TGViewer
Channel Public Channel
Репорты простым языком

Репорты простым языком

@critical_bug

Самые важные ИБ-репорты со всего мира простым языком.
Subscribers
3.35K
Photos
730
Videos
11
Links
1.6K
Recent Posts 20 shown
Post #1825 499

Forwarded from VolgaCTF

📢 Программа VolgaCTF 2026 уже доступна.

Мы опубликовали расписание VolgaCTF 2026!
Заходи на сайт и смотри, какие доклады ждут тебя.

📍 В этом году конференция пройдёт 16 сентября в HolidayHall Samara по адресу: улица Алексея Толстого, 99.

Мы собрали экспертов из топовых IT-компаний и независимых исследователей. Они поделятся самым ценным: реальным опытом, практическими кейсами и свежими инсайдами.

✔️ Сохраняй программу и планируй посещение.
Post #1824 1.77K
🔴 Полный разъёб! Один обратный слеш — и Next.js-сервер выполняет команды: критическая RCE на Windows

CVE-2026-75604 | CVSS 9.0 | CWE-22 | аутентификация не требуется

В Next.js обнаружена критическая уязвимость, позволяющая удалённому атакующему без учётной записи выполнить произвольный код на Windows-сервере. Проблема находится в файловом кеше фреймворка и проявляется в приложениях, одновременно использующих Pages Router и App Router без Cache Components.

Корневая причина — различие в обработке путей. Next.js экранировал /, # и ?, но не учитывал литеральный обратный слеш \. Для Linux это обычный символ имени файла, а Windows воспринимает его как разделитель каталогов. В результате последовательности с ..\ могли выйти за пределы каталога incremental cache и обратиться к внутренним build-файлам.

Опубликованная цепочка выглядит так:

cache path traversal → чтение server-reference-manifest.json → утечка AES-ключа Server Actions → подделка bound arguments → React Flight gadget → выполнение JavaScript в Node.js → запуск команды ОС

Особенно опасна утечка .next/server/server-reference-manifest.json. В этом файле находится encryptionKey, которым Next.js защищает замкнутые переменные Server Actions. Получив ключ и идентификатор подходящего closure-bound Server Action из HTML-формы, атакующий может сформировать корректно зашифрованные аргументы и заставить сервер обработать их как доверенные данные.

Для эксплуатации требуется сочетание условий:

- Next.js работает непосредственно на Windows;
- используются Pages Router и App Router;
- Cache Components не включены;
- используется стандартный файловый кеш;
- доступны динамический ISR-маршрут Pages Router и кешируемый App Router route;
- в приложении присутствует совместимый closure-bound Server Action.

Уязвимые версии:

- Next.js >= 13.4 и < 15.5.24;
- Next.js >= 16.0 и < 16.3.3.

Исправлено в 15.5.24 и 16.3.3. Vercel сообщает, что надёжного workaround нет: Windows-развёртывания необходимо обновить и заново собрать приложение.

Для поиска попыток эксплуатации стоит проверить необработанные HTTP-пути на %5C, ..%5C и обращения к /_next/data/, а также коррелировать их с необычными POST-запросами к Server Actions. На уровне хоста критичны дочерние процессы cmd.exe или PowerShell, запущенные от node.exe, и неожиданные исходящие соединения процесса Next.js.

Расширенное объяснение: https://eh.su/reports/cve-2026-75604-unauthenticated-rce-v-next-js-cherez-windows-path-traversal-i-server-actions#editor

#NextJS #CVE202675604 #RCE #PathTraversal #ServerActions #React #NodeJS #AppSec #CyberSecurity
  • 🔥 10
Post #1823 948
🔴 Один XML-запрос — и CI/CD-сервер под контролем: критическая RCE в JetBrains TeamCity

CVE-2026-63077 | CVSS 9.8 | CWE-502 | активная эксплуатация

В TeamCity On-Premises обнаружена критическая уязвимость, позволяющая удалённому атакующему без учётной записи выполнить произвольные команды на сервере через HTTP(S). Вектор находится не в обычном веб-интерфейсе, а в протоколе опроса TeamCity Agents.

Причина — ошибочная настройка Java-библиотеки XStream. TeamCity добавлял собственные классы в allowlist десериализации, но не удалял стандартные разрешения XStream для широких иерархий Map, Collection и Throwable. Этого оказалось достаточно, чтобы собрать цепочку объектов и добраться до выполнения кода.

Схема атаки:

регистрация агента → получение session ID → вредоносный XML → XStream gadget chain → HSQLDB → запись JSPWS в webroot → выполнение команды

Цепочка заставляет BasicDataSource открыть встроенную HSQLDB и выполнить SQL из connectionInitSqls. Команда SCRIPT создаёт в каталоге TeamCity файл .jspws, который обрабатывается Apache Jasper как серверный JSP. Код выполняется с правами процесса TeamCity.

Компрометация CI/CD-сервера может раскрыть пароли, VCS- и cloud-токены, ключи подписи и другие секреты, а также позволить изменить сборки и внедрить вредоносный код в выпускаемые артефакты.

Уязвимы все версии TeamCity On-Premises. Исправление доступно в:

- TeamCity 2025.11.7;
- TeamCity 2026.1.3.

Для TeamCity 2017.1+ выпущен security patch plugin, но он закрывает только CVE-2026-63077. TeamCity Cloud уже защищён.

Индикаторы возможной атаки:

- com.thoughtworks.xstream.converters.ConversionException;
- HSQLMetadataStorage$SchemaMismatchException;
- запросы к /app/agents/v1/commands/error;
- неизвестные агенты с именами, начинающимися на scan;
- появление неизвестных .jspws в webroot.

После обновления ForbiddenClassException может означать, что exploit был заблокирован исправленной версией.

CVE уже включена в каталог CISA KEV. Простого обновления недостаточно: интернет-доступные серверы необходимо проверить на компрометацию, а при обнаружении признаков атаки — изолировать, проверить целостность сборок и сменить хранившиеся в TeamCity секреты.

Расширенный репорт: https://eh.su/reports/unauth-rce-v-jetbrains-teamcity-oshibochnyy-xstream-allowlist-otkryvaet-put-k-zahvatu-ci-cd

#TeamCity #JetBrains #CVE202663077 #RCE #CICD #DevSecOps #CyberSecurity
  • ❤ 1
Post #1822 1.05K
CVE-2026-72530 TrueConf Server: RCE с правами SYSTEM и заражение участников конференций

🙈⛔️🪲 Критическая уязвимость позволяет удалённому неавторизованному атакующему выйти из изолированной среды TrueConf Server и выполнить код на хостовой ОС. Точка входа доступна через открытый по умолчанию порт 4307/TCP.

В реальных атаках Head Mare использовала связку CVE-2026-72529 и CVE-2026-72530:

4307/TCP → загрузка скрипта → выход из sandbox → SYSTEM → web shell → подмена TrueConf Client

После компрометации атакующие заменяли locale.php, удаляли следы из журналов и устанавливали службы SysExcSvc и SysReadSvc. Затем штатный установщик TrueConf Client подменялся заражённой версией с PhantomCore.

В результате вредоносное ПО могли получить все пользователи, скачавшие клиент с захваченного сервера, включая внешних участников конференций.

Уязвимые версии:

- ниже 5.3;
- 5.3 до 5.3.9;
- 5.4 до 5.4.9;
- 5.5 до 5.5.5.

Что делать: обновить сервер, ограничить 4307/TCP, проверить locale.php, клиентские установщики, службы SysExcSvc/SysReadSvc и устройства, скачивавшие клиент. Публичный рабочий PoC не опубликован, но эксплуатация подтверждена, а CVE включена в CISA KEV.

Расширенный отчет: https://eh.su/reports/trueconf-server-prevraschaet-videokonferentsii-v-kanal-dostavki-malvari-cve-2026-72530

#TrueConf #CVE202672530 #RCE #CyberSecurity #PhantomCore
  • ❤ 3
Post #1821 1.15K
🔥 ShieldBreak: Microsoft Defender сам отдаёт хакеру права SYSTEM!

😱 Microsoft подтвердила новую zero-day уязвимость CVE-2026-69414 в движке Malware Protection Engine. Она позволяет обычному локальному пользователю превратиться в NT AUTHORITY\SYSTEM — получить максимальные права в Windows.

CVSS: 7.8 High. Публичный PoC уже доступен.
💥 В чём прикол?

ShieldBreak — это полный обход исправления для предыдущей дыры RoguePlanet (CVE-2026-50656). Microsoft закрыла старый способ атаки в июле, но исследователь Nightmare Eclipse нашёл новый путь к тому же результату.

То есть Windows может быть полностью обновлена, а повышение до SYSTEM всё равно работает. 🤯

🚨 Что получает атакующий?

- доступ к системным файлам и реестру;
- возможность отключать средства защиты;
- кражу учётных данных;
- установку драйверов, руткитов и бэкдоров.

Уязвимость не даёт первоначальный удалённый доступ: злоумышленнику сначала нужно запустить код от обычного пользователя. Зато после этого ShieldBreak превращает ограниченную учётку в полный контроль над системой.

🧪 Автор PoC заявляет об успешном тестировании на актуальных Windows 11 25H2, Canary и Windows Server 2025. Windows 10 также считается уязвимой.

🛡 Что делать?

Официального патча пока нет — Microsoft только готовит обновление.

- Не отключайте Defender: это создаст ещё больше рисков.
- Ограничьте запуск неизвестных программ и скриптов.
- Используйте AppLocker/WDAC и принцип минимальных привилегий.
- Следите за неожиданными процессами с правами SYSTEM.
- Установите исправление сразу после его выхода.

🔗 Расширеный разбор: https://eh.su/reports/shieldbreak-microsoft-defender-pomogaet-atakuyuschemu-stat-system


#Windows #MicrosoftDefender #ShieldBreak #CVE #ZeroDay #PrivilegeEscalation #SYSTEM #CyberSecurity #Infosec #critical_bug
  • 😱 1
Post #1820 798

Forwarded from Багхантер

Искал уязвимости ВКонтакте и нашел пост с 1.2 миллионами комментариев. Для меня остается загадкой, что это за пост и зачем там столько комментариев.

https://vk.ru/wall-143968792_10033449
  • 👀 7
  • 😈 2
Post #1819 1.13K
🔥 CVE-2026-65400: Mac можно взломать до root без пароля через Screen Sharing

😱 В macOS обнаружена критическая уязвимость в штатной функции «Общий экран». Если сервис доступен по сети — пароль, клик пользователя или взломанная учётка атакующему не нужны.

CVSS: 9.8. Уязвимость уже эксплуатируется в реальных атаках. 💀

🧠 Что сломалось


За Screen Sharing отвечает процесс screensharingd, принимающий подключения по протоколу RFB/VNC на TCP-порту 5900.

В CVE-2026-65400 нарушена логика машины состояний авторизации: демон путается в последовательности сетевых сообщений и переводит соединение в статус «аутентификация пройдена», хотя пароль никто не проверял.

Атакующему достаточно знать имя локального пользователя — а оно отображается прямо на экране входа в macOS.

💥 Без сложной эксплуатации
— без переполнения буфера
— без обхода ASLR
— без race condition
— без падения процесса

Чистая логическая ошибка: несколько сообщений в правильном порядке — и Mac принимает атакующего за легитимного пользователя.

👑 Почему сразу root

screensharingd работает с правами root. После обхода авторизации злоумышленник получает не картинку рабочего стола, а полный доступ: чужие файлы, закрепление в системе, установка произвольного софта.

Исследователи из Calif восстановили рабочий эксплойт, сравнив версии macOS 26.6 и 26.6.1, — на это ушло около четырёх часов. Вот насколько маленьким стало окно между выходом патча и появлением оружия. ⏱️

🚨 Это уже не теория

NCSC Нидерландов зафиксировал эксплуатацию на нескольких Mac с портом 5900, открытым в интернет. Во всех известных случаях атакующие получали root-доступ, закреплялись в системе и устанавливали майнер Monero.

