Репорты простым языком
3.29K subscribers
727 photos
11 videos
81 files
1.61K links
Самые важные ИБ-репорты со всего мира простым языком.
Download Telegram
🐱 hacker voice WHO TOUCHED MY NGINX? 🔴

🔥 CVE-2026-33032: критическая уязвимость в nginx-ui с takeover Nginx

CVSS: 9.8 Critical | Уже замечена эксплуатация в дикой природе 😱

💥 Суть бага:
В nginx-ui endpoint /mcp_message оказался без нормальной аутентификации. Если панель доступна из сети, атакующий может вызывать MCP-инструменты, менять конфиг, делать reload Nginx и фактически брать веб-сервер под контроль.

🚨 Чем это опасно:
— перехват трафика и куки
— кража админских токенов
— подмена конфигов и маршрутизации
— падение сервиса одной кривой правкой

🛡 Что делать прямо сейчас:
1. Срочно обновить nginx-ui до последней версии
2. Ограничить доступ к панели управления по сети
3. Отключить MCP, если он не нужен
4. Проверить историю изменений конфигов и reload/restart события

📄 Полный технический разбор — в PDF ниже 👇

💎 Больше эксклюзивных разборов и VIP-контент: VIP-версия канала

#nginx #nginxui #CVE #RCE #MCP #CyberSecurity #Infosec #criticalbug
🐱 hacker voice: WHO LEFT JOLOKIA OPEN?

🔥 CVE-2026-34197: свежая RCE в Apache ActiveMQ Classic

⚠️ Почему это важно?
Через Jolokia API атакующий может дотянуться до выполнения команд на сервере. Если где-то живут дефолтные admin:admin, а на 6.0.0–6.1.1 ещё всплывает связка с CVE-2024-32114, всё становится совсем неприятно.

💥 Суть бага:
Через addNetworkConnector(String) в /api/jolokia/ можно подсунуть URI с brokerConfig=xbean:http://.../payload.xml, после чего ActiveMQ тянет удалённый Spring XML и может дойти до Runtime.exec().

🛡 Что делать:
1. Обновиться до 5.19.4 или 6.2.3
2. Закрыть /api/jolokia/ и web console извне
3. Убрать дефолтные пароли
4. Проверить логи Jolokia и вызовы addNetworkConnector

📄 Полный технический разбор — в PDF ниже.

💎 VIP-версия канала: vip.eh.su

#ActiveMQ #Apache #CVE #RCE #Jolokia #CyberSecurity #Infosec #criticalbug
CVE-2026-34197_ActiveMQ_full_report.pdf
141 KB
📄 Полный технический разбор CVE-2026-34197 в PDF
🐱 hacker voice WHO TUNNELED THIS VPN? 🔴

🔥 CVE-2026-33824: критическая RCE в Windows IKE Extension

CVSS: 9.8 Critical | атака по сети | без логина и без клика

Если на Windows-хосте включён IKEv2 для IPsec/VPN, злоумышленник может отправить специально сформированные пакеты и попытаться добиться удалённого выполнения кода.

💥 Суть бага:
ошибка типа double free в Windows IKE Extension ломает работу с памятью. На практике это история уровня patch now.

🛡 Что делать прямо сейчас?
1. Срочно поставить апрельские патчи Microsoft
2. Если не можете — ограничить UDP 500/4500
3. Оставить доступ только доверенным VPN-peer
4. Проверить, где IKEv2 вообще реально нужен

📄 Полный технический разбор — в PDF ниже 👇

💎 VIP-версия канала: https://vip.eh.su
1
cve-2026-5760_sglang_report.pdf
103.7 KB
📄 Полный технический разбор CVE-2026-5760 в PDF
🐱 hacker voice I AM IN YOUR AI MODEL 🔴

🔥 CVE-2026-5760: критическая RCE в AI-фреймворке SGLang

CVSS: 9.8 Critical | Выполнение кода через GGUF-модель

В SGLang (популярном фреймворке для запуска LLM) нашли критическую уязвимость, которая позволяет получить удаленное выполнение кода (RCE) на сервере просто подсунув ему вредоносную модель. 😬

💥 Суть бага:
Проблема кроется в эндпоинте /v1/rerank. Если скормить ему специально подготовленный GGUF-файл модели, в котором параметр tokenizer.chat_template содержит Jinja2 SSTI (Server-Side Template Injection) пейлоад, сервер выполнит произвольный Python-код. Всё из-за использования jinja2.Environment() без песочницы.

🚨 Чем это опасно?
— Полный захват AI-сервера
— Кража датасетов и других моделей
— Доступ во внутреннюю инфраструктуру (lateral movement)
— Установка бэкдоров в пайплайны машинного обучения

🛡 Что делать прямо сейчас?
1️⃣ Использовать ImmutableSandboxedEnvironment вместо обычного jinja2.Environment() для рендеринга шаблонов.
2️⃣ Не загружать GGUF-модели из непроверенных источников.
3️⃣ Изолировать AI-инфраструктуру от критичных сегментов сети.

