TGViewer
Codeby Codeby @codeby_sec · 37K subscribers
Post #10321 3.04K
29 месяцев — столько в среднем живёт уязвимость после публикации CVE

Не дней, не недель — месяцев. По данным IBM X-Force Threat Intelligence Index 2025, между моментом, когда уязвимость получает номер CVE, и моментом, когда организация реально её закрывает, проходит в среднем 29 месяцев. А теперь сравните: время, за которое атакующие начинают эксплуатировать свежую CVE (так называемый n-day), сжалось до 5 дней. В 2018–2019 было около 32. Чувствуете разрыв?

❗️Google Threat Intelligence Group насчитала 75 zero-day за 2024 год, и 44% атак пришлись на корпоративные продукты — рекордная доля. SD-WAN контроллеры, системы резервного копирования, сетевое оборудование — всё, что торчит наружу и управляет инфраструктурой.

Разберём на двух свежих примерах, как это выглядит на практике.

🎇CVE-2026-20127 — обход аутентификации в Cisco Catalyst SD-WAN. CVSS 10.0 из 10. Атака по сети, без пароля, без действий пользователя. Атакующий получает админские привилегии на контроллере, который управляет маршрутизацией всей SD-WAN-сети. Дальше — перехват трафика, lateral movement, добавление rogue peers для закрепления. EPSS — 0.88, это топ-1% среди всех CVE по вероятности эксплуатации в ближайший месяц.

🔑CVE-2026-22769 — вшитые учётные данные в Dell RecoverPoint for Virtual Machines. Классика жанра: hardcoded credentials, которые дают root-доступ к ОС. Неаутентифицированный атакующий, знающий эти креды, получает полный контроль над системой резервного копирования. Оба кейса — в каталоге CISA KEV, оба с решением SSVC: Act, то есть «патчить немедленно».

Что объединяет эти примеры? Жизненный цикл zero-day — не линейная цепочка «нашли → починили». Это шесть этапов, на каждом из которых работают разные люди и открываются разные окна риска:

• Внесение ошибки — баг рождается при написании кода или подключении зависимости
• Обнаружение — находит исследователь, фаззер или злоумышленник
• Вооружение — из бага собирают боевой эксплойт с обфускацией
• Эксплуатация — применение против реальных целей
• Раскрытие и патч — вендор узнаёт, начинает разработку исправления
• Развёртывание — патч выпущен, но организации тестируют, согласовывают окна обслуживания, катят каскадно

И вот парадокс: после пятого этапа уязвимость не исчезает. Она просто переходит из категории 0-day в n-day, и эксплуатация продолжается — иногда те самые 29 месяцев.

➡️В полной статье — CVSS-векторы с покомпонентным разбором, маппинг на MITRE ATT&CK и практический чеклист для исследователя.

https://codeby.net/threads/uyazvimost-nulevogo-dnya-zhiznennyi-tsikl-real-nyye-cve-i-protsess-patchinga.94896/
  • ❤ 5
  • 🔥 3
  • 👍 2
More from @codeby_sec
  1. Sep 23, 2026Ваш терминал выполняет чужие команды — и вы этого не видите Представьте: вы читаете логи н…
  2. Sep 22, 2026Post #10458
  3. Sep 22, 2026https://youtube.com/shorts/B-JlepDLJP0?feature=share Идеальный курс по ИБ MS SQL, ADCS, AD…
  4. Sep 22, 2026PwnEye PwnEye - это относительно новый инструмент, который пока не получил должного вниман…
  5. Sep 21, 2026377 вакансий в ИБ. И всего 63 резюме. Это не опечатка, это текущий счёт на доске «Карьера…
  6. Sep 21, 20261️⃣Атаки прячут за запросами к нейросетям Злоумышленники нашли новый способ обходить защит…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →