать баг всего через 20 часов после его публикации!

⛓️ Суть бага: Уязвимость находится в публичном эндпоинте /api/v1/build_public_tmp/{flow_id}/flow. Этот эндпоинт позволяет строить публичные flow без аутентификации. Проблема в том, что он принимает данные от пользователя, содержащие произвольный Python-код, и выполняет его через функцию exec() без какой-либо песочницы (sandbox). Один HTTP POST-запрос — и сервер ваш.

💣 Импакт — максимальный. Атакующему достаточно отправить один специально сформированный HTTP POST запрос, чтобы получить полный контроль над сервером. Злоумышленники уже активно сканируют интернет, воруют ключи API, токены баз данных из .env файлов и загружают бэкдоры. CISA уже добавила уязвимость в свой каталог KEV. 🛑🛑🛑 Эксплуатация идет полным ходом!

Что делать?
1️⃣ Немедленно обновиться до версии 1.9.0.dev8 или выше (затронуты все версии до 1.8.1 включительно)
2️⃣ Провести аудит переменных окружения и секретов на всех публичных инстансах Langflow
3️⃣ Обязательно ротировать ключи и пароли к базам данных

📄 Полный технический разбор с деталями эксплуатации — в прикреплённом PDF! 👇

💎 Эксклюзивные разборы уязвимостей раньше всех — VIP-версия канала: vip.eh.su 🚀

#Langflow #CVE #RCE #AI #CyberSecurity #Infosec #Vulnerability #critical_bug
CVE-2026-33017-Report.pdf
320.4 KB
📄 Полный технический разбор CVE-2026-33017: Критическая RCE в Langflow
Forwarded from Репорты простым языком VIP
🔥 Новый Zero-Day в Google Chrome: CVE-2026-5281 уже эксплуатируется в дикой природе! 🔴

Google выпустила экстренный патч для четвертой уязвимости нулевого дня в Chrome с начала 2026 года. Уязвимость активно используется хакерами! 😱

💥 Суть: CVE-2026-5281 — это критическая уязвимость типа Use-After-Free (CWE-416) в компоненте Dawn (реализация WebGPU в Chromium). Ошибка работы с памятью позволяет злоумышленнику выполнить произвольный код (RCE) на вашем устройстве, если он сможет заманить вас на специально созданную веб-страницу и скомпрометировать процесс рендеринга.

🚨 Импакт: Выполнение произвольного кода, кража данных, обход песочницы браузера. CISA уже добавила баг в каталог KEV (Known Exploited Vulnerabilities) с жестким дедлайном на устранение до 15 апреля. Уязвимы миллиарды пользователей Chrome, а также других браузеров на движке Chromium (Edge, Brave, Opera, Vivaldi).

🛡 Что делать?
1️⃣ Немедленно обновите Chrome до версии 146.0.7680.177/178 (Windows/macOS) или 146.0.7680.177 (Linux).
2️⃣ Обязательно перезапустите браузер после обновления!
3️⃣ Если патч пока невозможен в корпоративной среде, временно отключите WebGPU через политику: WebGPUEnabled = false.

📄 Полный технический разбор и детали эксплуатации — в прикреплённом PDF! 👇

#Google #Chrome #CVE #ZeroDay #RCE #WebGPU #CyberSecurity #Infosec #critical_bug
Forwarded from Репорты простым языком VIP
CVE-2026-5281-Report.pdf
321.3 KB
📄 Полный технический разбор CVE-2026-5281: Zero-Day в Google Chrome WebGPU (Dawn)
👍1
🔥 Двойной удар по Progress ShareFile: Pre-Auth RCE (CVE-2026-2699 + CVE-2026-2701) 🔴

Разработчики забыли остановить выполнение кода после редиректа — и теперь любой желающий может получить полный контроль над сервером без авторизации. 😱

📄 Полный технический разбор — в прикреплённом PDF! 👇

#Progress #ShareFile #CVE #ZeroDay #RCE #critical_bug
🔥 Двойной удар по Progress ShareFile: Pre-Auth RCE
CVE-2026-2699 + CVE-2026-2701 🔴

Исследователи из watchTowr опубликовали детали критической цепочки уязвимостей в Progress ShareFile Storage Zone Controller, которая позволяет неавторизованному злоумышленнику выполнить произвольный код (RCE) на сервере. 😱

💥 Суть бага:
Всё начинается с классического CWE-698 (Execution After Redirect) в эндпоинте /ConfigService/Admin.aspx. Разработчики сделали редирект неавторизованных пользователей, но забыли остановить выполнение кода после него. Это позволяет обойти аутентификацию (CVE-2026-2699) и получить доступ к админским функциям. Далее атакующий меняет пароль, вытаскивает Zone Secret и загружает веб-шелл → полноценный RCE (CVE-2026-2701).