📄 Полный технический разбор — в PDF ниже 👇

💎 Больше эксклюзивных разборов и 0-day раньше всех: VIP-версия канала

#SGLang #CVE #RCE #AI #LLM #CyberSecurity #Infosec #criticalbug
1
🐱 hacker voice I'M IN YOUR PIPELINE 🔴

🔥 CVE-2026-32604 и CVE-2026-32613: две критические RCE в Spinnaker
CVSS: 9.9 Critical | Выполнение кода на Clouddriver и Echo серверах

ZeroPath Research нашли две критические уязвимости в CI/CD платформе Spinnaker (Netflix). Аутентифицированный пользователь с минимальными правами может выполнить произвольный код. 😬

💥 CVE-2026-32604: Command injection в git clone --branch
💥 CVE-2026-32613: SpEL injection через StandardEvaluationContext

🚨 Последствия: захват CI/CD, кража AWS/GCP кредов, GitHub токенов, pivot в прод.

🛡 Обновить Spinnaker до 2026.1.0 / 2026.0.1 / 2025.4.2

📄 Полный разбор — в PDF ниже 👇
💎 VIP-версия канала — 0-day раньше всех 🚀

#Spinnaker #CVE #RCE #CICD #DevSecOps #CyberSecurity #Infosec #critical_bug
🐱 hacker voice I'M IN YOUR PIPELINE 🔴

🔥 CVE-2026-32604 и CVE-2026-32613: две критические RCE в Spinnaker

CVSS: 9.9 Critical | Выполнение кода на Clouddriver и Echo серверах

ZeroPath Research опубликовали разбор двух свежих критических уязвимостей в популярной CI/CD платформе Spinnaker (изначально разработана Netflix). Баги позволяют аутентифицированному пользователю с низкими привилегиями выполнить произвольный код на серверах Clouddriver и Echo. 😬

💥 Суть багов:
1️⃣ CVE-2026-32604 (Clouddriver RCE): Эндпоинт /artifacts/fetch принимает артефакты типа git/repo. Имя ветки (version) вставляется напрямую в shell-команду git clone без санитизации. Передав пейлоад вида main; touch /tmp/pwned;, атакующий получает RCE.

2️⃣ CVE-2026-32613 (Echo RCE): При обработке пайплайнов Echo-сервер использует StandardEvaluationContext для вычисления динамических выражений Spring Expression Language (SpEL) в блоке expectedArtifacts. Это позволяет выполнить произвольный Java/Bash код прямо из манифеста пайплайна.

🚨 Чем это опасно?
— Полный захват CI/CD инфраструктуры
— Кража облачных кредов (AWS, GCP и т.д.) из clouddriver.yml
— Кража токенов доступа к GitHub/GitLab
— Pivot в продакшен-окружение и исходные коды

🛡 Что делать прямо сейчас?
1. Срочно обновить Spinnaker до: 2026.1.0, 2026.0.1, 2025.4.2 или 2025.3.2
2. Проверить логи Clouddriver и Echo на подозрительные шеллы
3. Хранить секреты во внешних vault-системах, а не в plaintext конфигах
4. Ограничить сетевой доступ к подам Spinnaker

📄 Полный технический разбор с примерами эксплуатации — в PDF ниже 👇

💎 Больше эксклюзивных разборов, 0-day и VIP-контента: VIP-версия канала 🚀

#Spinnaker #CVE #RCE #CICD #DevSecOps #CyberSecurity #Infosec #critical_bug
CVE-2026-32604_32613_Spinnaker_Report.pdf
122.3 KB
📄 Полный технический разбор CVE-2026-32604 и CVE-2026-32613 в Spinnaker
CVE-2026-33626-LMDeploy-Report.pdf
109.2 KB
📄 Полный технический разбор CVE-2026-33626 в PDF
🐱 hacker voice: I'M IN YOUR AI SERVER 🔴

🔥 CVE-2026-33626: критическая SSRF в LMDeploy
Эксплуатация началась через 12 часов после раскрытия 😱

Читай полный разбор ниже 👇
🔥 CVE-2026-33626: критическая SSRF в LMDeploy — эксплуатация через 12 часов после раскрытия

CVSS: 7.5 High | Активная эксплуатация в дикой природе 😱

LMDeploy — популярный open-source инструментарий для запуска LLM и VLM моделей от Shanghai AI Laboratory (InternLM). Если ваш AI-сервер смотрит в интернет — читайте внимательно.

💥 Суть бага:
Функция load_image() принимает любой URL в параметре image_url без проверки на приватные адреса. Это классический SSRF: атакующий заставляет сервер делать запросы куда угодно — в том числе на 169.254.169.254 (AWS IMDS) и внутренние сервисы.

🚨 Чем это опасно?
— Кража IAM-токенов из AWS Instance Metadata Service
— Сканирование внутренней сети (Redis, MySQL, внутренние API)
— Разрушение кластера через /distserve/p2p_drop_connect
— Lateral movement во всю облачную инфраструктуру

📊 Реальная атака (данные Sysdig TRT):
Через 12 ч 31 мин после публикации advisory зафиксирована первая атака с IP 103.116.72.119 (Гонконг). За 8 минут атакующий провёл 10 запросов в 3 фазы: IMDS → Redis → сканирование localhost.

🛡 Что делать прямо сейчас:
1️⃣ Обновить LMDeploy до v0.12.3 или новее
2️⃣ Включить IMDSv2 на GPU-инстансах (httpTokens=required)
3️⃣ Закрыть исходящий трафик с инференс-серверов на уровне VPC
4️⃣ Ротировать IAM-креды, если сервер был публично доступен

📄 Полный технический разбор — в PDF выше 👆

💎 Больше эксклюзивных разборов и 0-day раньше всех: VIP-версия канала 🚀

#LMDeploy #SSRF #CVE #AI #LLM #CyberSecurity #Infosec #critical_bug
🐱 hacker voice: I'M IN YOUR SOCIAL NETWORK 🔴

🔥 CVE-2026-41460: критическая SQLi с выходом в RCE в SocialEngine

CVSS: 9.8 Critical | Эксплуатация без аутентификации 😱

SocialEngine — популярная платформа для создания собственных социальных сетей. Если у вас крутится версия 7.8.0 или ниже, то у нас плохие новости.

💥 Суть бага:
Эндпоинт /activity/index/get-memberall принимает параметр text и вставляет его в SQL-запрос вообще без какой-либо фильтрации. Классическая SQL-инъекция, которая позволяет не просто читать базу, но и делать вещи пострашнее.

🚨 Чем это опасно?
Через эту SQLi атакующий может:
— Вытащить хэш пароля админа и его email
— Инициировать сброс пароля и перехватить OTP-код прямо из базы
— Сбросить пароль, залогиниться в админку
— Загрузить вредоносный плагин через Packages Manager и получить полноценное RCE (Remote Code Execution)!

🛡 Что делать прямо сейчас:
1️⃣ Закрыть доступ к /activity/index/get-memberall на уровне WAF/Nginx.
2️⃣ Проверить логи на предмет UNION SELECT и кавычек в параметре text.
3️⃣ Ждать официального патча (на момент PoC его ещё не было в паблике).

📄 Полный технический разбор с PoC — в PDF ниже 👇

💎 Больше эксклюзивных разборов и 0-day раньше всех: VIP-версия канала 🚀

#SocialEngine #CVE #SQLi #RCE #CyberSecurity #Infosec #critical_bug
CVE-2026-41460-SocialEngine-Report.pdf
101.2 KB
📄 Полный технический разбор CVE-2026-41460 в PDF
CVE-2026-34621_Adobe_Acrobat_Report.pdf
100.6 KB
📄 Полный технический разбор CVE-2026-34621 в PDF
😈 Just open the PDF, I promise it's fine...
🐱 hacker voice: I'M IN YOUR PDF 🔴

🔥 CVE-2026-34621: Prototype Pollution в Adobe Acrobat Reader

CVSS: 8.6 High | Активная эксплуатация в дикой природе 😱

Если вы всё ещё открываете рандомные PDF-ки — у нас плохие новости. В Adobe Acrobat Reader (версии DC и 2024) нашли критическую уязвимость, которая позволяет выполнить произвольный код при простом открытии файла.

💥 Суть бага:
Уязвимость класса Prototype Pollution (CWE-1321). Злоумышленник внедряет обфусцированный JS-код в PDF, который изменяет базовые свойства объектов (Object.prototype), вырывается из песочницы Acrobat и выполняет код на уровне системы. Эксплойт даже проверяет версию ntdll.dll перед атакой!

🚨 Чем это опасно?
— RCE без кликов (достаточно открыть PDF)
— Сбор данных о системе (ОС, язык, продукты)
— Эксфильтрация через скрытые RSS-каналы
— Загрузка и запуск дополнительных пейлоадов

🛡 Что делать прямо сейчас:
1️⃣ Обновить Acrobat Reader до 26.001.21411 (Continuous) или 24.001.30362 (Classic 2024)
2️⃣ Не открывать подозрительные PDF-файлы
3️⃣ Отключить JS в настройках: Preferences -> JavaScript

📄 Полный технический разбор — в PDF ниже 👇

💎 Эксклюзивные разборы и 0-day раньше всех: VIP-версия канала 🚀

#Adobe #Acrobat #CVE #RCE #CyberSecurity #Infosec #criticalbug
👎1