CISA добавила CVE-2026-65400 в каталог активно эксплуатируемых уязвимостей (KEV).

🛡 Что делать прямо сейчас

1️⃣ Обновиться минимум до:
— macOS Tahoe 26.6.1
— macOS Sequoia 15.7.9
— macOS Sonoma 14.8.9

2️⃣ Отключить Screen Sharing, если не используется:
Настройки системы → Основные → Общий доступ → Общий экран

3️⃣ Не выставлять TCP/5900 в интернет. Для удалённого доступа — только через VPN с ограничением файрволом.

⚠️ Смена пароля не спасёт — уязвимость позволяет пропустить сам этап его проверки.

🔗 Расширеное объяснение: https://eh.su/reports/cve-2026-65400-mac-mozhno-vzlomat-do-root-bez-parolya-cherez-screen-sharing

#Apple #macOS #CVE #RCE #Root #ScreenSharing #ZeroDay #CyberSecurity #Infosec #critical_bug
Post #1818 800

Forwarded from Boring channel Nedyrov

А что если завести 1000 каналов в телеге с автопостингом и постить контент из других каналов перфразированный или из других источников? В целом уже 200 каналов завел и смаштабироваться до 1000 просто дело техники. Будут интересно просмотры у таких каналов.
  • 👎 3
  • 😁 3
  • 💊 3
  • 🔥 2
  • 🤡 1
Post #1817 1.02K

Forwarded from Синдром Безопастника

Всем Пис, возможно будет репост в известный канал в узких кругах людей последней уязвимости, так что следующую находку на 60к раскрою на 200-300 человек.
  • 🤮 2
  • 👍 1
  • 👎 1
  • 😢 1
  • 🤡 1
Post #1816 1K
Этот чувак хочет раскрыть багу на 60к рублей на 200 подписчиков. Поможем ему? Интересно посмотреть что там.
  • 👎 5
  • 🤮 2
  • 🤡 2
Post #1815 1.41K
Фонд для ИБ-стартапов запущенный ФРИИ и 🥰METASCAN объявил о старте приема заявок на акселератор!

Задача акселератора — усилить основателей и команду в ключевых навыках, которые нужны для выживания компании на раннем этапе:
Умение тестировать гипотезы проблем и гипотезы ценности.
Умение продавать и использовать такие инструменты как UVP, PPVVC, пейн-мапы.

Проекты прошедшие отбор смогут принять инвестиционное предложение от 5 до 100 млн рублей за долю до 20%

Если ваша заявка пройдет отбор, в акселераторе вы получите:
— Диагностику продукта, продаж, рынка и инвестиционной готовности

— Работу с трекером, коворкинг и базу знаний

— Профильных экспертов по B2B/Enterprise-продажам

— Экспертные сессии по маркетингу, построению команды, финансовому управлению

— Возможность выйти на B2B/Enterprise клиентов через партнёров акселератора

Посмотреть на выпускников Акселератора и заполнить анкету можно тут
  • ❤ 7
  • 🔥 5
  • 👍 3
  • 👎 1
Post #1813 1.75K

Forwarded from Standoff 365

Где кибериспытания от Т-Банка, там и 50 миллионов 🥂

Перед тобой уникальная возможность проверить, сможешь ли ты повлиять на устойчивость бизнес-процессов одного из крупнейших российских банков и получить вознаграждение до 12 млн рублей за реализацию одного недопустимого события!

Рассказываем, как участвовать:
🟡 Подай заявку
🟡 Получи приглашение и доступ к программе
🟡 Продемонстрируй реализацию недопустимого события

Кстати, кибериспытания пройдут на Standoff Bug Bounty. И мы подготовили для участников специальные ачивки, которые останутся в твоем профиле на платформе.

Не откладывай возможность принять участие и регистрируйся уже сейчас ⏳
Post #1812 1.56K

Forwarded from Standoff 365

Программа «Точка Банка» теперь доступна всем исследователям 🔎

Что можно изучать:
▫️ tochka.com — основной сайт
▫️ allo.tochka.com — Справочная
▫️ shop.tochka.com — Универмаг
▫️ *.tochka-tech.com — технические сервисы

💸 За найденные баги можно получить до 450 000 рублей.

Расставь точки над уязвимостями и забирай баунти в программе ⬅️
Post #1810 1.84K
🔥 CVE-2026-43284: "Dirty Frag" — Новый способ стать root в Linux 😱

Пока вы патчили "Copy Fail", подъехала новая критическая дыра. Исследователи обнаружили уязвимость "Dirty Frag", которая позволяет локальному пользователю получить полные права root на большинстве современных дистрибутивов.

💥 В чем прикол?
Это логическая ошибка в подсистемах xfrm-ESP и RxRPC. Используя системный вызов splice(), атакующий может заставить ядро писать данные прямо в page cache системных файлов. Это как Dirty Pipe, но через сетевые фрагменты.

🚨 Почему это опасно?
— Работает стабильно и детерминировано (никаких race conditions).
— Затрагивает Ubuntu, RHEL, Fedora и другие популярные системы.
— Позволяет переписать любой файл в памяти, например /etc/passwd.

🛡 Что делать?
Срочно обновляйте ядро! Если патч еще не прилетел, можно временно отключить модули esp4, esp6 и rxrpc.

📄 Полный технический разбор и гайд по защите — в PDF ниже 👇

💎 Хочешь узнавать о таких дырах первым? Подписывайся на нашу VIP-версию — там эксклюзивные разборы и 0-day отчеты раньше всех! 🚀

#Linux #CVE #DirtyFrag #Root #LPE #CyberSecurity #Infosec #critical_bug
  • 🔥 2
Post #1805 1.26K
🔥 CVE-2026-41940: Массовый взлом cPanel через обход авторизации! 😱

Пока админы спали, хакеры из группировки Mr_Rot13 начали захватывать тысячи серверов по всему миру. Критическая дыра в cPanel & WHM позволяет получить права root без пароля. Буквально.

💥 Суть бага: Ошибка в логике проверки токенов. Атакующий шлет хитрый запрос и вуаля — он в системе.
🚨 Что происходит: Ставят бэкдоры на Go, крадут SSH-ключи и пароли от БД. Уже заражено более 2000 серверов.
🛡 Что делать: Срочно обновлять cPanel до упора и проверять свои .ssh/authorized_keys.

📄 Полный технический разбор и гайд по защите — в PDF ниже 👇

💎 Хочешь 0-day раньше всех? Подписывайся на нашу VIP-версию — там эксклюзивные разборы и отчеты раньше всех! 🚀

#cPanel #CVE #RCE #AuthBypass #CyberSecurity #Infosec #critical_bug
  • 👍 1
Post #1803 1.16K
🔥 CVE-2026-33825: BlueHammer & RedSun — LPE в Windows Defender! 😱

В Microsoft Defender нашли критическую дыру (CVE-2026-33825), позволяющую любому пользователю получить права SYSTEM! 😈

💥 Суть:
Баг в механизме Time-of-Check to Time-of-Use (TOCTOU). Атакующий может подменить файл во время очистки угроз через NTFS-соединения, заставляя Defender перезаписать системные файлы своим кодом.

🚨 Почему это опасно?
— Полный контроль над системой.
— Скрытая эксплуатация через легитимный процесс.
— Работает на всех актуальных версиях Windows 10/11.

🛡 Что делать?
Срочно обновите Windows Defender через Центр обновления. Патчи уже доступны! ⬆️

📄 Полный технический разбор с деталями эксплуатации — в PDF ниже 👇

💎 Хочешь 0-day отчеты раньше всех? Подписывайся на нашу VIP-версию: https://vip.eh.su 🚀

#Windows #CVE #LPE #Defender #BlueHammer #RedSun #CyberSecurity #Infosec #critical_bug
  • 👍 1
Older posts →

About this channel

How can I read @critical_bug without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Репорты простым языком: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Репорты простым языком have?
Репорты простым языком (@critical_bug) has 3.35K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Репорты простым языком know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →