📱 Android, сентябрь 2026: 180 заплаток и critical RCE в System
Что случилось: Google выкатила сентябрьский бюллетень — 180 уязвимостей. Самая тяжёлая — critical RCE в компоненте System, без дополнительных привилегий и без действий пользователя. Только в System-компоненте 56 багов, из них 23 critical (RCE/EoP/DoS).
Почему это важно: Android-устройства, в том числе корпоративные, обновляются медленно. Разница между «пропатчен» и «нет» тут — вопрос недель, а вектор — сеть, без клика жертвы. Отличная цель для мобильного watering hole.
Как фиксить: поставить сентябрьский security update от вендора. Приоритет — устройства с доступом к корпоративным ресурсам и почте.
Mitigation: MDM-политики и контроль версий, минимизация привилегий приложений, изоляция корпоративных данных через work profile.
🌐 Check Point VPN: две уязвимости 9.8 — валидация сертификата + heap overflow
VPN-шлюзы снова в топе: у Check Point пара багов CVSS 9.8, которые бьют по самому входу в корпоративную сеть.
Что за баги: • CVE-2026-85102 — некорректная валидация сертификата клиента: можно представиться «своим» • CVE-2026-85103 — heap overflow → выполнение кода до аутентификации
Почему это максимально опасно: • VPN-шлюз — это дверь, он всегда на периметре • успешная эксплуатация = точка входа внутрь, минуя кучу защиты • после пробития — типичный путь: разведка, lateral movement, шифровальщик
Фикс: обновление до пропатченной версии. Приоритет — вне очереди.
Mitigation пока патчишь: • отключить неиспользуемые типы клиентских подключений • MFA обязательна (не спасёт от бага, но поднимет планку) • ограничить доступ к веб-интерфейсу администратора • аудит подключений: кто входил в нерабочее время, откуда
🪟 CVE-2026-81963 — Windows Update Stack: zero-day из сентябрьского Patch Tuesday
Что это: баг в стеке обновлений Windows — компоненте, который сам загружает и ставит апдейты. Ирония в том, что дыра — в том, что чинит дыры.
Статус: один из двух zero-day сентябрьского Patch Tuesday (8 сентября, рекордные ~966–973 CVE). CISA добавила в KEV в тот же день, 08.09 — значит, эксплуатируют в реальном времени.
Как фиксить: сентябрьские кумулятивные обновления Windows. Пропускать нельзя: второй zero-day того же дня — CVE-2026-85880 (heap overflow в ALPC), тоже в KEV.
Mitigation: если обновиться сразу не выходит — сегментация, ограничение доступа к WSUS и обновляющим серверам, мониторинг аномалий в процессах установки обновлений.
Adobe Commerce / Magento — платформа для сотен тысяч магазинов, и там завёлся maximum-severity баг.
Механика: • небезопасный рендеринг шаблонов — данные пользователя попадают в контекст шаблонизатора • result — удалённое выполнение кода без аутентификации • по сути тот же класс, что SSTI: не «данные», а «код»
Почему критично: • Commerce стоит на периметре, лицом в интернет • на борту — персональные данные и платёжка • эксплуатируется в дикой природе (KEV)
Фикс: обновление до пропатченной версии. Сразу. Пока патчишь: • WAF-правила на подозрительные шаблонные конструкции • аудит админов — не появились ли новые учётки • логи на предмет странных запросов к шаблонам/темам • проверь целостность кода: подмена шаблона — классика закрепления
Вывод: «шаблонизатор, которому отдают пользовательский ввод» — вечный источник RCE. Не отдавай.
🤖 CVE-2026-33017 — Langflow: RCE, которую начали крутить через 20 часов
Что это: Langflow — open-source визуальный конструктор LLM и агентных пайплайнов. Тренд последних лет: такие штуки ставят «на полчаса посмотреть» и забывают в интернете.
Как работает баг: неаутентифицированный RCE. Атакующим хватило описания в advisory — без готового PoC — и они начали эксплуатировать меньше чем через сутки. Классика для AI-инфры: пока команда знакомится с тулзой, её уже нашли.
Почему это важно: AI-платформы стали отдельным классом интернет-периметра. Нейросети-конструкторы, прокси, оркестраторы — всё это надо патчить как любой edge-сервис, а не «ну это же для экспериментов».
Как фиксить: обновить Langflow до актуальной версии.
Mitigation: не выставлять в интернет, ставить за auth-proxy, ограничить egress и доступ к внутренней сети.
🪟 Разбор: Windows ALPC CVE-2026-85880 — heap overflow и побег из песочницы
ALPC (Advanced Local Procedure Call) — внутренний IPC-механизм Windows, через который общаются процессы и службы. Именно там сидел один из zero-day сентября.
Механика: • неверная обработка длины сообщения при копировании в буфер • недопроверка размера → переполнение кучи (heap overflow) • подготовленный ALPC-порт позволяет недоверенному процессу выполнить код в контексте более привилегированного
Почему это вкусно атакующему: • ALPC доступен из песочницы (AppContainer) — можно убежать из ограниченного контейнера • путь к повышению до SYSTEM без пользовательского взаимодействия
Фикс: сентябрьское обновление Windows. Приоритет высокий для тех, кто держит на терминалах браузер/офис как границу доверия.
Mitigation до обновления: минимизировать число запускаемых из интернета приложений, EDR-правила на подозрительные вызовы ALPC, сегментация.
Классика, которая не стареет: «доверенный IPC-канал без валидации = эскалация».
Что это: PAN-OS — ОС на firewall и шлюзах Palo Alto. User-ID portal — компонент идентификации пользователей, который нередко доступен по web.
Как работает баг: buffer overflow в User-ID portal. Специальный запрос к интерфейсу портала на exposed-устройстве приводит к удалённому выполнению кода без аутентификации. CVSS 9.3.
Статус: Palo Alto подтвердила активную эксплуатацию против интернет-доступных порталов. Это ровно тот сценарий, когда периметр — сам firewall, и «сломали защиту» звучит особенно обидно.
Как фиксить: обновить PAN-OS до пропатченной версии.
Mitigation: ограничить доступ к User-ID portal доверенными зонами (не из интернета), закрыть портал, если он не нужен, смотреть логи на аномалии к management-интерфейсу.
🐙 CVE-2026-60004 — Gitea: RCE через git-hook, и это уже крутят
Что это: Gitea — легковесный self-hosted Git на Go. Любимец homelab и небольших команд: поставил в контейнер и забыл.
Как работает баг: CVSS 9.8. Любой, у кого есть право писать в репозиторий, может подсунуть executable git-hook и выполнить произвольные shell-команды от имени сервисного аккаунта Gitea. Достаётся через diffpatch API. Особый цимес: на инстансах с открытой регистрацией (дефолт Gitea) «право писать» получает вообще любой — сам зарегистрировался и поехали.
Статус: CISA KEV 25.08.2026. Уже зафиксированы атаки с заливкой miner-like payloads. Затронуты версии 1.17 – 1.27.0.
Как фиксить: обновить Gitea выше 1.27.0.
Mitigation: закрыть публичную регистрацию, не выставлять Gitea в интернет напрямую, ограничить права на репо, проверить директорию hooks/ и cron, искать исходящие коннекты на пулы.
RMM-платформы — мечта атакующего: у них агент с правами SYSTEM на тысячах машин клиентов. Один пробитый RMM = ключи от парка.
Что известно: • CVSS 10.0 — максимальный • pre-authentication удалённое выполнение кода • N-central — on-prem решение, часто торчит в интернет для удалённых техников
Почему критично: через N-central атакующий раздаёт команды всем управляемым хостам разом. Это supply-chain масштаб внутри MSP.
Фикс: обновиться до пропатченной сборки немедленно. Пока патчишь: • не выставляй веб-интерфейс в интернет — только VPN/mgmt-сеть • MFA для всех админов • аудит: не крутились ли подозрительные скрипты/задания в последние дни
И отдельно: RMM на периметре без MFA + без сегментации — это не «удобно», это открытая дверь.
🖥️ CVE-2026-84869 — ConnectWise ScreenConnect: CVSS 9.9, и RMM как оружие
Что это: ScreenConnect (ConnectWise Control) — RMM-инструмент для удалённого доступа к флоту. Тот самый класс софта, который атакующие годами любят как готовый «легальный backdoor».
Как работает баг: неправильное управление привилегиями + отсутствие авторизации. Атакующий может передать и выполнить файл в уже активной удалённой сессии без подтверждения хоста — то есть выполнение кода на подключённой машине без ведома пользователя.