🚨 Импакт:
Полная компрометация сервера без авторизации. Около 30 000 инстансов публично доступны в сети — идеальная цель для шифровальщиков.

🛡 Что делать?
Срочно обновляйте ShareFile Storage Zone Controller до версии 5.12.4 или новее.

⭐️ Хочешь получать эксклюзивные разборы уязвимостей и 0-day эксплойты первым? Подписывайся на нашу VIP-версию канала: vip.eh.su

📄 Полный технический разбор — в прикреплённом PDF ниже 👇

\#Progress \#ShareFile \#CVE \#ZeroDay \#RCE \#CyberSecurity \#Infosec \#critical_bug
ShareFile_CVE-2026-2699_2701_Analysis.pdf
315.6 KB
📄 Полный технический разбор: Progress ShareFile Pre-Auth RCE Chain (CVE-2026-2699 & CVE-2026-2701)
TrueConf_CVE-2026-3502_Analysis.pdf
321.1 KB
📄 Полный технический разбор CVE-2026-3502: Zero-Day уязвимость в механизме обновления TrueConf
🔥 Нулевой день в TrueConf: когда обновление — это троян (CVE-2026-3502) 🔴

Check Point Research раскрыли zero-day в клиенте TrueConf (CVSS 7.8). Китайские хакеры уже эксплуатировали его против правительств Юго-Восточной Азии! 😱

💥 Суть: Клиент скачивает обновление с корпоративного сервера без проверки подписи. Взломав сервер, хакеры подменяли обновление на троян → все клиенты в сети заражались через стандартный апдейт.

🚨 Кампания «TrueChaos»: через DLL side-loading разворачивался Havoc C2 с полным контролем над машинами жертв.

🛡 Патч: Обновите TrueConf для Windows до версии 8.5.3!

💎 Эксклюзивные разборы 0-day первым — в VIP-версии: vip.eh.su 🚀

📄 Полный разбор — в PDF выше 👇

#TrueConf #CVE #ZeroDay #Malware #CyberSecurity #Infosec #critical_bug
CVE-2026-35616-Report.pdf
304.2 KB
📄 Полный технический разбор CVE-2026-35616: Zero-Day в Fortinet FortiClient EMS — обход API-аутентификации
🚨 Второй удар за месяц: новый Zero-Day в Fortinet FortiClient EMS

CVE-2026-35616 🔴 CVSS: 9.1 Critical

Fortinet выпустила экстренный патч для критической уязвимости в FortiClient EMS, которая уже активно эксплуатируется хакерами! Атаки начались ещё 31 марта — за несколько дней до выхода патча! 😱

💥 Суть бага:
Ненадлежащий контроль доступа (CWE-284) в механизме API-аутентификации. Злоумышленник отправляет специально сформированный HTTP-запрос — и сервер пропускает его без проверки логина и пароля. Один запрос → выполнение произвольного кода на сервере управления всей корпоративной сетью!

🎯 Почему это так опасно?
FortiClient EMS управляет политиками безопасности, антивирусной защитой и конфигурацией всех корпоративных компьютеров в сети. Взломав EMS, хакер получает ключи от всего королевства 👑

🚨 Это уже вторая критическая уязвимость в FortiClient EMS за последние недели (после CVE-2026-21643). Fortinet, ты в порядке? 🤔

🛡 Что делать прямо сейчас?
1️⃣ Проверить версию: затронуты 7.4.5 и 7.4.6
2️⃣ Установить экстренный хотфикс от Fortinet
3️⃣ Убрать интерфейс управления из публичного интернета (только VPN!)
4️⃣ Проверить логи API на подозрительные запросы

📄 Полный технический разбор с деталями атаки — в прикреплённом PDF! 👇

💎 Эксклюзивные разборы уязвимостей раньше всех — VIP-версия канала: vip.eh.su 🚀

#Fortinet #CVE #ZeroDay #RCE #FortiClient #CyberSecurity #Infosec #critical_bug
CVE-2026-27876-Report.pdf
314.1 KB
📄 Полный технический разбор CVE-2026-27876: Критическая RCE в Grafana через SQL Expressions
🚨 CVE-2026-27876 🔴 CVSS: 9.1 Critical

Критическая RCE в Grafana через SQL Expressions!

Злоумышленник с минимальными правами Viewer может получить полный SSH-доступ к серверу. Подробности в посте ниже 👇
🚨 Новая критическая уязвимость в Grafana: от SQL к полному захвату хоста! 🚨

CVE-2026-27876 🔴 CVSS: 9.1 Critical

В популярной платформе мониторинга Grafana обнаружена критическая уязвимость, позволяющая неаутентифицированному или низкопривилегированному злоумышленнику выполнить произвольный код на сервере (RCE). 😱

💥 Суть бага:
Функция sqlExpressions в Grafana предназначена для трансформации данных запросов с использованием синтаксиса SQL. Однако реализация этой функции содержала критический недостаток: она позволяла записывать произвольные файлы в файловую систему сервера.

🎯 Как это работает:
Злоумышленнику достаточно иметь права Viewer (минимальный уровень доступа) и включенную функцию sqlExpressions. Атакующий отправляет специально сформированный SQL-запрос, который инициирует запись вредоносного файла. Это может быть перезапись бинарного файла драйвера Sqlyze или создание вредоносного конфигурационного файла источника данных AWS.

Когда Grafana загружает этот плагин, она выполняет код атакующего с привилегиями процесса Grafana. Исследователи подтвердили, что данный эксплойт позволяет установить полноценное SSH-соединение с хостом! 🤯

🛡 Что делать прямо сейчас?
1️⃣ Немедленно обновите Grafana до одной из исправленных версий (12.4.2, 12.3.6, 12.2.8, 12.1.10, 11.6.14).
2️⃣ Если обновление невозможно, отключите функцию sqlExpressions в конфигурации Grafana.
3️⃣ Если используется Sqlyze, обновите его до версии 1.5.0 или отключите.
4️⃣ Отключите все источники данных AWS.

📄 Полный технический разбор с деталями атаки — в прикреплённом PDF! 👇

💎 Эксклюзивные разборы уязвимостей раньше всех — VIP-версия канала: vip.eh.su 🚀

#Grafana #CVE #ZeroDay #RCE #CyberSecurity #Infosec #critical_bug
🐱 HACKER VOICE — IM IN THE MAINFRAME

🔥 CVE-2025-59528: Flowise захвачен. CVSS 10.0 — максимум! 🔴

Сегодня зафиксирована активная эксплуатация критической уязвимости в Flowise — open-source платформе для создания AI-агентов. CVSS 10.0 — абсолютный максимум! 😱

💥 Суть бага:
Узел CustomMCP принимает конфигурацию для MCP-сервера через параметр mcpServerConfig. Внутри функции convertToValidJSONString ввод напрямую передается в конструктор Function() и выполняется как JavaScript с полными правами Node.js. Никакой валидации, никакой песочницы.

Один POST-запрос → полный контроль над сервером.

🚨 Импакт:
— Выполнение произвольных системных команд
— Доступ к .env с ключами OpenAI, Anthropic, паролями БД
— Кража данных и установка бэкдоров

По данным Shodan, более 15 000 инстансов Flowise открыты в интернет. 🤯

🛡 Что делать?
1️⃣ Обновить Flowise до версии 3.0.6 (уязвимы все ≤ 3.0.5)
2️⃣ Убрать API из публичного доступа — только VPN
3️⃣ Проверить логи на POST к /api/v1/node-load-method/customMCP
4️⃣ Сменить все API-ключи и пароли БД

📄 Полный технический разбор с PoC — в прикреплённом PDF! 👇

💎 Эксклюзивные разборы раньше всех — VIP-версия: https://vip.eh.su 🚀

#Flowise #CVE #RCE #AI #ZeroDay #CyberSecurity #Infosec #critical_bug
CVE-2025-59528-Report.pdf
98.2 KB
📄 Полный технический разбор CVE-2025-59528: Критическая RCE в Flowise (CVSS 10.0)
👍1
CVE-2026-34197-Report.pdf
95.7 KB
📄 Полный технический разбор CVE-2026-34197: RCE в Apache ActiveMQ через Jolokia API (13 лет в тени!)
🔥 13 лет в тени: RCE в Apache ActiveMQ (CVE-2026-34197) 🔴

Уязвимость скрывалась в популярном брокере сообщений целых 13 лет! 😱

💥 Один POST-запрос через Jolokia API — и у вас полный контроль над сервером! 💻

📄 Полный разбор — в следующем сообщении 👇

💎 VIP-версия канала — эксклюзивные разборы первым! 🚀