TGViewer
Channel Public Channel
CyberOK_news

CyberOK_news

@cyberok_news

Кибер-бутик
https://www.cyberok.ru/
Subscribers
1.17K
Photos
144
Videos
3
Links
188
Recent Posts 20 shown
Post #255 308
💻 Опережать атакующего: как находить уязвимости раньше, чем ими воспользуются

15 октября в Санкт-Петербурге пройдёт конференция CNews Петербург: Передовые технологии и кейсы России.

На ней Игорь Первушин, руководитель экспертизы СайберОК, выступит с докладом «Опережать атакующего: как находить уязвимости раньше, чем ими воспользуются».

🗣 О докладе
Современная кибербезопасность превращается в гонку скорости между атакующими и защитниками (и чем дальше, тем быстрее, все же ждут CVE-2026-100000?). Новые уязвимости, эксплойты и доступные из интернета системы уже обнаруживаются автоматически, поэтому периодических сканирований и пентестов становится недостаточно.

В докладе рассмотрим, как построить непрерывный технологический цикл от обнаружения внешних активов до подтверждения и устранения критичных уязвимостей. Покажем, как глобальный анализ поверхности атаки, собственная база знаний об уязвимостях, автоматизированные проверки, ИИ и экспертиза offensive security позволяют сократить время реакции на новые угрозы.

🎤 С нетерпением ждем встречи!

🗓 15 октября, CITYTEL
📍 Санкт-Петербург, Пироговская наб., 5/2
  • 🔥 9
  • ⚡ 5
  • ❤ 1
Post #254 566
❗️ Критическая уязвимость в ядре WordPress: CVE-2026-87902

Уязвимость позволяет атакующему без учётной записи подключить произвольный доступный для чтения локальный файл .php, расположенный за пределами каталогов активной темы. При определённых условиях на сервере и в теме это раскручивается до выполнения произвольного кода (RCE).
Аутентификация, учётная запись, файл cookie, сеанс или одноразовый проверочный код не требуются.

ℹ️ Об уязвимости
Уязвимость возникает при выборе шаблона страницы. WordPress формирует список возможных имён файлов шаблона, и одно из них напрямую получает значение параметра pagename из запроса без достаточной проверки.

Сначала WordPress обрабатывает значение через собственный санитайзер. Он намеренно сохраняет экранированные октеты, но переписывает литеральные точки и обрезает строку по литеральному слэшу. Из-за этого:
• обычный ../../ не выживает после санитайзера;
• percent-encoded вариант проходит, а затем get_page_template() его декодирует.

Есть и второй нюанс: вместе с pagename должен передаваться параметр page_id, указывающий на реальную страницу. Без него запрос не возвращает нужную страницу и цепочка не отрабатывает.

⚡️ Алгоритм атаки
• Атакующий отправляет запрос к публичной части сайта с параметрами pagename и валидным page_id.
• Санитайзер сохраняет закодированные октеты, кандидат шаблона собирается с «путём наружу».
• get_page_template() декодирует значение и подключает выбранный локальный .php-файл вне директорий темы.
• Самый обсуждаемый вектор для получения RCE — на сервере присутствуют компоненты PEAR (pearcmd.php) и включён register_argc_argv, LFI раскручивается до выполнения произвольного PHP-кода с правами веб-сервера.

💬 Публичные PoC уже доступны на GitHub.

⚠️ Эксплуатация в сети
Активное сканирование в дикой природе началось 22 сентября 2026 — менее чем через 5 часов после выхода 7.1.2. Пейлоады повторяют ту кодировку, которую закрывает патч (то есть авторы работали от диффа, а не от независимой находки).

🔌 Условия эксплуатации:
• Для LFI — достаточно дефолтного резолвинга шаблонов.
• Для RCE — нужны доп. предпосылки (например, PEAR в окружении + подходящий layout темы и runtime-условия); не каждая дефолтная установка эксплуатируется.

🔺CVSS: 9.2 — критический уровень опасности.
Затронутые версии:
WordPress 4.7.0–7.1.1.

Исправленные версии:
WordPress 7.1.2.
WordPress 7.0.6.
WordPress 6.9.9.
WordPress 6.8.10.
Обратные исправления для веток вплоть до версии 4.7.37.

🛡 Рекомендации по защите
1. Немедленно обновиться до пропатченной версии.
2. Отключить register_argc_argv в php.ini (нейтрализует вектор pearcmd.php RCE).
3. На межсетевом экране приложений или обратном прокси блокировать закодированные последовательности обхода каталогов в параметре pagename (например, pagename=…%2e%2e…).
5. Проверить логи на аномальные запросы с pagename + page_id и percent-encoded последовательностями.

🔗 Карточка уязвимости в NVD
🔗 Исследование автора
🔗 Разбор Patchstack
  • ⚡ 7
  • 🔥 7
Post #253 566
⚡️ ZeroNights 2026 — «Да пребудет с вами Rust In Peace»

30 сентября в Санкт-Петербурге пройдёт одна из главных конференций по информационной безопасности — ZeroNights 2026.

На ней Сергей Гордейчик, генеральный директор СайберОК, выступит с докладом «Да пребудет с вами Rust In Peace».

🗣 О докладе
Когда понадобилось обрабатывать пакеты на скоростях в сотни тысяч запросов в секунду, выбор пал на Rust: ведь на Python такое не напишешь, а C++ последний раз трогали в 2007-м.