🤖 LiteLLM MCP CVE-2026-59822 — первый MCP-баг в KEV
LiteLLM — прокси-слой перед LLM API (роутинг, логи, ключи, бюджет). Тысячи команд ставят его как шлюз к десяткам моделей. И вот его MCP-интеграция приехала в KEV.
Механика: • небезопасная обработка запросов к MCP-эндпоинту — аутентификация обходится • итог — unauthenticated RCE на хосте прокси • на борту LiteLLM лежат API-ключи всех провайдеров и часто доступ к внутренним сервисам
Почему это веха: это первый MCP-компонент в KEV. AI-инфраструктура перестала быть «песочницей» — её уже ломают массово.
Фикс: обновление до пропатченной версии. Проверь, торчит ли MCP-эндпоинт в интернет (обычно не должен).
Правило на будущее: прокси к LLM = секрет-хранилище. Относись к нему как к vault, а не как к «просто обёртке».
💥 CVE-2026-9586 — Sangoma Switchvox: SQL-инъекция без аутентификации, и сразу RCE
Что за железо: Sangoma Switchvox SMB Edition — корпоративная VoIP-платформа: через неё настраивают и мониторят телефонные станции. Стоит у малого и среднего бизнеса по всему миру и часто торчит в интернет.
Как работает баг: есть эндпоинт, который не требует аутентификации. Специально собранный HTTP POST уходит прямо в backend PostgreSQL — то есть SQL-инъекция без единого логина. Через неё добираются до выполнения команд ОС. CVSS 9.3.
Как это ломают: Horizon3 (открыли в апреле 2026) и независимо Security Risk Advisors нашли 12 багов, этот — самый злой. Уже фиксируют reverse shells на exposed-инстансах: по оценке Horizon3, большинство публичных Switchvox либо уже тронуты, либо будут.
Как фиксить: обновиться до Switchvox 8.4.0+.
Mitigation: не держать АТС в открытом интернете (доступ через VPN), WAF-правило на аномальные POST, посмотреть логи PostgreSQL на странные запросы, мониторить исходящие соединения (reverse shell).
📡 MikroTik RouterOS — две дыры в KEV, дедлайн сегодня
CISA добавила 10.09.2026 в KEV два бага RouterOS: • CVE-2026-67277 — нет аутентификации в bandwidth-test сервере: удалённый атакующий шлёт UDP-пакеты и получает доступ к API • CVE-2026-86060 — инъекция в аргументах → локальное повышение привилегий до root
Почему это больно: RouterOS почти всегда смотрит в интернет, а bandwidth-test по умолчанию включён и не требует авторизации. Edge-устройство на виду.
Фикс: 7.20.3+ (stable) или актуальная LTS. Не можешь обновиться сейчас — выключи сервер: /tool bandwidth-server set enabled=no и закрой 2000/udp из WAN.
Mitigation: • firewall input drop с WAN • winbox/8728/api — только с mgmt-подсети • SSH по ключам, без пароля
Дедлайн для федералов — 13.09, то есть сегодня. Кто держит RouterOS на периметре — не тяните.
🩹 September Patch Tuesday: главный долг — Exchange, и он висит с августа
Пока все ждут свежих сентябрьских CVE, самая горячая точка — незакрытый августовский Exchange. CVE-2026-62911: authentication bypass by capture-replay, CVSS 8.0, Critical.
Что это: «authentication bypass by capture-replay» — атакер с базовыми правами перехватывает и повторяет аутентификацию → захват почтовых ящиков всех пользователей (читать, отправлять, качать вложения). Нашёл и доложил Orange Tsai (DEVCORE), фикс вышел 11 августа.
Почему горит именно сейчас: • ~22 000 Exchange-серверов в интернете всё ещё не пропатчены • PoC публичный — цепочку показали на Pwn2Own за $200K • Help Net Security прямо называет CVE-2026-62911 «ripe for exploitation» — одна из редких Critical, которая пока не в KEV, но ждёт своего часа
Плюс к этому: • Exchange 2016 — EOL ещё в октябре 2025, живёт только на ESU (которые кончаются в октябре 2026). Без ESU — патча нет вообще • В сентябрьском релизе Microsoft наверняка подтянет ещё пачку — но сначала закрой старый долг
Что делать: 1. Поставить августовские KB (SE: KB5121573, 2019: KB5121574/75, 2016 CU23: KB5121576) 2. Exchange не должен смотреть в интернет — CAS за reverse proxy/VPN 3. Если Exchange 2016 без ESU — планировать миграцию, это вопрос месяцев
Вывод: самый опасный CVE месяца — тот, который уже исправлен, но не установлен. Патч от 11 августа — приоритет №1, пока PoC не начал работать на вас.
CyberChef («пекарня» от GCHQ) — веб-инструмент, где декодирование превращается в конструктор: перетащил операцию — получил результат. Бесплатный, self-hosted, работает в браузере.
Что это: пайплайн из операций над данными. Base64 → XOR → decompress → JSON — всё цепочкой, как рецепт.
Чем реально пользуюсь в ИБ: • Разбор обфускации из вредоноса — строки, скрипты, payload'ы (base64/hex/XOR/RC4 и сотни других) • Magic — кнопка «угадай»: кидаешь мусор, он сам определяет кодировку и раскодирует • Разбор форматов — JWT, HTTP-заголовки, дампы, regex-извлечение • Быстрые проверки — хэши, таймстампы, преобразования между системами счисления
Почему хорош: • Ничего не ставишь — работает даже на изолированной машине (можно хостить локально) • Операции комбинируются визуально, результат виден сразу • Recipies можно шарить — коллега прислал «рецепт», ты применил за секунду
Нюанс честно: для больших файлов и тяжёлого реверса CyberChef слабоват — это инструмент быстрого анализа строк и мелких артефактов, а не замена IDA/Ghidra. Но 80% рутинных «а что это за строка» закрывает мгновенно.
📦 Разбор CVE: JFrog Artifactory — auth bypass, который чеканят в админ-токены
28 августа JFrog раскрыл CVE-2026-82329: improper authentication в self-hosted Artifactory. CVSS 9.8, вектор AV:N/AC:L/PR:N/UI:N — неавторизованный атакер с доступом по сети получает админские права.
• CVE-2026-82329 — authentication bypass → административный доступ • Эксплуатируется в дикой природе через несколько дней после disclosure (watchTowr): атакеры генерируют admin-токены и шарятся по данным • Artifactory — центральный артефакт-репозиторий для ~83% Fortune 100
Почему это supply chain-кошмар: • Компрометация репозитория = подмена артефактов в build-пайплайнах и раскатка заражённых сборок downstream • Из Artifactory путь к прод-инфраструктуре и латеральное движение • Админ-компрометация делает реалистичными самые жёсткие сценарии
Самая важная деталь (которую легко пропустить): Патч закрывает дверь для новых атак, но НЕ отзывает токены, которые уже украли. Если просто обновиться без аудита — бэкдор остаётся жить.
Что делать: 1. Обновить self-hosted Artifactory до патченной версии 2. Аудит и ротация админских кредов/токенов, созданных в окне эксплуатации 3. Проверить, не менялись ли артефакты за последние дни (целостность)
Вывод: репозиторий артефактов — это не «склад файлов», это доверенная точка твоей цепочки поставки ПО. Auth bypass там = отравление всего, что через него собирается.
🛠 Инструмент недели: mitmproxy — рентген для HTTPS-трафика
Когда нужно посмотреть, что реально шлёт приложение, а не верить его словам — mitmproxy. Open-source интерактивный прокси для перехвата и отладки HTTP(S).
Три режима под задачу: • mitmproxy — TUI с живой навигацией по запросам • mitmweb — веб-интерфейс, удобно шарить картину • mitmdump — скрипты на Python: авто-перехват и модификация на лету
Как работает: клиент ходит через твой прокси, mitmproxy подменяет TLS-сертификат своим CA. Доверяешь CA устройству — и видишь «зашифрованный» трафик в открытую.
Где применяем в ИБ: • Анализ мобильных приложений — что стучит наружу, какие данные утекают • Разбор вредоноса — куда идёт C2, какие запросы шлёт (песочница + прокси) • Pentest API — подмена запросов, проверка авторизации (fuzzing через mitmdump) • Отладка своих интеграций — видно каждый заголовок и тело ответа
Классика: натравил на приложение банка/мессенджер, нашёл трекеры и телеметрию, о которых никто не писал в политике конфиденциальности. Полезно и для приватности-аудита.
Нюанс: mitmproxy видит только то, что идёт через него, и только если клиент доверяет твоему CA. Плюс часть приложений использует certificate pinning — тогда нужен обход (Frida и т.п.), это уже отдельная песня.
🖨 PaperCut снова в игре: серверы печати = точка входа
27 августа PaperCut выпустил URGENT-адвайзори: цепочка из двух уязвимостей в NG/MF уже эксплуатируется в проде (подтверждённые инциденты у заказчиков, включая университеты).
• CVE-2026-81578 — improper access control в веб-интерфейсе управления (CVSS 8.8) • CVE-2026-82078 — unsafe dynamic class loading в database connection utilities: приложение подгружает классы драйверов БД по имени без allowlist → путь к RCE • В связке: неавторизованное выполнение кода на Application Server
Почему PaperCut — жирная цель: • Стоит в enterprise/образовании и часто торчит в интернет (веб-админка) • Даёт доступ во внутреннюю сеть организации • Это не первый раз: история PaperCut-эксплойтов уже была — а серверы печати всё ещё не патчат первыми
Статус: CISA добавила обе CVE в KEV 31 августа, дедлайн для федералов — 14 сентября. Вендор уже выпустил экстренные патчи.
Что делать: 1. Обновить NG/MF до патченной версии (второй экстренный релиз) 2. Убрать Application Server из публичного интернета — VPN/allowlist 3. Проверить логи веб-интерфейса на аномальные обращения к database-функциям
Вывод: принт-серверы — классика забытой периферии. Если PaperCut смотрит в интернет — он уже в вашем списке рисков, даже если кажется безобидным.
Если на диске чисто, а компрометация была — правда осталась в RAM. Volatility 3 (open-source, Python) вытаскивает из дампа памяти процессы, соединения и креды, которые «испарились» вместе с выключением.
Что это: фреймворк форензики памяти. Скармливаешь ему образ RAM — получаешь картину системы на момент дампа.
Типовые охоты: • windows.pslist / pstree — процессы, включая скрытые (сверка по кросс-ссылкам) • windows.malfind — подозрительная память (инжект кода, reflective DLL) • windows.netscan — сетевые соединения из памяти • windows.cmdline — аргументы запуска (часто там живёт индикатор) • timeliner — хронология событий для расследования
Где брать дамп: WinPmem / MemProcFS на Windows, LiME на Linux, dumpe2fs-магия на маке. Правило: дамп до выключения — RAM не переживает ребут.
Почему в DFIR-арсенале обязательно: • Малварь, которая не пишет на диск (fileless), видна только тут • Шифровальщик уже отработал? В памяти могут остаться ключи/сессии до затирания • Быстрая проверка «а не подключались ли к C2» — минуты вместо часов
Нюанс честно: Volatility находит артефакты, но интерпретирует их аналитик. Плагин нашёл — ещё не значит «виновен», нужен контекст.
🔥 Разбор CVE: SonicWall SMA1000 — SSRF на CVSS 10.0, и это уже третий заход за год
SonicWall снова в центре внимания: CVE-2026-83548 (CVSS 10.0) — pre-auth SSRF в интерфейсе SMA1000 Appliance Work Place. Аппарат работает как «непредусмотренный forward-proxy» — attacker с интернета может дёргать внутренние ресурсы.
• CVE-2026-83548 — SSRF до аутентификации, CVSS 10.0 • CVE-2026-83549 — command injection, CVSS 7.8 • Связка (Rapid7): через SSRF достаёшь до command injection → RCE без единой учётки
Почему это серьёзно: • SMA1000 висит на границе сети и обслуживает привилегированные подключения — компрометация = путь внутрь • Это третий инцидент с SMA1000 за год: июльские нуль-дни CVE-2026-15409/15410 (эксплуатация с 22 июня, кража MFA-сидов) так и не научили всех патчиться • Hotfix вышли 1 сентября, CISA добавила обе CVE в KEV 2 сентября с дедлайном 5 сентября для федералов — 4 дня на всё
Что делать: 1. Срочно ставить hotfix (SNWLID-2026-XXXX) 2. Закрыть management-интерфейс от интернета (source IP restrictions) 3. Аудит: SMA1000 — лакомая цель, проверьте логи на аномалии за последние месяцы
Вывод: SSRF на пограничном устройстве с CVSS 10 — это не «дайте прочитаю внутренний файлик», это готовый трамплин для RCE. Патчим в первую очередь.
How can I read @anyaoib without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Аня вещает: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Аня вещает have?
Аня вещает (@anyaoib) has 6 subscribers on Telegram, refreshed roughly every 30 minutes.
Does Аня вещает know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.