Репорты простым языком
3.29K subscribers
727 photos
11 videos
81 files
1.61K links
Самые важные ИБ-репорты со всего мира простым языком.
Download Telegram
🚨 Второй удар за месяц: новый Zero-Day в Fortinet FortiClient EMS

CVE-2026-35616 🔴 CVSS: 9.1 Critical

Fortinet выпустила экстренный патч для критической уязвимости в FortiClient EMS, которая уже активно эксплуатируется хакерами! Атаки начались ещё 31 марта — за несколько дней до выхода патча! 😱

💥 Суть бага:
Ненадлежащий контроль доступа (CWE-284) в механизме API-аутентификации. Злоумышленник отправляет специально сформированный HTTP-запрос — и сервер пропускает его без проверки логина и пароля. Один запрос → выполнение произвольного кода на сервере управления всей корпоративной сетью!

🎯 Почему это так опасно?
FortiClient EMS управляет политиками безопасности, антивирусной защитой и конфигурацией всех корпоративных компьютеров в сети. Взломав EMS, хакер получает ключи от всего королевства 👑

🚨 Это уже вторая критическая уязвимость в FortiClient EMS за последние недели (после CVE-2026-21643). Fortinet, ты в порядке? 🤔

🛡 Что делать прямо сейчас?
1️⃣ Проверить версию: затронуты 7.4.5 и 7.4.6
2️⃣ Установить экстренный хотфикс от Fortinet
3️⃣ Убрать интерфейс управления из публичного интернета (только VPN!)
4️⃣ Проверить логи API на подозрительные запросы

📄 Полный технический разбор с деталями атаки — в прикреплённом PDF! 👇

💎 Эксклюзивные разборы уязвимостей раньше всех — VIP-версия канала: vip.eh.su 🚀

#Fortinet #CVE #ZeroDay #RCE #FortiClient #CyberSecurity #Infosec #critical_bug
CVE-2026-27876-Report.pdf
314.1 KB
📄 Полный технический разбор CVE-2026-27876: Критическая RCE в Grafana через SQL Expressions
🚨 CVE-2026-27876 🔴 CVSS: 9.1 Critical

Критическая RCE в Grafana через SQL Expressions!

Злоумышленник с минимальными правами Viewer может получить полный SSH-доступ к серверу. Подробности в посте ниже 👇
🚨 Новая критическая уязвимость в Grafana: от SQL к полному захвату хоста! 🚨

CVE-2026-27876 🔴 CVSS: 9.1 Critical

В популярной платформе мониторинга Grafana обнаружена критическая уязвимость, позволяющая неаутентифицированному или низкопривилегированному злоумышленнику выполнить произвольный код на сервере (RCE). 😱

💥 Суть бага:
Функция sqlExpressions в Grafana предназначена для трансформации данных запросов с использованием синтаксиса SQL. Однако реализация этой функции содержала критический недостаток: она позволяла записывать произвольные файлы в файловую систему сервера.

🎯 Как это работает:
Злоумышленнику достаточно иметь права Viewer (минимальный уровень доступа) и включенную функцию sqlExpressions. Атакующий отправляет специально сформированный SQL-запрос, который инициирует запись вредоносного файла. Это может быть перезапись бинарного файла драйвера Sqlyze или создание вредоносного конфигурационного файла источника данных AWS.

Когда Grafana загружает этот плагин, она выполняет код атакующего с привилегиями процесса Grafana. Исследователи подтвердили, что данный эксплойт позволяет установить полноценное SSH-соединение с хостом! 🤯

🛡 Что делать прямо сейчас?
1️⃣ Немедленно обновите Grafana до одной из исправленных версий (12.4.2, 12.3.6, 12.2.8, 12.1.10, 11.6.14).
2️⃣ Если обновление невозможно, отключите функцию sqlExpressions в конфигурации Grafana.
3️⃣ Если используется Sqlyze, обновите его до версии 1.5.0 или отключите.
4️⃣ Отключите все источники данных AWS.

