Репорты простым языком
3.29K subscribers
727 photos
11 videos
81 files
1.61K links
Самые важные ИБ-репорты со всего мира простым языком.
Download Telegram
🔥 Двойной удар по Progress ShareFile: Pre-Auth RCE
CVE-2026-2699 + CVE-2026-2701 🔴

Исследователи из watchTowr опубликовали детали критической цепочки уязвимостей в Progress ShareFile Storage Zone Controller, которая позволяет неавторизованному злоумышленнику выполнить произвольный код (RCE) на сервере. 😱

💥 Суть бага:
Всё начинается с классического CWE-698 (Execution After Redirect) в эндпоинте /ConfigService/Admin.aspx. Разработчики сделали редирект неавторизованных пользователей, но забыли остановить выполнение кода после него. Это позволяет обойти аутентификацию (CVE-2026-2699) и получить доступ к админским функциям. Далее атакующий меняет пароль, вытаскивает Zone Secret и загружает веб-шелл → полноценный RCE (CVE-2026-2701).

🚨 Импакт:
Полная компрометация сервера без авторизации. Около 30 000 инстансов публично доступны в сети — идеальная цель для шифровальщиков.

🛡 Что делать?
Срочно обновляйте ShareFile Storage Zone Controller до версии 5.12.4 или новее.

⭐️ Хочешь получать эксклюзивные разборы уязвимостей и 0-day эксплойты первым? Подписывайся на нашу VIP-версию канала: vip.eh.su

📄 Полный технический разбор — в прикреплённом PDF ниже 👇

\#Progress \#ShareFile \#CVE \#ZeroDay \#RCE \#CyberSecurity \#Infosec \#critical_bug
ShareFile_CVE-2026-2699_2701_Analysis.pdf
315.6 KB
📄 Полный технический разбор: Progress ShareFile Pre-Auth RCE Chain (CVE-2026-2699 & CVE-2026-2701)
TrueConf_CVE-2026-3502_Analysis.pdf
321.1 KB
📄 Полный технический разбор CVE-2026-3502: Zero-Day уязвимость в механизме обновления TrueConf
🔥 Нулевой день в TrueConf: когда обновление — это троян (CVE-2026-3502) 🔴

Check Point Research раскрыли zero-day в клиенте TrueConf (CVSS 7.8). Китайские хакеры уже эксплуатировали его против правительств Юго-Восточной Азии! 😱

💥 Суть: Клиент скачивает обновление с корпоративного сервера без проверки подписи. Взломав сервер, хакеры подменяли обновление на троян → все клиенты в сети заражались через стандартный апдейт.

🚨 Кампания «TrueChaos»: через DLL side-loading разворачивался Havoc C2 с полным контролем над машинами жертв.

🛡 Патч: Обновите TrueConf для Windows до версии 8.5.3!

💎 Эксклюзивные разборы 0-day первым — в VIP-версии: vip.eh.su 🚀

📄 Полный разбор — в PDF выше 👇

#TrueConf #CVE #ZeroDay #Malware #CyberSecurity #Infosec #critical_bug
CVE-2026-35616-Report.pdf
304.2 KB
📄 Полный технический разбор CVE-2026-35616: Zero-Day в Fortinet FortiClient EMS — обход API-аутентификации
🚨 Второй удар за месяц: новый Zero-Day в Fortinet FortiClient EMS

CVE-2026-35616 🔴 CVSS: 9.1 Critical

Fortinet выпустила экстренный патч для критической уязвимости в FortiClient EMS, которая уже активно эксплуатируется хакерами! Атаки начались ещё 31 марта — за несколько дней до выхода патча! 😱

💥 Суть бага:
Ненадлежащий контроль доступа (CWE-284) в механизме API-аутентификации. Злоумышленник отправляет специально сформированный HTTP-запрос — и сервер пропускает его без проверки логина и пароля. Один запрос → выполнение произвольного кода на сервере управления всей корпоративной сетью!

🎯 Почему это так опасно?
FortiClient EMS управляет политиками безопасности, антивирусной защитой и конфигурацией всех корпоративных компьютеров в сети. Взломав EMS, хакер получает ключи от всего королевства 👑

🚨 Это уже вторая критическая уязвимость в FortiClient EMS за последние недели (после CVE-2026-21643). Fortinet, ты в порядке? 🤔

🛡 Что делать прямо сейчас?
1️⃣ Проверить версию: затронуты 7.4.5 и 7.4.6
2️⃣ Установить экстренный хотфикс от Fortinet
3️⃣ Убрать интерфейс управления из публичного интернета (только VPN!)
4️⃣ Проверить логи API на подозрительные запросы

📄 Полный технический разбор с деталями атаки — в прикреплённом PDF! 👇

💎 Эксклюзивные разборы уязвимостей раньше всех — VIP-версия канала: vip.eh.su 🚀

#Fortinet #CVE #ZeroDay #RCE #FortiClient #CyberSecurity #Infosec #critical_bug
CVE-2026-27876-Report.pdf
314.1 KB
📄 Полный технический разбор CVE-2026-27876: Критическая RCE в Grafana через SQL Expressions
🚨 CVE-2026-27876 🔴 CVSS: 9.1 Critical

Критическая RCE в Grafana через SQL Expressions!

Злоумышленник с минимальными правами Viewer может получить полный SSH-доступ к серверу. Подробности в посте ниже 👇
🚨 Новая критическая уязвимость в Grafana: от SQL к полному захвату хоста! 🚨

CVE-2026-27876 🔴 CVSS: 9.1 Critical

В популярной платформе мониторинга Grafana обнаружена критическая уязвимость, позволяющая неаутентифицированному или низкопривилегированному злоумышленнику выполнить произвольный код на сервере (RCE). 😱

💥 Суть бага:
Функция sqlExpressions в Grafana предназначена для трансформации данных запросов с использованием синтаксиса SQL. Однако реализация этой функции содержала критический недостаток: она позволяла записывать произвольные файлы в файловую систему сервера.

🎯 Как это работает:
Злоумышленнику достаточно иметь права Viewer (минимальный уровень доступа) и включенную функцию sqlExpressions. Атакующий отправляет специально сформированный SQL-запрос, который инициирует запись вредоносного файла. Это может быть перезапись бинарного файла драйвера Sqlyze или создание вредоносного конфигурационного файла источника данных AWS.

Когда Grafana загружает этот плагин, она выполняет код атакующего с привилегиями процесса Grafana. Исследователи подтвердили, что данный эксплойт позволяет установить полноценное SSH-соединение с хостом! 🤯

🛡 Что делать прямо сейчас?
1️⃣ Немедленно обновите Grafana до одной из исправленных версий (12.4.2, 12.3.6, 12.2.8, 12.1.10, 11.6.14).
2️⃣ Если обновление невозможно, отключите функцию sqlExpressions в конфигурации Grafana.
3️⃣ Если используется Sqlyze, обновите его до версии 1.5.0 или отключите.
4️⃣ Отключите все источники данных AWS.

📄 Полный технический разбор с деталями атаки — в прикреплённом PDF! 👇

💎 Эксклюзивные разборы уязвимостей раньше всех — VIP-версия канала: vip.eh.su 🚀

#Grafana #CVE #ZeroDay #RCE #CyberSecurity #Infosec #critical_bug
🐱 HACKER VOICE — IM IN THE MAINFRAME

🔥 CVE-2025-59528: Flowise захвачен. CVSS 10.0 — максимум! 🔴

Сегодня зафиксирована активная эксплуатация критической уязвимости в Flowise — open-source платформе для создания AI-агентов. CVSS 10.0 — абсолютный максимум! 😱

💥 Суть бага:
Узел CustomMCP принимает конфигурацию для MCP-сервера через параметр mcpServerConfig. Внутри функции convertToValidJSONString ввод напрямую передается в конструктор Function() и выполняется как JavaScript с полными правами Node.js. Никакой валидации, никакой песочницы.

Один POST-запрос → полный контроль над сервером.

🚨 Импакт:
— Выполнение произвольных системных команд
— Доступ к .env с ключами OpenAI, Anthropic, паролями БД
— Кража данных и установка бэкдоров

По данным Shodan, более 15 000 инстансов Flowise открыты в интернет. 🤯

🛡 Что делать?
1️⃣ Обновить Flowise до версии 3.0.6 (уязвимы все ≤ 3.0.5)
2️⃣ Убрать API из публичного доступа — только VPN
3️⃣ Проверить логи на POST к /api/v1/node-load-method/customMCP
4️⃣ Сменить все API-ключи и пароли БД

📄 Полный технический разбор с PoC — в прикреплённом PDF! 👇

💎 Эксклюзивные разборы раньше всех — VIP-версия: https://vip.eh.su 🚀

#Flowise #CVE #RCE #AI #ZeroDay #CyberSecurity #Infosec #critical_bug
CVE-2025-59528-Report.pdf
98.2 KB
📄 Полный технический разбор CVE-2025-59528: Критическая RCE в Flowise (CVSS 10.0)
👍1
CVE-2026-34197-Report.pdf
95.7 KB
📄 Полный технический разбор CVE-2026-34197: RCE в Apache ActiveMQ через Jolokia API (13 лет в тени!)
🔥 13 лет в тени: RCE в Apache ActiveMQ (CVE-2026-34197) 🔴

Уязвимость скрывалась в популярном брокере сообщений целых 13 лет! 😱

💥 Один POST-запрос через Jolokia API — и у вас полный контроль над сервером! 💻

📄 Полный разбор — в следующем сообщении 👇

💎 VIP-версия канала — эксклюзивные разборы первым! 🚀
🔥 13 лет в тени: RCE в Apache ActiveMQ через Jolokia API (CVE-2026-34197) 🔴

Сегодня на разборе уязвимость, которая скрывалась в популярном брокере сообщений Apache ActiveMQ целых 13 лет! 😱

💥 Суть бага:
Уязвимость кроется в Jolokia API, который предоставляет доступ к JMX MBeans через HTTP. Оказалось, что метод addNetworkConnector в брокере можно вызвать удалённо. Этот метод принимает URL конфигурации. Если передать туда специально сформированный URL, брокер послушно скачает XML-файл с сервера атакующего и выполнит описанный в нём код (благодаря Spring).

Один POST-запрос — и у вас RCE на сервере! 💻

🚨 Импакт:
Для эксплуатации нужны учетные данные Jolokia, но по умолчанию это admin:admin. Более того, в версиях 6.0.0–6.1.1 из-за другой ошибки (CVE-2024-32114) доступ к Jolokia открыт вообще без аутентификации! Это превращает баг в полноценный Unauthenticated RCE.

🛡 Что делать?
1️⃣ Срочно обновить Apache ActiveMQ Classic до версии 5.19.4 или 6.2.3
2️⃣ Сменить учётные данные Jolokia (не оставлять admin:admin!)
3️⃣ Закрыть порт 8161 от публичного интернета — только через VPN

📄 Полный технический разбор с PoC — в прикреплённом PDF! 👇

💎 Хочешь получать эксклюзивные разборы уязвимостей и 0-day эксплойты первым? Подписывайся на нашу VIP-версию канала: vip.eh.su 🚀

#Apache #ActiveMQ #CVE #RCE #CyberSecurity #Infosec #critical_bug
🐱 *hacker voice* I'M IN 🔴

🔥 CVE-2026-0740: Ninja Forms для WordPress — 50,000 сайтов под угрозой!

Хакеры уже активно эксплуатируют критическую уязвимость в Ninja Forms! CVSS: 9.8 Critical 😱

Один запрос — и у вас полный контроль над сервером! 💻

👇 Полный разбор ниже
1
🔥 CVE-2026-0740: Критическая RCE в Ninja Forms для WordPress 🔴

CVSS: 9.8 Critical | Активная эксплуатация | 50,000+ сайтов

💥 Суть бага:
Плагин Ninja Forms - File Uploads проверяет тип исходного файла, но забывает проверить тип целевого файла перед сохранением. Злоумышленник загружает файл с безобидным именем image.jpg, но в параметре целевого имени указывает shell.php. Сервер послушно сохраняет PHP-шелл!

Бонус: из-за отсутствия санитизации путей возможен Path Traversal — шелл можно положить прямо в корень сайта!

🚨 Импакт:
— RCE без авторизации и без взаимодействия с пользователем
— Кража базы данных и конфига wp-config.php
— Установка бэкдоров и шифровальщиков
— Более 50,000 сайтов в зоне риска!

🛡 Что делать прямо сейчас?
1️⃣ Обновить Ninja Forms - File Uploads до версии 3.3.27 (версия 3.3.25 — неполный патч!)
2️⃣ Если обновление невозможно — деактивировать плагин
3️⃣ Запретить выполнение PHP в папке wp-content/uploads/
4️⃣ Проверить папку загрузок на наличие подозрительных .php файлов

📄 Полный технический разбор — в прикреплённом PDF! 👇

💎 Хочешь получать эксклюзивные разборы уязвимостей и 0-day эксплойты первым? Подписывайся на нашу VIP-версию канала: vip.eh.su 🚀

#WordPress #NinjaForms #CVE #ZeroDay #RCE #CyberSecurity #Infosec #critical_bug
CVE-2026-0740-Report.pdf
90.7 KB
📄 Полный технический разбор CVE-2026-0740: Критическая RCE в Ninja Forms для WordPress (CVSS 9.8)
🐱 *hacker voice* I'M IN 🔴
😁1
🐱 *hacker voice* I'M IN 🔴

🔥 CVE-2026-4747: ИИ взломал FreeBSD за 4 часа — Remote Kernel RCE с root-шеллом 🔴

CVSS: 9.8 Critical | Активная эксплуатация | Все версии FreeBSD под угрозой

26 марта 2026 года FreeBSD опубликовал экстренный бюллетень безопасности. Уязвимость была обнаружена и проэксплуатирована ИИ (Claude от Anthropic) — впервые в истории ИИ самостоятельно написал рабочий kernel-эксплойт! 🤖💀

💥 Суть бага:
Модуль ядра kgssapi.ko обрабатывает пакеты RPCSEC_GSS (NFS + Kerberos). При валидации подписи пакета данные копируются в буфер на стеке без проверки размера. Результат — stack-based buffer overflow. Аутентификация для атаки не требуется! 😱

🎯 Как это работает:
Спецпакеты → переполнение стека ядра → перехват потока выполнения → root-шелл. Claude решил задачу за ~4 часа, написав 2 рабочих эксплойта!

🚨 Импакт:
— Полный root-доступ без авторизации
— RCE в контексте ядра
— Установка бэкдоров, кража данных
— Затронуты FreeBSD 13.x, 14.x, 15.x

🛡 Что делать?
1️⃣ Обновить до: 15.0-RELEASE-p5, 14.4-RELEASE-p1, 14.3-RELEASE-p10, 13.5-RELEASE-p11
2️⃣ Выгрузить kgssapi.ko если не используете NFS+Kerberos
3️⃣ Закрыть NFS-порты от публичного интернета

📄 Полный разбор — в PDF ниже! 👇

⭐️ Эксклюзивные разборы 0-day первым — VIP-версия канала: vip.eh.su 🚀

#FreeBSD #CVE #ZeroDay #RCE #KernelExploit #AI #CyberSecurity #Infosec #critical_bug
1