Вайбкодинг с агентами быстро привел к первой критической ошибке в собственном коде. Тут и вспомнилось золотое правило: доверять нельзя никому — ни агентам, ни людям, ни Rust.

Rust не удаляет баги — он их переселяет: вместо повреждения памяти появляются сбои в работе, исчерпание ресурсов, логические ошибки и доверие к десериализации.

Доклад — о том, как проверка этой гипотезы превратилась в инструмент: пайплайн Anthropic для поиска багов в C/C++ был адаптирован под Rust и натравлен на фундамент экосистемы — включая парсеры, которыми вы разбираете чужие исполняемые файлы и любимые сетевые прокси.

Также в программе модель безопасности Rust, каталог реальных проблем в экосистеме и разбор полётов.

🎤 Приглашаем послушать.

🗓 30 сентября, 13:00, Сцена Heap Stage
📍 ZeroNigts 2026, СПб, LOFT#7


🔗 Сам инструмент опубликован в общем доступе:
https://github.com/scadastrangelove/rust-in-peace/
  • 🔥 13
  • ❤ 6
Post #252 658
⚡️ СайберОК и Positive Technologies расширяют стратегическое сотрудничество

Positive Technologies приобрела долю в компании СайберОК.
На базе разработок СайберОК уже созданы совместные продукты. Менее чем за полгода число совместных пилотных проектов превысило 70, появились первые совместные продажи. В 96% проектов технологии СайберОК позволили выявить неучтённые ИТ-активы с уязвимостями, эксплуатация которых могла привести к критическому ущербу для организаций.

💬 «Расширение партнёрства позволит нам эффективнее объединять усилия в исследованиях, разработке и развитии бизнеса. Совместное продвижение поможет предлагать наши решения клиентам Positive Technologies как расширение уже используемой платформы безопасности. Для СайберОК это возможность сосредоточиться на том, что мы умеем делать лучше всего: создавать технологии безопасности для эпохи ИИ. Наша цель — разрабатывать лучшие в России и конкурентоспособные на мировом рынке решения», — Сергей Гордейчик, сооснователь и генеральный директор СайберОК.

💬 «У CyberOK есть разработки, у которых нет прямых аналогов в мире, и мы видим возможность построить на их основе продукты, конкурентоспособные далеко за пределами России», — комментирует Алексей Новиков, управляющий директор Positive Technologies.

⚫️ СайберОК продолжает развиваться как независимый вендор. Компания сохраняет все действующие партнёрские соглашения и прямые продажи и обязательства перед клиентами. Мы продолжаем разрабатывать и выпускать новые продукты в области кибербезопасности и искусственного интеллекта, масштабировать разработки и укреплять экспертизу.

🔗 Коммерсантъ
  • 🔥 28
  • ❤ 13
  • 👍 2
  • 😱 2
Post #251 744
🎓 Курс по кибербезопасности в Harbour.Space

Сергей Гордейчик, генеральный директор СайберОК, провел трехнедельный интенсив по основам кибербезопасности в университете Harbour.Space в Бангкоке.

В рамках курса студенты на практике изучали современные методы обеспечения безопасности (SecOps) и методологии Purple Team: искали и находили реальные уязвимости в сервисах университета, начиная от разведки и заканчивая «белым ящиком» по забытым репозиториям на GitHub.

🔗 Подробнее о курсе: harbour.space
  • ❤ 8
  • 👍 2
  • 🔥 2
Post #250 860

Forwarded from Крак%00зябры

❗️ Критическая уязвимость Account Takeover в Keycloak
(CVE-2026-18963)

Позволяет установить произвольный пароль на любую учётную запись, зная только имя пользователя или email. Аутентификация и взаимодействие с пользователем не требуются.

➖Уязвимость возникает в потоке сброса пароля reset-credentials, в методе ResetCredentialEmail.action(). По замыслу он завершает шаг подтверждения по e-mail только после того, как пользователь перешёл по ссылке из письма и обработчик action-токена записал в сессию ACTION_TOKEN_USER_ID.

Но метод не проверяет ни токен, ни этот идентификатор - он безусловно помечает почту подтвержденной и продвигает поток к установке нового пароля:

    @Override
public void action(AuthenticationFlowContext context) {
context.getUser().setEmailVerified(true);
context.success();
}


Дотянуться до этого шага напрямую позволяет то, как хранится состояние экрана выбора способа входа: Keycloak держит его как «залипающий» атрибут сессии (AUTHENTICATION_SELECTOR_SCREEN_DISPLAYED), из-за чего исполнение шага с подтверждением по e-mail остается доступным и после отправки письма.

Алгоритм атаки 🤩

1️⃣ Атакующий инициирует сброс пароля для жертвы (жертве уходит штатное письмо, переходить по ссылке не требуется)
2️⃣ Через tryAnotherWay=on и повторный запрос к reset-credentials атакующий возвращается на шаг подтверждения e-mail и напрямую вызывает его action(), минуя authenticate().
3️⃣ Метод помечает почту подтверждённой, поток уходит на UPDATE_PASSWORD
4️⃣ Атакующий ставит новый пароль без доступа к почте жертвы и без единого клика по ссылке

Патч чинит обе причины: ResetCredentialEmail.action() теперь требует совпадения пользователя из сессии с ACTION_TOKEN_USER_ID (записывается только при переходе по ссылке из письма), а состояние экрана выбора способа входа больше не «залипает» на весь поток - оно привязано к конкретному шагу.

