TGViewer
Data Science | Machinelearning [ru] Data Science | Machinelearning [ru] @devsp · 19.8K subscribers
Post #5840 1.73K
Claude вскрыл 16 SAML‑проектов за месяц вечеров. Чинить их оказалось некому

В Authentik — популярной опенсорсной системе корпоративного входа — независимо и почти одновременно нашли одну и ту же уязвимость CVE-2026-57580. В поле NameID можно вставить XML‑комментарий, обрезать значение до чужого адреса и привязать к жертве подконтрольную атакующему учётную запись — подпись оставалась валидной. Проблема проявлялась не у всех: нужны определённые настройки сопоставления учётных записей, отличные от заданных по умолчанию. Исправление вышло в версиях 2026.2.6 и 2026.5.5.

Об уязвимости сообщили восемь исследователей. Один из них — Эрик Чан (Eric Chiang), технический директор Oblique Security; для него эта находка стала одной из шестнадцати. Свою историю он рассказал в блоге 19 августа. Он считает, что желающих оказалось так много, потому что он не единственный, кто теперь взламывает с помощью ИИ.

Читать далее

👉 Data Science | Machinelearning [ru]
More from @devsp
  1. Sep 24, 2026Методология нейрослопа Нейронки прилипли к нам всерьёз и надолго. Снеси завтра OpenAI, Ant…
  2. Sep 24, 2026Ещё пачка бесплатных LLM API: кто врёт, а кто реально отдаёт токены Халявный доступ к LLM…
  3. Sep 23, 2026Код клепается в разы быстрее — а проекты как стояли. Куда утекло ускорение? Александр Саха…
  4. Sep 23, 2026Модель в курсе, что она не в курсе? Как психология 70-х прокачивает твой prompt engineerin…
  5. Sep 23, 2026Гига Писарь: что там за полторы недели после дебютной статьи Автор говорит: с момента выхо…
  6. Sep 22, 2026Китай в отпуске — DeepSeek дешевеет Прикинуть, во сколько реально встаёт использование Dee…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →