💥 AI-платформа Langflow взломана: Критическая RCE (CVE-2026-33017)
🤯 На повестке дня — Remote Code Execution (RCE) в популярной open-source платформе Langflow, предназначенной для создания AI-агентов и RAG-пайплайнов. Уязвимость CVE-2026-33017 (CVSS 9.3) позволяет неаутентифицированному злоумышленнику выполнить произвольный код на сервере. Самое страшное — хакеры начали активно эксплуатировать баг всего через 20 часов после его публикации!
⛓️ Суть бага: Уязвимость находится в публичном эндпоинте
💣 Импакт — максимальный. Атакующему достаточно отправить один специально сформированный HTTP POST запрос, чтобы получить полный контроль над сервером. Злоумышленники уже активно сканируют интернет, воруют ключи API, токены баз данных из
✅ Что делать?
1️⃣ Немедленно обновиться до версии
2️⃣ Провести аудит переменных окружения и секретов на всех публичных инстансах Langflow
3️⃣ Обязательно ротировать ключи и пароли к базам данных
📄 Полный технический разбор с деталями эксплуатации — в прикреплённом PDF! 👇
💎 Эксклюзивные разборы уязвимостей раньше всех — VIP-версия канала: vip.eh.su 🚀
#Langflow #CVE #RCE #AI #CyberSecurity #Infosec #Vulnerability #critical_bug
🤯 На повестке дня — Remote Code Execution (RCE) в популярной open-source платформе Langflow, предназначенной для создания AI-агентов и RAG-пайплайнов. Уязвимость CVE-2026-33017 (CVSS 9.3) позволяет неаутентифицированному злоумышленнику выполнить произвольный код на сервере. Самое страшное — хакеры начали активно эксплуатировать баг всего через 20 часов после его публикации!
⛓️ Суть бага: Уязвимость находится в публичном эндпоинте
/api/v1/build_public_tmp/{flow_id}/flow. Этот эндпоинт позволяет строить публичные flow без аутентификации. Проблема в том, что он принимает данные от пользователя, содержащие произвольный Python-код, и выполняет его через функцию exec() без какой-либо песочницы (sandbox). Один HTTP POST-запрос — и сервер ваш.💣 Импакт — максимальный. Атакующему достаточно отправить один специально сформированный HTTP POST запрос, чтобы получить полный контроль над сервером. Злоумышленники уже активно сканируют интернет, воруют ключи API, токены баз данных из
.env файлов и загружают бэкдоры. CISA уже добавила уязвимость в свой каталог KEV. 🛑🛑🛑 Эксплуатация идет полным ходом!✅ Что делать?
1️⃣ Немедленно обновиться до версии
1.9.0.dev8 или выше (затронуты все версии до 1.8.1 включительно)2️⃣ Провести аудит переменных окружения и секретов на всех публичных инстансах Langflow
3️⃣ Обязательно ротировать ключи и пароли к базам данных
📄 Полный технический разбор с деталями эксплуатации — в прикреплённом PDF! 👇
💎 Эксклюзивные разборы уязвимостей раньше всех — VIP-версия канала: vip.eh.su 🚀
#Langflow #CVE #RCE #AI #CyberSecurity #Infosec #Vulnerability #critical_bug
CVE-2026-33017-Report.pdf
320.4 KB
📄 Полный технический разбор CVE-2026-33017: Критическая RCE в Langflow
Forwarded from Репорты простым языком VIP
🔥 Новый Zero-Day в Google Chrome: CVE-2026-5281 уже эксплуатируется в дикой природе! 🔴
Google выпустила экстренный патч для четвертой уязвимости нулевого дня в Chrome с начала 2026 года. Уязвимость активно используется хакерами! 😱
💥 Суть: CVE-2026-5281 — это критическая уязвимость типа Use-After-Free (CWE-416) в компоненте Dawn (реализация WebGPU в Chromium). Ошибка работы с памятью позволяет злоумышленнику выполнить произвольный код (RCE) на вашем устройстве, если он сможет заманить вас на специально созданную веб-страницу и скомпрометировать процесс рендеринга.
🚨 Импакт: Выполнение произвольного кода, кража данных, обход песочницы браузера. CISA уже добавила баг в каталог KEV (Known Exploited Vulnerabilities) с жестким дедлайном на устранение до 15 апреля. Уязвимы миллиарды пользователей Chrome, а также других браузеров на движке Chromium (Edge, Brave, Opera, Vivaldi).
🛡 Что делать?
1️⃣ Немедленно обновите Chrome до версии 146.0.7680.177/178 (Windows/macOS) или 146.0.7680.177 (Linux).
