Попался очень странный PoC CVE-2026-68138 (LPE)
Для воспроизведения нужно отключить разделение памяти, unprivileged user namespaces, рандомизацию адресов в памяти...ну вдруг вы случайно отключили все это 😄
Список требований выглядит дико...
Поэтому, если вы не шатали вдоль и поперек свои тачки, отключая кучу слоев защиты, то сегодня отдыхаем ☺️
ЗЫ. Играйтесь аккуратнее, одну из систем PoC прикончил окончательно, тачка не ожила
👀 @ever_secure | 💪 Обучение | 💳 Поддержать
Для воспроизведения нужно отключить разделение памяти, unprivileged user namespaces, рандомизацию адресов в памяти...
Поэтому, если вы не шатали вдоль и поперек свои тачки, отключая кучу слоев защиты, то сегодня отдыхаем ☺️
ЗЫ. Играйтесь аккуратнее, одну из систем PoC прикончил окончательно, тачка не ожила
Please open Telegram to view this post
VIEW IN TELEGRAM
Чот нахлынула ностальгия...
Мало кто знает, но первый подкаст Ever Secure был в коллабе с @AppSecJourney выглядел именно так 😏
Еще меньше людей, кто знает про что он был 😅
В прод он конечно же никогда не выйдет 😅
👀 @ever_secure | 💪 Обучение | 💳 Поддержать
Мало кто знает, но первый подкаст Ever Secure был в коллабе с @AppSecJourney выглядел именно так 😏
Еще меньше людей, кто знает про что он был 😅
В прод он конечно же никогда не выйдет 😅
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Get Rejected
Вы видели эту информацию?
Волк устроился в Cloud ru ( Сбер)
Контекст по ситуации из документов:
- Пацан придумал себе опыт работы в ВТБ и Райффайзен
- Прошёл все фильтры и собесы в дочку Сбера (cloud.ru) -> устроился к ним в июне
- В отдел кадров принес выписку из трудовой которую "подправил". Но это не точно.
- Кто-то спалил его и компания начала внутреннее расследование через безопасников.
Я конечно не эксперт, но разве где-то в Райфайзенбанке или Иннотехе используют Go? Мне кажется там все сидят на Java (кровавый Enterprise)
Честно ситуация ужасная, возможно парень никогда не сможет работать в ИТ если Сбер пойдет судиться или что-то такое.
UPD. я нашел еще подробности, но не для публикации, там🫡
Волк устроился в Cloud ru ( Сбер)
Контекст по ситуации из документов:
- Пацан придумал себе опыт работы в ВТБ и Райффайзен
- Прошёл все фильтры и собесы в дочку Сбера (cloud.ru) -> устроился к ним в июне
- В отдел кадров принес выписку из трудовой которую "подправил". Но это не точно.
- Кто-то спалил его и компания начала внутреннее расследование через безопасников.
Я конечно не эксперт, но разве где-то в Райфайзенбанке или Иннотехе используют Go? Мне кажется там все сидят на Java (кровавый Enterprise)
Честно ситуация ужасная, возможно парень никогда не сможет работать в ИТ если Сбер пойдет судиться или что-то такое.
UPD. я нашел еще подробности, но не для публикации, там
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁9❤1
Get Rejected
Вы видели эту информацию? Волк устроился в Cloud ru ( Сбер) Контекст по ситуации из документов: - Пацан придумал себе опыт работы в ВТБ и Райффайзен - Прошёл все фильтры и собесы в дочку Сбера (cloud.ru) -> устроился к ним в июне - В отдел кадров принес выписку…
Вот такие чуваки закрывают удаленку быстрее, чем любой указ о возврате в офисы 🤔
И чем больше таких кейсов будут ловить, тем больше будет собесов в офисе, а потом работы в офисе.
Накрутка опыта стала чем-то обыденным, кандидаты с бегающими глазами, собеседник "задумывается над каждым вопросом" или веселее, когда собес проходит другой человек, иногда даже с лицом кандидата 😅
А судя по этому, он еще и работал не сам
Чтобы не стать очередным таким героем, приглашаем учиться к нам =)
Мы не обещаем, что через неделю ты станешь "специалистом" выйдя на 500к в секунду и получишь сеньора через месяц.
Пообещаем другое: реальные знания. Достаточно, чтобы пройти собес самому, и чтобы тебе было всё равно, где он проходит: по зуму, в офисе или под камерой с проверкой паспорта.
Набор на осенний поток уже открыт: https://edu.eversecure.ru/devsecops
И чем больше таких кейсов будут ловить, тем больше будет собесов в офисе, а потом работы в офисе.
Накрутка опыта стала чем-то обыденным, кандидаты с бегающими глазами, собеседник "задумывается над каждым вопросом" или веселее, когда собес проходит другой человек, иногда даже с лицом кандидата 😅
А судя по этому, он еще и работал не сам
Какие задачи на этот период Вам ставились, понимаете ли Вы, как их выполнять?
Чтобы не стать очередным таким героем, приглашаем учиться к нам =)
Мы не обещаем, что через неделю ты станешь "специалистом" выйдя на 500к в секунду и получишь сеньора через месяц.
Пообещаем другое: реальные знания. Достаточно, чтобы пройти собес самому, и чтобы тебе было всё равно, где он проходит: по зуму, в офисе или под камерой с проверкой паспорта.
Набор на осенний поток уже открыт: https://edu.eversecure.ru/devsecops
❤7 5
Forwarded from Технологический Болт Генона
Наша постоянная, но подзабытая рубрика
Обновляем гитлабчики 💅💅💅
GitLab Critical Patch Release: 19.2.4, 19.1.6, 19.0.8, 18.11.11
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/
Приятно видеть как bug bounty реально работает у GitLab. Critical и High это прям хорошо.
Обновляем гитлабчики 💅💅💅
CVE-2026-19478 - Code Injection issue via GraphQL directive impacts GitLab CE/EE
GitLab has remediated an issue that under certain conditions could allow an unauthenticated user to remotely modify or delete public projects and user data via a GraphQL directive.
Impacted Versions: GitLab CE/EE: all versions from 18.2 before 18.11.11, 19.0 before 19.0.8, 19.1 before 19.1.6, and 19.2 before 19.2.4
CVSS 9.4 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H)
Thanks hiimguardian for reporting this vulnerability through our HackerOne bug bounty program.
CVE-2026-19650 - Cross-Site Request Forgery issue in GraphQL multiplex query handler impacts GitLab CE/EE
GitLab has remediated an issue that under certain conditions could have allowed an unauthenticated user to execute mutations via GET requests due to improper request validation in GraphQL multiplex query handling.
Impacted Versions: GitLab CE/EE: all versions from 18.2 before 18.11.11, 19.0 before 19.0.8, 19.1 before 19.1.6, and 19.2 before 19.2.4
CVSS 7.1 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L)
Thanks kreep for reporting this vulnerability through our HackerOne bug bounty program.
GitLab Critical Patch Release: 19.2.4, 19.1.6, 19.0.8, 18.11.11
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/
Приятно видеть как bug bounty реально работает у GitLab. Critical и High это прям хорошо.
❤6
9-13 сентябре в горах Сочи пройдет выездной интенсив по кибербезопасности Код ИБ ПРОФИ.
Участников будет ждать мой доклад "Подводные камни Hardened by default"
Увидимся там 😉
https://codeib.ru/event/kod-ib-profi-sochi-2026-1014/page/vvedenie-kod-ib-profi-sochi-2026
Участников будет ждать мой доклад "Подводные камни Hardened by default"
Расскажу исторю создания secure by default инфраструктуры. Как мы добились покрытия 99.9% production и 98% общей инфры, какие подводные камни и реально ли достичь 100%?
Увидимся там 😉
https://codeib.ru/event/kod-ib-profi-sochi-2026-1014/page/vvedenie-kod-ib-profi-sochi-2026
Если будете на OFFZONE - приходите послушать и поддержать нашего товарища George K. (соавтора НХБ)
Community track - 16:20–16:50
Доклад будет без записи, так что успевайте вживую.
https://offzone.moscow/program/what-it-s-like-to-create-and-find-cybersecurity-memes-in-2026-trends-and-insights/
ЗЫ Спросите, когда будет книга обязательно!
👀 @ever_secure | 💪 Обучение | 💳 Поддержать
Community track - 16:20–16:50
Доклад будет без записи, так что успевайте вживую.
https://offzone.moscow/program/what-it-s-like-to-create-and-find-cybersecurity-memes-in-2026-trends-and-insights/
ЗЫ Спросите, когда будет книга обязательно!
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣5👍4 3
Академия Эвер Секьюр💪 и MWS Cloud Platform🌨 теперь партнёры 🤝
Наши киберполигоны и лаборатории уже работают в облаке MWS. А теперь мы расширяем сотрудничество
Для студентов это значит: больше практики, меньше возни с настройкой окружения, отсутсвия ограничения по железу, а также выход с курса с опытом работы в реальной российской облачной платформе, а не с теорией
Каждый ученик программы DevSecOps получает грант на облачные ресурсы MWS Cloud Platform. Не "изображение инфраструктуры", а собственные мощности, опыт использования облачных ресурсов, возможность настроить защиту и тут же ее проверить на прочность, ну и полное право всё это сломать 🔨
Для нас - это возможность масштабировать программы и запускать новые курсы (а мы их уже плотно пилим), не упираясь в железо. Вариативность возможных векторов атак, за счет индивидуальных CTF стендов, вместо зарезанных "шаренных" лаб, чтобы студенты не мешали друг другу проходить.
Наши киберполигоны и лаборатории уже работают в облаке MWS. А теперь мы расширяем сотрудничество
Для студентов это значит: больше практики, меньше возни с настройкой окружения, отсутсвия ограничения по железу, а также выход с курса с опытом работы в реальной российской облачной платформе, а не с теорией
Навык, который не вынести из конспекта - это спокойствие человека, который уже все это делал руками.
Каждый ученик программы DevSecOps получает грант на облачные ресурсы MWS Cloud Platform. Не "изображение инфраструктуры", а собственные мощности, опыт использования облачных ресурсов, возможность настроить защиту и тут же ее проверить на прочность, ну и полное право всё это сломать 🔨
Для нас - это возможность масштабировать программы и запускать новые курсы (а мы их уже плотно пилим), не упираясь в железо. Вариативность возможных векторов атак, за счет индивидуальных CTF стендов, вместо зарезанных "шаренных" лаб, чтобы студенты не мешали друг другу проходить.
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥18🤬2❤1
This media is not supported in your browser
VIEW IN TELEGRAM
1000+ уязвимостей linux lpe в процессе раскрытия…
Полный выпуск тут https://open.spotify.com/episode/05zvq8JOnu8D8Xe5qH4J1c
👀 @ever_secure | 💪 Обучение | 💳 Поддержать
Полный выпуск тут https://open.spotify.com/episode/05zvq8JOnu8D8Xe5qH4J1c
Please open Telegram to view this post
VIEW IN TELEGRAM
Практика, практика и ещё раз практика. Лучшие практикующие специалисты собрались чтобы запилить вам монстра для обучения: EverBank. Это микросервисное приложение из 16+ сервисов на Java/Spring, Go, Python и React, со своим CI/CD, инфраструктурой и уязвимостями. Мы покрываем сотни кейсов безопасности и про каждый из них расскажем как найти, починить и выстроить процесс работы с ними в компании.
📆 26 сентября стартует новый поток курса DevSecOps от Ever Secure Academy 💪
Что внутри:
👀 25 CTF-стендов по классам уязвимостей. Увлекательные взломы с пасхалками и внутрекурсовой монетизацией.
👀 База DevOps: Linux, git, Gitlab CI, docker, terraform, ansible. Убираем стену между безопасностью и разработкой: помогаем безболезненно интегрироваться в пайплайны.
👀 Threat Modeling и оценка зрелости DevSecOps-процессов
👀 Разбор сканеров изнутри. Как работают, какие движки для чего лучше подходят и какие есть ограничения.
👀 Secret Detection, SAST, SCA, IaC, Container Security и DAST.
👀 Управление уязвимостями: агрегация → дедупликация → триаж → приоритизация → remediation → валидация → SLA и метрики
👀 Compliance-as-a-code: Quality Gates и конфигурация CI
👀 Итоговая работа: единый DevSecOps-пайплайн для EverBank. В начале курса - это дырявый монстр, в конце - абсолютно понятный продукт, который раскроет перед вами все грани существующих проблем с безопасностью на реальных проектах.
👀 Живые разборы с экспертами индустрии: Можно получить ответы на насущные вопросы и сразу применить знания из курса к реальным рабочим задачам.
Всего в программе 12 модулей. Практика будет как на Open Source-инструментах, так и на продуктах топовых российских вендоров, а это значит что вы сразу на своём опыте сможете посмотреть и бесплатные и коммерческие продукты в деле и выбрать подходящий под свои задачи.
В результате вы не просто будете знать, какие инструменты бывают в DevSecOps, а пройдёте весь путь от поиска уязвимости до построения работающего процесса и пайплайна вокруг реального приложения.
🔮 Бонус: всем студентам курса открыт бесплатный отдельный вводный блок «Как работает веб» на 13 занятий. Чтобы на основном потоке уже не выяснять, чем cookie отличается от заголовка 🙂
Приходи учиться строить DevSecOps по настоящему 💪
🖥 Полная программа и запись на курс: https://edu.eversecure.ru/devsecops
Что внутри:
Всего в программе 12 модулей. Практика будет как на Open Source-инструментах, так и на продуктах топовых российских вендоров, а это значит что вы сразу на своём опыте сможете посмотреть и бесплатные и коммерческие продукты в деле и выбрать подходящий под свои задачи.
В результате вы не просто будете знать, какие инструменты бывают в DevSecOps, а пройдёте весь путь от поиска уязвимости до построения работающего процесса и пайплайна вокруг реального приложения.
Приходи учиться строить DevSecOps по настоящему 💪
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥7❤1
А вот такая учебная схема EverBank получается)
Самое важное - добавили сторисы
Я считаю, что это атрибут любого современного банка. Если пользователь зайдет и проверит сразу баланс, вместо того, чтобы узнать что нового у команды, про апдейты, ну и конечно почитать всю эту максимально полезную информацию в сторисах, то мы вообще зря все это начинали =)
Теперь приложение максимально приближено к настоящему
ЗЫ морковки и кредит после просмотра сторис пока не завезли(
ЗЗЫ пока мне оперативно не напихали, учебное приложение намеренно упрощено в части взаимодействия с платежкой, отсутсвием АБС и др.
👀 @ever_secure | 💪 Обучение | 💳 Поддержать
Самое важное - добавили сторисы
Я считаю, что это атрибут любого современного банка. Если пользователь зайдет и проверит сразу баланс, вместо того, чтобы узнать что нового у команды, про апдейты, ну и конечно почитать всю эту максимально полезную информацию в сторисах, то мы вообще зря все это начинали =)
Теперь приложение максимально приближено к настоящему
ЗЫ морковки и кредит после просмотра сторис пока не завезли(
ЗЗЫ пока мне оперативно не напихали, учебное приложение намеренно упрощено в части взаимодействия с платежкой, отсутсвием АБС и др.
Please open Telegram to view this post
VIEW IN TELEGRAM