📄 Полный технический разбор с деталями атаки — в прикреплённом PDF! 👇

💎 Эксклюзивные разборы уязвимостей раньше всех — VIP-версия канала: vip.eh.su 🚀

#Grafana #CVE #ZeroDay #RCE #CyberSecurity #Infosec #critical_bug
🐱 HACKER VOICE — IM IN THE MAINFRAME

🔥 CVE-2025-59528: Flowise захвачен. CVSS 10.0 — максимум! 🔴

Сегодня зафиксирована активная эксплуатация критической уязвимости в Flowise — open-source платформе для создания AI-агентов. CVSS 10.0 — абсолютный максимум! 😱

💥 Суть бага:
Узел CustomMCP принимает конфигурацию для MCP-сервера через параметр mcpServerConfig. Внутри функции convertToValidJSONString ввод напрямую передается в конструктор Function() и выполняется как JavaScript с полными правами Node.js. Никакой валидации, никакой песочницы.

Один POST-запрос → полный контроль над сервером.

🚨 Импакт:
— Выполнение произвольных системных команд
— Доступ к .env с ключами OpenAI, Anthropic, паролями БД
— Кража данных и установка бэкдоров

По данным Shodan, более 15 000 инстансов Flowise открыты в интернет. 🤯

🛡 Что делать?
1️⃣ Обновить Flowise до версии 3.0.6 (уязвимы все ≤ 3.0.5)
2️⃣ Убрать API из публичного доступа — только VPN
3️⃣ Проверить логи на POST к /api/v1/node-load-method/customMCP
4️⃣ Сменить все API-ключи и пароли БД

📄 Полный технический разбор с PoC — в прикреплённом PDF! 👇

💎 Эксклюзивные разборы раньше всех — VIP-версия: https://vip.eh.su 🚀

#Flowise #CVE #RCE #AI #ZeroDay #CyberSecurity #Infosec #critical_bug
CVE-2025-59528-Report.pdf
98.2 KB
📄 Полный технический разбор CVE-2025-59528: Критическая RCE в Flowise (CVSS 10.0)
👍1
CVE-2026-34197-Report.pdf
95.7 KB
📄 Полный технический разбор CVE-2026-34197: RCE в Apache ActiveMQ через Jolokia API (13 лет в тени!)
🔥 13 лет в тени: RCE в Apache ActiveMQ (CVE-2026-34197) 🔴

Уязвимость скрывалась в популярном брокере сообщений целых 13 лет! 😱

💥 Один POST-запрос через Jolokia API — и у вас полный контроль над сервером! 💻

📄 Полный разбор — в следующем сообщении 👇

💎 VIP-версия канала — эксклюзивные разборы первым! 🚀
🔥 13 лет в тени: RCE в Apache ActiveMQ через Jolokia API (CVE-2026-34197) 🔴

Сегодня на разборе уязвимость, которая скрывалась в популярном брокере сообщений Apache ActiveMQ целых 13 лет! 😱

💥 Суть бага:
Уязвимость кроется в Jolokia API, который предоставляет доступ к JMX MBeans через HTTP. Оказалось, что метод addNetworkConnector в брокере можно вызвать удалённо. Этот метод принимает URL конфигурации. Если передать туда специально сформированный URL, брокер послушно скачает XML-файл с сервера атакующего и выполнит описанный в нём код (благодаря Spring).

Один POST-запрос — и у вас RCE на сервере! 💻

🚨 Импакт:
Для эксплуатации нужны учетные данные Jolokia, но по умолчанию это admin:admin. Более того, в версиях 6.0.0–6.1.1 из-за другой ошибки (CVE-2024-32114) доступ к Jolokia открыт вообще без аутентификации! Это превращает баг в полноценный Unauthenticated RCE.

🛡 Что делать?
1️⃣ Срочно обновить Apache ActiveMQ Classic до версии 5.19.4 или 6.2.3
2️⃣ Сменить учётные данные Jolokia (не оставлять admin:admin!)
3️⃣ Закрыть порт 8161 от публичного интернета — только через VPN

📄 Полный технический разбор с PoC — в прикреплённом PDF! 👇

💎 Хочешь получать эксклюзивные разборы уязвимостей и 0-day эксплойты первым? Подписывайся на нашу VIP-версию канала: vip.eh.su 🚀

#Apache #ActiveMQ #CVE #RCE #CyberSecurity #Infosec #critical_bug
🐱 *hacker voice* I'M IN 🔴

🔥 CVE-2026-0740: Ninja Forms для WordPress — 50,000 сайтов под угрозой!

Хакеры уже активно эксплуатируют критическую уязвимость в Ninja Forms! CVSS: 9.8 Critical 😱

Один запрос — и у вас полный контроль над сервером! 💻

👇 Полный разбор ниже
1
🔥 CVE-2026-0740: Критическая RCE в Ninja Forms для WordPress 🔴

CVSS: 9.8 Critical | Активная эксплуатация | 50,000+ сайтов

💥 Суть бага:
Плагин Ninja Forms - File Uploads проверяет тип исходного файла, но забывает проверить тип целевого файла перед сохранением. Злоумышленник загружает файл с безобидным именем image.jpg, но в параметре целевого имени указывает shell.php. Сервер послушно сохраняет PHP-шелл!

Бонус: из-за отсутствия санитизации путей возможен Path Traversal — шелл можно положить прямо в корень сайта!

🚨 Импакт:
— RCE без авторизации и без взаимодействия с пользователем
— Кража базы данных и конфига wp-config.php
— Установка бэкдоров и шифровальщиков
— Более 50,000 сайтов в зоне риска!

🛡 Что делать прямо сейчас?
1️⃣ Обновить Ninja Forms - File Uploads до версии 3.3.27 (версия 3.3.25 — неполный патч!)
2️⃣ Если обновление невозможно — деактивировать плагин
3️⃣ Запретить выполнение PHP в папке wp-content/uploads/
4️⃣ Проверить папку загрузок на наличие подозрительных .php файлов

📄 Полный технический разбор — в прикреплённом PDF! 👇

💎 Хочешь получать эксклюзивные разборы уязвимостей и 0-day эксплойты первым? Подписывайся на нашу VIP-версию канала: vip.eh.su 🚀

#WordPress #NinjaForms #CVE #ZeroDay #RCE #CyberSecurity #Infosec #critical_bug
CVE-2026-0740-Report.pdf
90.7 KB
📄 Полный технический разбор CVE-2026-0740: Критическая RCE в Ninja Forms для WordPress (CVSS 9.8)
🐱 *hacker voice* I'M IN 🔴
😁1
🐱 *hacker voice* I'M IN 🔴

🔥 CVE-2026-4747: ИИ взломал FreeBSD за 4 часа — Remote Kernel RCE с root-шеллом 🔴

CVSS: 9.8 Critical | Активная эксплуатация | Все версии FreeBSD под угрозой

26 марта 2026 года FreeBSD опубликовал экстренный бюллетень безопасности. Уязвимость была обнаружена и проэксплуатирована ИИ (Claude от Anthropic) — впервые в истории ИИ самостоятельно написал рабочий kernel-эксплойт! 🤖💀

💥 Суть бага:
Модуль ядра kgssapi.ko обрабатывает пакеты RPCSEC_GSS (NFS + Kerberos). При валидации подписи пакета данные копируются в буфер на стеке без проверки размера. Результат — stack-based buffer overflow. Аутентификация для атаки не требуется! 😱

🎯 Как это работает:
Спецпакеты → переполнение стека ядра → перехват потока выполнения → root-шелл. Claude решил задачу за ~4 часа, написав 2 рабочих эксплойта!

🚨 Импакт:
— Полный root-доступ без авторизации
— RCE в контексте ядра
— Установка бэкдоров, кража данных
— Затронуты FreeBSD 13.x, 14.x, 15.x

🛡 Что делать?
1️⃣ Обновить до: 15.0-RELEASE-p5, 14.4-RELEASE-p1, 14.3-RELEASE-p10, 13.5-RELEASE-p11
2️⃣ Выгрузить kgssapi.ko если не используете NFS+Kerberos
3️⃣ Закрыть NFS-порты от публичного интернета

📄 Полный разбор — в PDF ниже! 👇

⭐️ Эксклюзивные разборы 0-day первым — VIP-версия канала: vip.eh.su 🚀

#FreeBSD #CVE #ZeroDay #RCE #KernelExploit #AI #CyberSecurity #Infosec #critical_bug
1
CVE-2026-4747-Report.pdf
85.3 KB
📄 Полный технический разбор CVE-2026-4747: Remote Kernel RCE во FreeBSD (CVSS 9.8)
🚨 Предполагаемый 0-click в Telegram

Сообщается о ZDI-CAN-30207 — предполагаемой критической уязвимости в Telegram с оценкой CVSS 9.8. По публикациям, специально подготовленный анимированный стикер мог бы привести к RCE без клика на Android и Linux.

Но есть важный нюанс: Telegram официально отрицает существование бага и заявляет, что стикеры проходят серверную валидацию. То есть пока это корректнее описывать как сообщаемую/предполагаемую уязвимость.

🛡 Сейчас стоит ограничить сообщения от новых контактов и внимательнее следить за активностью Telegram на рабочих устройствах.

📄 Полный разбор — в PDF ниже.
💎 VIP: https://vip.eh.su

#Telegram #ZeroClick #RCE #ZeroDay #Infosec
telegram_zero_click_report.pdf
5.8 MB
📄 Полный технический разбор в PDF
👎1
🐱 hacker voice I CAN HAZ SESSION? 🔴

🔥 CVE-2026-3055: критическая утечка памяти в Citrix NetScaler

CVSS: 9.3 Critical | Уже эксплуатируется

В NetScaler ADC / Gateway нашли критическую уязвимость, которая позволяет без авторизации читать лишние куски памяти устройства. А если на периметре лежат токены и сессии — дальше начинается веселье 😬

💥 Суть бага:
Если NetScaler настроен как SAML IdP, специально сформированный запрос вызывает утечку чувствительных данных из памяти.

🚨 Чем это опасно?
— угон сессий
— кража токенов
— удобный вход для атаки на внутреннюю инфраструктуру

🛡 Что делать прямо сейчас?
1️⃣ Обновить NetScaler
2️⃣ Проверить, включён ли SAML IdP
3️⃣ Сбросить активные сессии после патча

📄 Полный разбор — в PDF ниже 👇

💎 Больше эксклюзивных разборов: VIP-версия канала

#Citrix #NetScaler #CVE #SAML #CyberSecurity #Infosec #criticalbug
🐱 hacker voice I CAN HAZ /terminal/ws?

🔥 CVE-2026-39987: критическая Pre-Auth RCE в Marimo

CVSS: 9.8 Critical | эксплуатация началась меньше чем через 10 часов после disclosure

💥 Суть бага: endpoint /terminal/ws принимал WebSocket-соединение без полноценной проверки аутентификации. Один коннект — и атакующий получает интерактивный shell для выполнения системных команд.

🚨 Чем это опасно?
Забрать .env, токены, SSH-ключи и дальше пойти в инфраструктуру. Для публичных инстансов это история уровня patch now.

🛡 Что делать прямо сейчас?
1) Обновить Marimo до 0.23.0+
2) Убрать инстанс из публичного интернета
3) Проверить обращения к /terminal/ws
4) Сменить секреты, если хост был доступен снаружи

📄 Полный технический разбор — в PDF ниже 👇

💎 Больше эксклюзивных разборов и 0-day раньше всех: https://vip.eh.su

#Marimo #CVE #RCE #ZeroDay #Python #CyberSecurity #Infosec #critical_bug
1