2️⃣ Обязательно перезапустите браузер после обновления!
3️⃣ Если патч пока невозможен в корпоративной среде, временно отключите WebGPU через политику: WebGPUEnabled = false.
📄 Полный технический разбор и детали эксплуатации — в прикреплённом PDF! 👇
#Google #Chrome #CVE #ZeroDay #RCE #WebGPU #CyberSecurity #Infosec #critical_bug
Google выпустила экстренный патч для четвертой уязвимости нулевого дня в Chrome с начала 2026 года. Уязвимость активно используется хакерами! 😱
💥 Суть: CVE-2026-5281 — это критическая уязвимость типа Use-After-Free (CWE-416) в компоненте Dawn (реализация WebGPU в Chromium). Ошибка работы с памятью позволяет злоумышленнику выполнить произвольный код (RCE) на вашем устройстве, если он сможет заманить вас на специально созданную веб-страницу и скомпрометировать процесс рендеринга.
🚨 Импакт: Выполнение произвольного кода, кража данных, обход песочницы браузера. CISA уже добавила баг в каталог KEV (Known Exploited Vulnerabilities) с жестким дедлайном на устранение до 15 апреля. Уязвимы миллиарды пользователей Chrome, а также других браузеров на движке Chromium (Edge, Brave, Opera, Vivaldi).
🛡 Что делать?
1️⃣ Немедленно обновите Chrome до версии 146.0.7680.177/178 (Windows/macOS) или 146.0.7680.177 (Linux).
2️⃣ Обязательно перезапустите браузер после обновления!
3️⃣ Если патч пока невозможен в корпоративной среде, временно отключите WebGPU через политику: WebGPUEnabled = false.
📄 Полный технический разбор и детали эксплуатации — в прикреплённом PDF! 👇
#Google #Chrome #CVE #ZeroDay #RCE #WebGPU #CyberSecurity #Infosec #critical_bug
Forwarded from Репорты простым языком VIP
CVE-2026-5281-Report.pdf
321.3 KB
📄 Полный технический разбор CVE-2026-5281: Zero-Day в Google Chrome WebGPU (Dawn)
👍1
🔥 Двойной удар по Progress ShareFile: Pre-Auth RCE (CVE-2026-2699 + CVE-2026-2701) 🔴
Разработчики забыли остановить выполнение кода после редиректа — и теперь любой желающий может получить полный контроль над сервером без авторизации. 😱
📄 Полный технический разбор — в прикреплённом PDF! 👇
#Progress #ShareFile #CVE #ZeroDay #RCE #critical_bug
Разработчики забыли остановить выполнение кода после редиректа — и теперь любой желающий может получить полный контроль над сервером без авторизации. 😱
📄 Полный технический разбор — в прикреплённом PDF! 👇
#Progress #ShareFile #CVE #ZeroDay #RCE #critical_bug
🔥 Двойной удар по Progress ShareFile: Pre-Auth RCE
CVE-2026-2699 + CVE-2026-2701 🔴
Исследователи из watchTowr опубликовали детали критической цепочки уязвимостей в Progress ShareFile Storage Zone Controller, которая позволяет неавторизованному злоумышленнику выполнить произвольный код (RCE) на сервере. 😱
💥 Суть бага:
Всё начинается с классического CWE-698 (Execution After Redirect) в эндпоинте
🚨 Импакт:
Полная компрометация сервера без авторизации. Около 30 000 инстансов публично доступны в сети — идеальная цель для шифровальщиков.
🛡 Что делать?
Срочно обновляйте ShareFile Storage Zone Controller до версии 5.12.4 или новее.
⭐️ Хочешь получать эксклюзивные разборы уязвимостей и 0-day эксплойты первым? Подписывайся на нашу VIP-версию канала: vip.eh.su
📄 Полный технический разбор — в прикреплённом PDF ниже 👇
\#Progress \#ShareFile \#CVE \#ZeroDay \#RCE \#CyberSecurity \#Infosec \#critical_bug
CVE-2026-2699 + CVE-2026-2701 🔴
Исследователи из watchTowr опубликовали детали критической цепочки уязвимостей в Progress ShareFile Storage Zone Controller, которая позволяет неавторизованному злоумышленнику выполнить произвольный код (RCE) на сервере. 😱
💥 Суть бага:
Всё начинается с классического CWE-698 (Execution After Redirect) в эндпоинте
/ConfigService/Admin.aspx. Разработчики сделали редирект неавторизованных пользователей, но забыли остановить выполнение кода после него. Это позволяет обойти аутентификацию (CVE-2026-2699) и получить доступ к админским функциям. Далее атакующий меняет пароль, вытаскивает Zone Secret и загружает веб-шелл → полноценный RCE (CVE-2026-2701).🚨 Импакт:
Полная компрометация сервера без авторизации. Около 30 000 инстансов публично доступны в сети — идеальная цель для шифровальщиков.
🛡 Что делать?
Срочно обновляйте ShareFile Storage Zone Controller до версии 5.12.4 или новее.
⭐️ Хочешь получать эксклюзивные разборы уязвимостей и 0-day эксплойты первым? Подписывайся на нашу VIP-версию канала: vip.eh.su
📄 Полный технический разбор — в прикреплённом PDF ниже 👇
\#Progress \#ShareFile \#CVE \#ZeroDay \#RCE \#CyberSecurity \#Infosec \#critical_bug
ShareFile_CVE-2026-2699_2701_Analysis.pdf
315.6 KB
📄 Полный технический разбор: Progress ShareFile Pre-Auth RCE Chain (CVE-2026-2699 & CVE-2026-2701)
TrueConf_CVE-2026-3502_Analysis.pdf
321.1 KB
📄 Полный технический разбор CVE-2026-3502: Zero-Day уязвимость в механизме обновления TrueConf
🔥 Нулевой день в TrueConf: когда обновление — это троян (CVE-2026-3502) 🔴
Check Point Research раскрыли zero-day в клиенте TrueConf (CVSS 7.8). Китайские хакеры уже эксплуатировали его против правительств Юго-Восточной Азии! 😱
💥 Суть: Клиент скачивает обновление с корпоративного сервера без проверки подписи. Взломав сервер, хакеры подменяли обновление на троян → все клиенты в сети заражались через стандартный апдейт.
🚨 Кампания «TrueChaos»: через DLL side-loading разворачивался Havoc C2 с полным контролем над машинами жертв.
🛡 Патч: Обновите TrueConf для Windows до версии 8.5.3!
💎 Эксклюзивные разборы 0-day первым — в VIP-версии: vip.eh.su 🚀
📄 Полный разбор — в PDF выше 👇
#TrueConf #CVE #ZeroDay #Malware #CyberSecurity #Infosec #critical_bug
Check Point Research раскрыли zero-day в клиенте TrueConf (CVSS 7.8). Китайские хакеры уже эксплуатировали его против правительств Юго-Восточной Азии! 😱
💥 Суть: Клиент скачивает обновление с корпоративного сервера без проверки подписи. Взломав сервер, хакеры подменяли обновление на троян → все клиенты в сети заражались через стандартный апдейт.
🚨 Кампания «TrueChaos»: через DLL side-loading разворачивался Havoc C2 с полным контролем над машинами жертв.
🛡 Патч: Обновите TrueConf для Windows до версии 8.5.3!
💎 Эксклюзивные разборы 0-day первым — в VIP-версии: vip.eh.su 🚀
📄 Полный разбор — в PDF выше 👇
#TrueConf #CVE #ZeroDay #Malware #CyberSecurity #Infosec #critical_bug
CVE-2026-35616-Report.pdf
304.2 KB
📄 Полный технический разбор CVE-2026-35616: Zero-Day в Fortinet FortiClient EMS — обход API-аутентификации
🚨 Второй удар за месяц: новый Zero-Day в Fortinet FortiClient EMS
CVE-2026-35616 🔴 CVSS: 9.1 Critical
Fortinet выпустила экстренный патч для критической уязвимости в FortiClient EMS, которая уже активно эксплуатируется хакерами! Атаки начались ещё 31 марта — за несколько дней до выхода патча! 😱
💥 Суть бага:
Ненадлежащий контроль доступа (CWE-284) в механизме API-аутентификации. Злоумышленник отправляет специально сформированный HTTP-запрос — и сервер пропускает его без проверки логина и пароля. Один запрос → выполнение произвольного кода на сервере управления всей корпоративной сетью!
🎯 Почему это так опасно?
FortiClient EMS управляет политиками безопасности, антивирусной защитой и конфигурацией всех корпоративных компьютеров в сети. Взломав EMS, хакер получает ключи от всего королевства 👑
🚨 Это уже вторая критическая уязвимость в FortiClient EMS за последние недели (после CVE-2026-21643). Fortinet, ты в порядке? 🤔
🛡 Что делать прямо сейчас?
1️⃣ Проверить версию: затронуты 7.4.5 и 7.4.6
2️⃣ Установить экстренный хотфикс от Fortinet
3️⃣ Убрать интерфейс управления из публичного интернета (только VPN!)
4️⃣ Проверить логи API на подозрительные запросы
📄 Полный технический разбор с деталями атаки — в прикреплённом PDF! 👇
💎 Эксклюзивные разборы уязвимостей раньше всех — VIP-версия канала: vip.eh.su 🚀
#Fortinet #CVE #ZeroDay #RCE #FortiClient #CyberSecurity #Infosec #critical_bug
CVE-2026-35616 🔴 CVSS: 9.1 Critical
Fortinet выпустила экстренный патч для критической уязвимости в FortiClient EMS, которая уже активно эксплуатируется хакерами! Атаки начались ещё 31 марта — за несколько дней до выхода патча! 😱
💥 Суть бага:
Ненадлежащий контроль доступа (CWE-284) в механизме API-аутентификации. Злоумышленник отправляет специально сформированный HTTP-запрос — и сервер пропускает его без проверки логина и пароля. Один запрос → выполнение произвольного кода на сервере управления всей корпоративной сетью!
🎯 Почему это так опасно?
FortiClient EMS управляет политиками безопасности, антивирусной защитой и конфигурацией всех корпоративных компьютеров в сети. Взломав EMS, хакер получает ключи от всего королевства 👑
🚨 Это уже вторая критическая уязвимость в FortiClient EMS за последние недели (после CVE-2026-21643). Fortinet, ты в порядке? 🤔
🛡 Что делать прямо сейчас?
1️⃣ Проверить версию: затронуты 7.4.5 и 7.4.6
2️⃣ Установить экстренный хотфикс от Fortinet
3️⃣ Убрать интерфейс управления из публичного интернета (только VPN!)
4️⃣ Проверить логи API на подозрительные запросы
📄 Полный технический разбор с деталями атаки — в прикреплённом PDF! 👇
💎 Эксклюзивные разборы уязвимостей раньше всех — VIP-версия канала: vip.eh.su 🚀
#Fortinet #CVE #ZeroDay #RCE #FortiClient #CyberSecurity #Infosec #critical_bug
CVE-2026-27876-Report.pdf
314.1 KB
📄 Полный технический разбор CVE-2026-27876: Критическая RCE в Grafana через SQL Expressions
🚨 Новая критическая уязвимость в Grafana: от SQL к полному захвату хоста! 🚨
CVE-2026-27876 🔴 CVSS: 9.1 Critical
В популярной платформе мониторинга Grafana обнаружена критическая уязвимость, позволяющая неаутентифицированному или низкопривилегированному злоумышленнику выполнить произвольный код на сервере (RCE). 😱
💥 Суть бага:
Функция
🎯 Как это работает:
Злоумышленнику достаточно иметь права Viewer (минимальный уровень доступа) и включенную функцию
Когда Grafana загружает этот плагин, она выполняет код атакующего с привилегиями процесса Grafana. Исследователи подтвердили, что данный эксплойт позволяет установить полноценное SSH-соединение с хостом! 🤯
🛡 Что делать прямо сейчас?
1️⃣ Немедленно обновите Grafana до одной из исправленных версий (12.4.2, 12.3.6, 12.2.8, 12.1.10, 11.6.14).
2️⃣ Если обновление невозможно, отключите функцию
3️⃣ Если используется Sqlyze, обновите его до версии 1.5.0 или отключите.
4️⃣ Отключите все источники данных AWS.
📄 Полный технический разбор с деталями атаки — в прикреплённом PDF! 👇
💎 Эксклюзивные разборы уязвимостей раньше всех — VIP-версия канала: vip.eh.su 🚀
#Grafana #CVE #ZeroDay #RCE #CyberSecurity #Infosec #critical_bug
CVE-2026-27876 🔴 CVSS: 9.1 Critical
В популярной платформе мониторинга Grafana обнаружена критическая уязвимость, позволяющая неаутентифицированному или низкопривилегированному злоумышленнику выполнить произвольный код на сервере (RCE). 😱
💥 Суть бага:
Функция
sqlExpressions в Grafana предназначена для трансформации данных запросов с использованием синтаксиса SQL. Однако реализация этой функции содержала критический недостаток: она позволяла записывать произвольные файлы в файловую систему сервера.🎯 Как это работает:
Злоумышленнику достаточно иметь права Viewer (минимальный уровень доступа) и включенную функцию
sqlExpressions. Атакующий отправляет специально сформированный SQL-запрос, который инициирует запись вредоносного файла. Это может быть перезапись бинарного файла драйвера Sqlyze или создание вредоносного конфигурационного файла источника данных AWS.Когда Grafana загружает этот плагин, она выполняет код атакующего с привилегиями процесса Grafana. Исследователи подтвердили, что данный эксплойт позволяет установить полноценное SSH-соединение с хостом! 🤯
🛡 Что делать прямо сейчас?
1️⃣ Немедленно обновите Grafana до одной из исправленных версий (12.4.2, 12.3.6, 12.2.8, 12.1.10, 11.6.14).
2️⃣ Если обновление невозможно, отключите функцию
sqlExpressions в конфигурации Grafana.3️⃣ Если используется Sqlyze, обновите его до версии 1.5.0 или отключите.
4️⃣ Отключите все источники данных AWS.
📄 Полный технический разбор с деталями атаки — в прикреплённом PDF! 👇
💎 Эксклюзивные разборы уязвимостей раньше всех — VIP-версия канала: vip.eh.su 🚀
#Grafana #CVE #ZeroDay #RCE #CyberSecurity #Infosec #critical_bug
🐱 HACKER VOICE — IM IN THE MAINFRAME
🔥 CVE-2025-59528: Flowise захвачен. CVSS 10.0 — максимум! 🔴
Сегодня зафиксирована активная эксплуатация критической уязвимости в Flowise — open-source платформе для создания AI-агентов. CVSS 10.0 — абсолютный максимум! 😱
💥 Суть бага:
Узел
Один POST-запрос → полный контроль над сервером.
🚨 Импакт:
— Выполнение произвольных системных команд
— Доступ к
— Кража данных и установка бэкдоров
По данным Shodan, более 15 000 инстансов Flowise открыты в интернет. 🤯
🛡 Что делать?
1️⃣ Обновить Flowise до версии 3.0.6 (уязвимы все ≤ 3.0.5)
2️⃣ Убрать API из публичного доступа — только VPN
3️⃣ Проверить логи на POST к
4️⃣ Сменить все API-ключи и пароли БД
📄 Полный технический разбор с PoC — в прикреплённом PDF! 👇
💎 Эксклюзивные разборы раньше всех — VIP-версия: https://vip.eh.su 🚀
#Flowise #CVE #RCE #AI #ZeroDay #CyberSecurity #Infosec #critical_bug
🔥 CVE-2025-59528: Flowise захвачен. CVSS 10.0 — максимум! 🔴
Сегодня зафиксирована активная эксплуатация критической уязвимости в Flowise — open-source платформе для создания AI-агентов. CVSS 10.0 — абсолютный максимум! 😱
💥 Суть бага:
Узел
CustomMCP принимает конфигурацию для MCP-сервера через параметр mcpServerConfig. Внутри функции convertToValidJSONString ввод напрямую передается в конструктор Function() и выполняется как JavaScript с полными правами Node.js. Никакой валидации, никакой песочницы.Один POST-запрос → полный контроль над сервером.
🚨 Импакт:
— Выполнение произвольных системных команд
— Доступ к
.env с ключами OpenAI, Anthropic, паролями БД— Кража данных и установка бэкдоров
По данным Shodan, более 15 000 инстансов Flowise открыты в интернет. 🤯
🛡 Что делать?
1️⃣ Обновить Flowise до версии 3.0.6 (уязвимы все ≤ 3.0.5)
2️⃣ Убрать API из публичного доступа — только VPN
3️⃣ Проверить логи на POST к
/api/v1/node-load-method/customMCP4️⃣ Сменить все API-ключи и пароли БД
📄 Полный технический разбор с PoC — в прикреплённом PDF! 👇
💎 Эксклюзивные разборы раньше всех — VIP-версия: https://vip.eh.su 🚀
#Flowise #CVE #RCE #AI #ZeroDay #CyberSecurity #Infosec #critical_bug
CVE-2025-59528-Report.pdf
98.2 KB
📄 Полный технический разбор CVE-2025-59528: Критическая RCE в Flowise (CVSS 10.0)
👍1
CVE-2026-34197-Report.pdf
95.7 KB
📄 Полный технический разбор CVE-2026-34197: RCE в Apache ActiveMQ через Jolokia API (13 лет в тени!)
🔥 13 лет в тени: RCE в Apache ActiveMQ (CVE-2026-34197) 🔴
Уязвимость скрывалась в популярном брокере сообщений целых 13 лет! 😱
💥 Один POST-запрос через Jolokia API — и у вас полный контроль над сервером! 💻
📄 Полный разбор — в следующем сообщении 👇
💎 VIP-версия канала — эксклюзивные разборы первым! 🚀
Уязвимость скрывалась в популярном брокере сообщений целых 13 лет! 😱
💥 Один POST-запрос через Jolokia API — и у вас полный контроль над сервером! 💻
📄 Полный разбор — в следующем сообщении 👇
💎 VIP-версия канала — эксклюзивные разборы первым! 🚀