Условия эксплуатации:
⏺В realm включена функция Forgot Password

💬 К тому же доступен публичный PoC , в котором есть флаг --safe-check для безопасной проверки наличия уязвимости. Он шлет несуществующий юзернейм и смотрит, обходится ли email-gate в reset-потоке.

🔺 Критичность - 9.1 CVSS 3.1 (Critical)

⏺CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
⏺CWE-640 (Weak Password Recovery Mechanism)

Затронутые версии:
⏺Upstream Keycloak: <=26.7.1
⏺Red Hat build of Keycloak: 26.4.x < 26.4.15, 26.6.x < 26.6.6

Рекомендации:
⏺Обновиться до пропатченной версии
⏺Проверить логи на следы эксплуатации (аномальные reset-credentials)

Патч:

✅26.7.2 - основная ветка
✅26.6.6 / 26.4.15 - бэкпорты (RHBK)

➖В качестве временной компенсирующей меры рекомендуется выключить функцию Forgot password во всех realm-ах.

🔗 CVE - https://nvd.nist.gov/vuln/detail/CVE-2026-18963
🔗 Эксплоит: https://github.com/Snizi/CVE-2026-18963-Exploit
🔗 GitHub: https://github.com/keycloak/keycloak/issues/51833
🔗 Подробный ресерч: https://www.pruva.dev/reproductions/REPRO-2026-00337
  • 🔥 13
  • ❤ 5
  • 😱 2
Post #249 743

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 🔥 7
  • ❤ 5
Post #248 691
🧨 Критический RCE в JetBrains TeamCity

Критическая уязвимость CVE-2026-63077 (CVSS 3.1: 9.8) в JetBrains TeamCity On-Premises была публично раскрыта 27 июля 2026 года. Уязвимость позволяет неаутентифицированному злоумышленнику выполнить произвольные команды ОС на сервере TeamCity через протокол опроса агентов. Эксплуатация «в дикой природе» подтверждена.

📊 Масштаб
Уязвимость затрагивает все версии TeamCity On-Premises до 2026.1.3 и до 2025.11.7 включительно. Под ударом находятся организации, использующие TeamCity для CI/CD, где сервер доступен из корпоративной сети или интернета: успешная атака может привести к компрометации сервера, артефактов сборки и downstream-пайплайнов.

⚙️ Механизм эксплуатации
Корень проблемы в небезопасной десериализации данных в библиотеке XStream, которую TeamCity использует для обработки XML-запросов от агентов сборки.

При обработке запросов через endpoints /app/agents/v1/register и /app/agents/v1/commands/error TeamCity принимает XML от «агента» и десериализует его через XStream. В уязвимых версиях TeamCity настраивает XStream с белым списком классов, но не очищает стандартные разрешения XStream по умолчанию, которые разрешают широкие иерархии типов, включая Map и Throwable.

Это позволяет атакующему:
1. Зарегистрировать «агента» через POST и получить сессионный ID в заголовке TeamCity-AgentSessionId.
2. Отправить специально сформированный XML-запрос с сессионным ID.
3. В XML-теле запроса передать gadget chain, который через десериализацию записывает вредоносный JSP-файл (.jspws) в webroot TeamCity. После этого атакующий делает HTTP-запрос к этому JSP-файлу, выполняя команды с правами процесса TeamCity.

В патченной версии (2026.1.3 / 2025.11.7) TeamCity добавляет NoTypePermission.NONE перед настройкой белого списка, что очищает все разрешения по умолчанию и делает его эксклюзивным.

💥 Об уязвимости
Затронутое ПО:
< 2026.1.3 (ветка 2026.1.x)
< 2025.11.7 (ветка 2025.11.x).

Исправлено:
TeamCity 2026.1.3 и 2025.11.7 (релизы от 27.07.2026).

Уровень опасности:
🔻 Критический (CVSS 3.1: 9.8).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Эксплуатация возможна при наличии сетевого доступа к серверу TeamCity (HTTP/HTTPS).

🔍 Индикаторы атаки
1. POST-запросы к /app/agents/v1/register и /app/agents/v1/commands/error с заголовком TeamCity-AgentSessionId от неизвестных IP-адресов.

2. Ошибки десериализации XStream в логах teamcity-server.log с упоминанием ForbiddenClassException: jetbrains.buildServer.serverSide.metadata.impl.metadata.HSQLMetadataStorage$SchemaMismatchException.

3. Ошибки ConversionException с упоминанием freemarker.ext.beans.HashAdapter, TiedMapEntry, HashSet и LinkedHashMap в логах Java.

4. Сообщения HSQLDB об ошибках записи файлов, например file input/output error: ../webapps/ROOT/*.jspws already exists.

5. Появление новых .jspws-файлов в каталоге webapps/ROOT/ с подозрительным содержимым (JSP-скриптлеты с Runtime.getRuntime().exec()).

6. Исходящие сетевые соединения от процесса TeamCity после записи JSP-файла.

🛡 Рекомендации по защите
1. Немедленно обновите TeamCity On-Premises до 2026.1.3 или 2025.11.7 (или новее).

2. Если обновление невозможно — изолируйте сервер TeamCity от ненадёжных сетей:
• ограничьте доступ к портам HTTP/HTTPS только доверенными адресами IP;
• заблокируйте доступ к маршрутам /app/agents/v1/* извне.

3. Проверьте логи teamcity-server.log и teamcity-javaLogging-*.log на наличие ошибок десериализации XStream и упоминаний .jspws-файлов.

4. Проверьте каталог webapps/ROOT/ на наличие незнакомых .jspws-файлов.

5. Запустите TeamCity под ограниченной учётной записью ОС: без shell-доступа, с минимальными правами записи и контролем исходящих соединений.

6. Используйте PoC от Rapid7 для валидации обнаружения и проверки, что патч успешно блокирует эксплуатацию.

7. Ссылки:
• JetBrains Security Advisory CVE-2026-63077
• CVE-2026-63077 в NVD
• CISA KEV Catalog
  • 🔥 10
  • ⚡ 6
Post #247 690
🗣 Чем умнее ИИ, тем дороже обходятся плохие инженерные решения — интервью Basis.press

Михаил Мосин — руководитель группы разработки направления анализа данных СайберОК — дал интервью изданию Basis.press.

За громкими заявлениями об ИИ-агентах и новых моделях часто остаётся незаметной главная часть работы — превращение исследовательской идеи в устойчивый промышленный продукт.

В интервью Михаил рассказывает, как устроен этот путь внутри инженерной команды: от первых экспериментов и выбора технологического стека до архитектурных решений, технического долга и запуска в эксплуатацию.

👀 Среди тем разговора:
• Как идеи превращаются в стабильные сервисы.
• Почему зрелость технологии важнее её популярности.
• Как архитектурные ошибки отражаются на стоимости эксплуатации.
• Изменение роли разработчика в эпоху ИИ-агентов.

⚫️ Это интервью — возможность заглянуть в закулисье продуктов СайберОК и увидеть, из каких решений, компромиссов и инженерных принципов складываются наши проекты.

🔗 Читать интервью на Basis.press
  • 🔥 15
  • ❤ 8
Post #246 648
👣 В gitoxide обнаружена уязвимость Path Traversal через символические ссылки

Исследователь СайберОК Сергей Гордейчик выявил уязвимость COK-2026-08-15 / BDU:2026-10950 в библиотеке gitoxide — реализации Git на языке Rust.

Проблема затрагивает Windows и может позволить злоумышленнику записать файл за пределами рабочего каталога репозитория во время повторного, или инкрементального, checkout.

⚙️ Как это работает
Атака проходит в два этапа:

1. Во время первого checkout в репозитории создаётся символическая ссылка, ведущая за пределы рабочей директории.
2. При следующем checkout по тому же пути записывается обычный файл. Система переходит по ранее созданной ссылке, и файл оказывается за пределами репозитория.

Уязвимость связана с недостаточной проверкой символических ссылок и путей в Windows.

📊 Кто в зоне риска
Проблема может затронуть приложения, которые:
• используют пакет gix и API Repository::checkout_options();
• реализуют собственный инкрементальный checkout, например аналог git pull;
• работают на Windows.

Стандартные CLI-команды gitoxide, включая clone и checkout, уязвимость не затрагивает.

💥 Опасность
🔸 CVSS 3.1: 5.3 — средний уровень опасности

Основной риск — изменение или перезапись файлов вне рабочего каталога.

🛡 Что делать
Необходимо обновить зависимости:

• gix-worktree-state — до 0.33.0 и выше;
• gix-worktree — до 0.55.0 и выше;
• gix-features — до 0.49.0 и выше;
• gix — до 0.86.0 и выше.

Уязвимость подтверждена двумя независимыми PoC на GitHub Actions с Windows. На Linux атака блокируется системным механизмом O_NOFOLLOW.

⚡️ Исследование проведено в рамках проекта СайберОК rust-in-peace — конвейера для поиска уязвимостей в Rust-коде с поддержкой ИИ:
https://github.com/scadastrangelove/rust-in-peace

🔗 Официальный GitHub Security Advisory
  • 🔥 9
  • ⚡ 4
  • 😱 3
Post #245 686
✨ Подкаст — Грозит ли нам ИИ-зависимость?

Сергей Гордейчик, генеральный директор СайберОК, принял участие в подкасте, записанном в рамках ИБ-конференции Kaspersky CyberCamp.

В выпуске участники обсуждали, как искусственный интеллект уже применяется в кибербезопасности и делали мрачные прогнозы на будущее: что будет, если ведущие ИИ-модели станут недоступны, а сами технологии начнут использоваться против нас? Приведёт ли ИИ-революция к новому перераспределению сил или лишь ускорит изменения на рынке профессий?

На эти и другие вопросы ответили эксперты из семи компаний: Сергей Гордейчик (CyberOK), Вячеслав Касимов (Точка Банк), Омар Ганиев (DeteAct), Алексей Юдин (Qiwi), Илья Зуев (МТС Банк), Виктор Бобыльков (MTC Web Services) и Евгений Касперский.

🎧 Слушать подкаст
  • 🔥 8
  • ❤ 7
Post #244 578
💰 Что общего у ИИ-агентов, телефонных мошенников и старины Зигмунда

Исследователи СайберОК провели оценку устойчивости ИИ-моделей к информационному воздействию.

Мы взяли приёмы телефонных мошенников, заскриптовали и напустили на семь топовых языковых моделей. Под эксперимент попали Claude Opus и Sonnet, GPT-5.5, Qwen, DeepSeek, Mistral и небольшая Llama-8b (для контроля).

👀 В исследовании речь идёт не о классическом взломе ограничений моделей, а о более тонкой угрозе: что произойдёт, если в одном контексте смешать доверенные и недоверенные источники, а модели предложить действовать как советнику?

💡 Для решения этой задачи статья предлагает метрику избирательной проницаемости (Selective Permeability). Как клеточная мембрана пропускает одни вещества и задерживает другие, так и LLM-советник должен пропускать надёжную информацию и отсекать сомнительную.

🔗 Читать шорт-версию на Хабре
🔗
Читать исследование полностью
  • 🔥 9
  • ❤ 2
  • 😱 2
Post #243 559
🆘 CRM Руководитель: шесть уязвимостей ведут к выполнению кода, SQL-инъекциям и XSS

Исследователь СайберОК Роман Малов выявил шесть уязвимостей в платформе для создания индивидуальных веб-приложений CRM Руководитель.

CRM Руководитель — открытая платформа-конструктор для создания CRM, ERP и других учётных систем на PHP и MySQL. Решение используют как в «коробочном» виде, так и как основу для доработок под конкретные задачи. Поскольку уязвимости затрагивают ядро платформы, они могут быть опасны для всех сценариев использования — от стандартной установки до сильно модифицированных форков.

⚠️ Внедрение кода (Code Injection)
• COK-2026-04-01 / BDU:2026-05959
• CVSS:3.1 /AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
🔻 7.5 — высокий уровень опасности

Уязвимость связана с неверным управлением генерацией кода (CWE-94) и может позволить удалённому нарушителю выполнить произвольный код.

⚠️ Внедрение SQL (SQL Injection)
• COK-2026-04-02 / BDU:2026-05960
• CVSS:3.1 /AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
🔻 7.2 — высокий уровень опасности

Уязвимость связана с непринятием мер по защите структуры запроса SQL (CWE-89) и может позволить удалённому нарушителю выполнить произвольный код.

⚠️ Внедрение SQL (SQL Injection)
• COK-2026-04-03 / BDU:2026-05961
• CVSS:3.1 /AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
🔻 7.2 — высокий уровень опасности

SQL-инъекция (CWE-89) позволяет удалённому нарушителю выполнить произвольный код.

⚠️ Внедрение SQL (SQL Injection)
• COK-2026-04-04 / BDU:2026-05962
• CVSS:3.1 /AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:L
🔸 6.7 — средний уровень опасности

SQL-инъекция (CWE-89) с частичным воздействием на доступность позволяет удалённому нарушителю выполнить произвольный код.

⚠️ Межсайтовый скриптинг (XSS)
• COK-2026-04-06 / BDU:2026-05963
• CVSS:3.1 /AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
🔸 6.1 — средний уровень опасности

Уязвимость связана с непринятием мер по защите структуры веб-страницы (CWE-79) и может позволить удалённому нарушителю проводить межсайтовые сценарные атаки (XSS).

⚠️ Внедрение SQL (SQL Injection)
• COK-2026-04-09 / BDU:2026-05964
• CVSS:3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
🔻 8.3 — высокий уровень опасности

Наиболее опасная из выявленных SQL-инъекций (CWE-89) позволяет удалённому нарушителю с низкими привилегиями выполнить произвольный код. Затрагивает версии до 3.7.2.

⛓️ Риски
Комбинация уязвимостей COK-2026-04-01, COK-2026-04-02, COK-2026-04-03, COK-2026-04-04, COK-2026-04-06 и COK-2026-04-09 создаёт условия для удалённого выполнения кода, раскрытия защищаемой информации, проведения XSS-атак и обхода ограничений доступа в экземплярах CRM Руководитель, доступных извне.

Наибольшему риску подвержены инстансы с включённым гостевым входом или открытой регистрацией пользователей — это снижает порог получения привилегий (PR:L/PR:H), необходимых для эксплуатации.

🛡 Рекомендации
• Обновить CRM Руководитель до версии 3.7.2 и выше.

Компенсирующие меры (до установки обновления):
• Использование межсетевого экранирования для ограничения удалённого доступа.
• Ограничение доступа из внешних сетей.
• Использование WAF для фильтрации пользовательского ввода.
• Использование систем обнаружения и предотвращения вторжений (IDS/IPS).
• Минимизация пользовательских привилегий, отключение гостевого входа и открытой регистрации.
• Отключение/удаление неиспользуемых учётных записей.

🔗 Ссылки
• https://www.rukovoditel.net.ru/new_release.php?version=3.7
  • 🔥 15
  • ❤ 6
Post #242 634
🕵️ Опечатка в один символ прожила в коде пять лет

⚫️ Эксперты СайберОК продолжают вносить вклад в развитие открытого ПО и находить критичные проблемы в инфраструктуре, которой пользуются тысячи разработчиков.

📚 У ProjectDiscovery (nuclei, subfinder, httpx) есть библиотека blackrock. Она обходит огромное пространство адресов в случайном порядке, не храня список: вместо памяти работает математика. Номер превращается в адрес, а обратная функция возвращает номер назад.

Но обратная функция не работала. На тысяче значений получалось 988 ошибок из 1000, а на больших диапазонах ошибались все 100% проверок. При этом прямое направление работало исправно, поэтому снаружи всё выглядело нормально.

💡 Причину обнаружили эксперты СайберОК: в коде был лишний минус, который прибавлял число там, где должен был вычитать. Соседняя ветка того же алгоритма делала это правильно, и именно по этой асимметрии баг и обнаружили.

Почему его не поймали раньше? Единственный тест проверял создание объекта, а не строчки самого алгоритма. CI был зелёным поверх сломанного кода, а Fedora до сих пор собирает пакет из среза 2021 года с той же ошибкой.

✅Исправление заняло один символ плюс тесты, которых раньше просто не было. Контрольный прогон дал 18 006 000 проверок и ноль ошибок. Патч уже влит в основную ветку.

🔗 github.com/projectdiscovery/blackrock/pull/21
  • 🔥 20
  • ❤ 5
Post #241 636
⛔️ Pre-Auth RCE в vBulletin через шаблонизатор

Критическая уязвимость CVE-2026-61511 в vBulletin — популярной платформе для интернет-форумов — была публично раскрыта 27.07.2026 после выхода исправлений в конце июня-начале июля 2026 года. Уязвимость позволяет неаутентифицированному злоумышленнику с сетевым доступом выполнить произвольный PHP-код на сервере через публично доступный механизм рендеринга шаблонов (Pre-Auth RCE).

📊 Масштаб
В зоне риска находятся развёрнутые на собственной инфраструктуре инсталляции vBulletin на уязвимых версиях, доступные извне. Наибольший риск — у форумов, которые не установили июньские исправления безопасности или не обновились до версии 6.2.2. Для vBulletin Cloud, по заявлениям вендора, исправления были применены централизованно.

🧠 Механизм эксплуатации
Проблема находится в обработке шаблонов vBulletin, а именно в методе vB5_Template_Runtime::runMaths() в файле /includes/vb5/template/runtime.php.

Этот метод используется для обработки выражений шаблонного тега {vb:math} и передаёт выражение в PHP-функцию eval(). Перед выполнением значение фильтруется регулярным выражением, которое должно оставлять только допустимые математические символы. Однако фильтр оказался недостаточно строгим: с помощью техники, похожей на phpfuck, атакующий может собрать исполняемый PHP-код из разрешённых символов.

Эксплуатация возможна без аутентификации через публичный маршрут рендеринга шаблонов, например ajax/render/pagenav, где управляемое пользователем значение параметра pagenav[pagenumber] попадает в обработку {vb:math}. В результате злоумышленник может выполнить произвольный PHP-код с правами веб-приложения vBulletin.

💥 Об уязвимости
• Затронутое ПО: vBulletin 5.x до 5.7.5 и 6.x до 6.2.1.
• Исправлено: vBulletin 6.2.2; выпущены патчи для 6.2.1, 6.2.0 и 6.1.6.
• Уровень опасности:
🔻 Критический (CVSS 3.1: 9.8 / CVSS 4.0: 9.3.)
• Вектор атаки: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

🔍 Индикаторы атаки
• Аномальные запросы к маршрутам рендеринга шаблонов, особенно ajax/render/pagenav.
• Подозрительные значения параметра pagenav[pagenumber], включая длинные строки, большое количество операторов, скобок и символов вроде ^.
• Ошибки PHP или vBulletin, связанные с eval(), {vb:math}, runMaths() или обработкой шаблонов.
• Нехарактерная активность дочерних процессов от имени веб-сервера, например запуск sh, bash, curl, wget, php, python, perl.
• Появление неожиданных файлов, webshell, изменённых шаблонов, новых администраторов или подозрительных плагинов.

🛡 Рекомендации по защите
1. Обновите vBulletin до версии 6.2.2 или новее.

2. Если обновление невозможно — примените патч для своей ветки. Вендор выпускал патчи для 6.2.1, 6.2.0 и 6.1.6.

3. Проверьте старые версии vBulletin.
Для 5.x и неподдерживаемых старых веток может не быть отдельного патча — рекомендуется переход на поддерживаемую исправленную версию.

4. Проверьте журналы веб-сервера и vBulletin на запросы к ajax/render/pagenav и подозрительные значения pagenav[pagenumber] после конца июня 2026 года, особенно после публикации PoC 27.07.2026.

5. Ограничьте сетевой доступ и используйте WAF как временную меру: блокируйте аномальные запросы к ajax/render/pagenav и подозрительные значения pagenav[pagenumber]. Это не заменяет обновление.

6. Официальный бюллетень вендора.
  • 🔥 17
  • ❤ 2
Post #240 870
💀 Rust-in-peace — агентная проверка безопасности

Эксперты CyberOK представили собственный инструмент агентной проверки безопасности для Rust.

Проект rust-in-peace — это микро-Mythos, вдохновлённый Anthropic defending-code-reference-harness, но адаптированный под реальный язык с учётом его специфики.

🔧 Инструмент реализует автономный цикл:
разведка → обнаружение → оценка → фаззинг → отчёт → исправление.

💡Он фокусируется на реальных ошибках Rust:
• Безопасность памяти в unsafe-коде и при взаимодействии с внешним кодом (FFI).
• Атаки типа «отказ в обслуживании» вследствие аварийного завершения (panic), вызванного недоверенными входными данными.
• Доверие к десериализации (проверка целостности ≠ проверка границ).
• Надёжность Send/Sync и безопасность при панике.

Статический анализ управляет динамическим этапом: модель угроз определяет, какой санитайзер, порог фаззинга и бюджет голосования получит каждая обнаруженная ошибка.

В арсенале детекторы Miri (неопределённое поведение), AddressSanitizer, panic/abort, контроль зависаний (hang-timeout) и cargo-fuzz для воспроизведения ошибок, подтверждённых выполнением.

🔗 Инструмент: https://github.com/scadastrangelove/rust-in-peace
  • 🔥 13
  • ⚡ 5
  • 😱 2
Post #239 864
❗️Критическая уязвимость в «Линия»: риск удаленного воздействия

Исследователь СайберОК Роберт Торосян обнаружил уязвимость системы IP-видеонаблюдения Линия.

Пользователи СКИПА PentOps были уведомлены об уязвимости 24 ноября 2025 года.

⚠️ Уязвимость связана с использованием жестко закодированных учетных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

• COK-2025-11-05 / BDU:2025-14608
🔺CVSS 3.1 – 10 (Критический уровень опасности)
• Уязвимы версии до 7.6 включительно.

💡Рекомендуем обновить ПО до версии 8.6 и выше.

🔗 Ссылки:
• Реестр Минцифры
  • 🔥 11
  • 😱 6
  • ⚡ 3
Post #238 792
⚡️ Структурная власть на скорости машин
Почему кибербезопасность снова стала информационной


Сергей Гордейчик — генеральный директор СайберОК — представит доклад на Kaspersky Кибер Кэмп 2026.

В докладе представлена концепция, описывающая переход от традиционной кибербезопасности к геополитической борьбе за контроль над инфраструктурой искусственного интеллекта (ИИ-стеком).

🗣️ Ключевые аспекты

🩵Гонка за условиями, а не за данными:
Мировые державы инвестируют триллионы долларов в ИИ не ради кражи информации, а для получения права задавать инфраструктурные, экономические и технологические правила.

🩵ИИ-стек как центр притяжения:
Знание и способность принимать решения стали новым управляющим слоем. ИИ-стек связывает финансы, безопасность и производство через доступ, зависимость и технологическую ренту.

🩵Иллюзия независимости:
Даже если открытые веса моделей (например, DeepSeek, Qwen, GLM) можно свободно скачать, это не дает доступа к производственным базам чипов, передовым полупроводникам (HBM) и опыту команды.
Открытость меняет зависимость, но не отменяет её.

🩵Информационная безопасность как основа:
Кибербезопасность перестала быть технической периферией — она держит всю конструкцию в рабочем состоянии, связывая облака, цепочки поставок и системы обновлений.

🩵Фактор скорости:
«Машинная скорость» разрушает привычные столпы безопасности: человеческий темп реагирования, дефицит критических уязвимостей и концепцию доверенного периметра.

Расширенная версия доклада уже доступна
➡️ читать на Хабре
  • 🔥 14
  • 😱 6
  • ⚡ 1
Post #237 794
📂 Один заголовок — и ты админ. Обход аутентификации в Gitea

Критическая уязвимость CVE-2026-20896 в Gitea — платформе с открытым исходным кодом для локально размещенных Git-репозиториев — была устранена в релизе 1.26.3 во второй половине июня 2026 года после сообщения исследователя rz1027. CVE-номер был зарегистрирован позже, 3 июля.

📡 СКИПА фиксирует около 22 900 уникальных хостов с Gitea, доступных извне. Из них 83% потенциально могут быть подвержены CVE-2026-20896.

Уязвимость позволяет неаутентифицированному злоумышленнику с сетевым доступом выдать себя за существующего пользователя, а при включённой авто-регистрации — за произвольное имя пользователя, через HTTP-заголовок X-WEBAUTH-USER при определённой настройке аутентификации через обратный прокси (reverse-proxy).

Для успешной атаки требуется специфическая конфигурация: Gitea должен быть развёрнут через Docker-образ с уязвимыми настройками и включённой reverse-proxy аутентификацией. Это может влиять на итоговое количество реально уязвимых хостов. Пользователи СКИПА PentOps своевременно уведомлены.

🔧 Механизм эксплуатации
Проблема связана с тем, что официальные Docker-образы Gitea до версии 1.26.3 использовали небезопасное значение по умолчанию:

REVERSE_PROXY_TRUSTED_PROXIES = *

При включённой reverse-proxy аутентификации (ENABLE_REVERSE_PROXY_AUTHENTICATION = true) Gitea начинает доверять заголовку X-WEBAUTH-USER от любого IP-адреса, а не только от доверенного reverse proxy. По умолчанию безопасным значением считается 127.0.0.0/8,::1/128, то есть доверие только к адресам обратной связи (loopback-адреса). Именно это значение в официальном шаблоне Docker app.ini было заменено на шаблон с разрешением для всех адресов.

В результате злоумышленник может отправить запрос с заголовком вида X-WEBAUTH-USER: <username> и быть аутентифицированным как указанный пользователь без пароля, токена или действующей сессии. Если в Gitea включена авто-регистрация, аккаунт с указанным именем создаётся в системе автоматически — атакующему не обязательно знать существующий логин, он может указать произвольное имя. Наиболее опасный сценарий — успешный вход под учётной записью администратора.

❗️Важное ограничение: эксплуатация возможна только через веб-сеанс, а не через API на основе токенов (/api/v1/...). Этот интерфейс игнорирует заголовок X-WEBAUTH-USER и не подвержен эксплуатации.

💥 Об уязвимости
Затронутое ПО: официальные Docker-образы Gitea до 1.26.3. Рекомендуется обновление до 1.26.4 или новее из-за регрессии в 1.26.3.
Тип: Обход аутентификации / Impersonation
Классификация: CWE-284 (Improper Access Control)
🔻CVSS 3.1: 9.8 — критический уровень опасности
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

🔍 Индикаторы атаки
• Запросы к Gitea с заголовком X-WEBAUTH-USER от недоверенных IP-адресов через веб-интерфейс.
• Аномальные входы в учётные записи без стандартной процедуры аутентификации.
• Неожиданная активность от имени административных пользователей.
• Появление новых учётных записей — признак эксплуатации через авто-регистрацию.
• Создание или изменение ключей SSH, ключей доступа, веб-перехватчиков, исполнителей и настроек репозитория.
• Подозрительные обращения к приватным репозиториям после запросов с заголовками аутентификации через reverse proxy.

🛡 Рекомендации по защите
1. Обновить Gitea до версии 1.26.4 или новее.

2. Проверить конфигурацию reverse-proxy аутентификации.
Если она не используется — отключить ENABLE_REVERSE_PROXY_AUTHENTICATION.

3. Ограничить доверенные proxy-источники.
Замените REVERSE_PROXY_TRUSTED_PROXIES = * на конкретные IP-адреса доверенных reverse proxy.

4. Отключить авто-регистрацию пользователей, если она не требуется.

5. Запретить прямой доступ к Gitea в обход reverse proxy. Использовать межсетевой экран, изоляцию сетей Docker, виртуальную частную сеть или список разрешенных IP-адресов.

6. Проверить журналы на наличие запросов с X-WEBAUTH-USER от недоверенных источников за период с момента выхода патча (20-е числа июня 2026).

7. Официальный бюллетень вендора.
  • 🔥 12
  • ⚡ 6
  • 😱 2
Post #236 1.04K
💻 Утечка памяти в Citrix NetScaler ADC / NetScaler Gateway

Уязвимость CVE-2026-8451 в Citrix NetScaler ADC и NetScaler Gateway была опубликована 30.06.2026. Она позволяет неаутентифицированному злоумышленнику с сетевым доступом вызвать чтение за пределами буфера и получить фрагменты памяти устройства.

📊 Масштаб
СКИПА фиксирует более 900 доступных хостов с признаками Citrix Gateway. Из них ≈84% потенциально подвержены CVE-2026-8451. Реальное число уязвимых хостов ниже — эксплуатация возможна только там, где устройство сконфигурировано как SAML Identity Provider, что влияет на итоговое количество реально уязвимых хостов. Пользователи СКИПА PentOps своевременно уведомлены.

🔧 Механизм эксплуатации
Проблема связана с недостаточной валидацией входных данных при разборе XML кастомным парсером NetScaler. Если устройство используется как SAML IdP, специально сформированный запрос к /saml/login приводит к чтению за пределами буфера. Считанные данные возвращаются атакующему в cookie NSC_TASS в HTTP-ответе.

В результате атакующий может получить конфиденциальные фрагменты памяти: данные активных сессий других пользователей, токены аутентификации, части внутренних структур процесса.

💥 Об уязвимости
Затронутое ПО: NetScaler ADC / NetScaler Gateway
Уязвимые версии:
• NetScaler ADC / Gateway 14.1 ниже 14.1-72.61
• NetScaler ADC / Gateway 13.1 ниже 13.1-63.18
• NetScaler ADC FIPS 14.1 ниже 14.1-72.61 FIPS
• NetScaler ADC FIPS и NDcPP 13.1 ниже 13.1-37.272
Уровень опасности:
🔻CVSS 4.0: 8.8 — высокий
Вектор атаки:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:H/SC:N/SI:N/SA:N

🔍 Индикаторы атаки
• Аномальные POST-запросы с параметром SAMLRequest к /saml/login — необычно короткие, длинные или повреждённые Base64/XML-структуры.
• Необычные значения/размер cookie NSC_TASS в ответах NetScaler.
• Ошибки обработки SAML/XML в логах (ns.log).
• Всплеск 400/500 ответов на конечных точках SAML.
• Резкие рестарты/падения процесса nsppe.
• Использование сессионных токенов без предварительного прохождения легитимной SAML-аутентификации (признак перехвата сеанса).

🛡 Рекомендации по защите
1. Обновите до исправленных версий: 14.1-72.61 / 13.1-63.18 (или соответствующих FIPS/NDcPP-сборок 14.1-72.61 FIPS / 13.1-37.272).
2. Проверьте, используется ли SAML IdP — если не нужен, отключите.
3. Ограничьте сетевой доступ к NetScaler (VPN, whitelist IP, FW).
4. Проверьте логи SAML-аутентификации на аномалии после 30.06.2026.
5. При признаках эксплуатации — завершите активные сессии, ротация токенов/секретов.
6. Официальный бюллетень

🔗 Ссылки
• Разбор уязвимости от watchTowr Labs
• PoC
  • ⚡ 7
  • 😱 3
  • 🔥 2
Older posts →

About this channel

How can I read @cyberok_news without a Telegram account?
TGViewer shows the public web preview Telegram publishes for CyberOK_news: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does CyberOK_news have?
CyberOK_news (@cyberok_news) has 1.17K subscribers on Telegram, refreshed roughly every 30 minutes.
Does CyberOK_news know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →