Кибер ПТУ | Кибербезопасность


Гео и язык канала: Россия, Русский
Категория: Технологии


Только проверенные образовательные материалы для кибербезопасников и айтишников, прямые эфиры и стримы с людьми из индустрии
В канал пишут @Valerka321 и @Trainwe
По вопросам – @romanpnn
По рекламе – @nodosaur
https://telega.in/c/study_security

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Безопасники лавировали.

На этой неделе поговорим про встраивание безопасности в процесс разработки. Тема обширная, но мы постараемся хотя бы немного надкусить кусочек этого пирога. Нашли статью, которая хорошо описывает суть ASOC - AppSec Orchestration and Correlation; помогает оркестрацией управления уязвимостями с автоматизацией и централизацией процессов.

В статье расскажут про то, как подготовить почву для встраивания процесса и про работу инструментов и как с этим всем жить, чтобы ваши труды не покрылись пылью.

#AppSec #BaseSecurity #DevSecOps

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы


Оперативно Уязвимый Еженедельник

Прошла очередная неделя и мы вам принесли немного уязвимостей!

На этой неделе было замечено 6 активно эксплуатирующихся уязвимостей:

1. CVE-2026-104286 – Fortinet FortiMail
С помощью специально сформированных HTTP или HTTPS-запросов и техники Path Traversal неавторизованный пользователь может записать произвольные файлы в любое место в системе FortiMail.
Ссылка на PoC.
Ссылка на патч.
Уязвимые версии: 7.0.0 - 7.0.9, 7.2.0 - 7.2.9, 7.4.0 - 7.4.6, 7.6.0 - 7.6.5 и 8.0.0.

2. CVE-2026-76504 – Cisco Catalyst SD-WAN Manager
Эта уязвимость позволяет неавторизованному пользователю обойти аутентификацию и получить доступ к API с правами администратора.
Ссылка на PoC.
Ссылка на патч.
Уязвимые версии: до 20.9.10.1, 20.12 - 20.12.8.2, 20.15 - 20.15.6.1, 20.18 - 20.18.4.1, 26.1 - 26.1.2.1 и 26.2.

3. CVE-2026-87902 – WordPress Core
Злоумышленник, не прошедший аутентификацию, может выполнить произвольный PHP-код на сервере WordPress через разрешение шаблонов страниц для включения вредоносных локальных PHP-файлов при соблюдении определенных условий на сервере и в теме.
Ссылка на PoC 1 и PoC 2.
Ссылка на патч.
Уязвимые версии: 4.7.0 - 4.7.36, 4.8.0 - 4.8.31, 4.9.0 - 4.9.32, 5.0.0 - 5.0.28, 5.1.0 - 5.1.25, 5.2.0 - 5.2.27, 5.3.0 - 5.3.24, 5.4.0 - 5.4.22, 5.5.0 - 5.5.21, 5.6.0 - 5.6.20, 5.7.0 - 5.7.18, 5.8.0 - 5.8.16, 5.9.0 - 5.9.17, 6.0.0 - 6.0.15, 6.1.0 - 6.1.13, 6.2.0 - 6.2.12, 6.3.0 - 6.3.11, 6.4.0 - 6.4.11, 6.5.0 - 6.5.11, 6.6.0 - 6.6.8, 6.7.0 - 6.7.8, 6.8.0 - 6.8.9, 6.9.0 - 6.9.8, 7.0.0 - 7.0.5, 7.1.0 - 7.1.1.

4. CVE-2026-67279 – MikroTik RouterOS
Злоумышленник без аутентификации может создавать, перезаписывать и восстанавливать файлы в управляемом файловом пространстве RouterOS, включая конфигурационные и диагностические вспомогательные файлы.
Ссылка на PoC.
Ссылка на патч.
Уязвимые версии: прошивки до 6.49.21, 7.23 - 7.23.4, 7.24 - 7.24.2.

5. CVE-2026-88771, CVE-2026-88772 – Citrix NetScaler ADC / Gateway
Обе уязвимости позволяют пользователю без аутентификации получить RCE.
Ссылка на PoC.
Ссылка на патч.
Уязвимые версии NetScaler ADC: 14.1 - 14.1-73.37, 13.1 - 13.1–64.23, 14.1 - 14.1-73.37 (FIPS), 13.1 - 13.1-37.279 (FIPS и NDcPP).
Уязвимые версии NetScaler Gateway: 14.1 - 14.1-73.37, 13.1 - 13.1–64.23.

На сегодня всё! Увидимся на следующей неделе, хороших выходных!

#ОУЕ

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы


Выгоревший айтишник...

...Всегда найдёт, чем заняться. Например, открыть мастерскую по починке электроники. Потестить режим чила от сдач и созвонов можно в игре-симмуляторе. Придётся не только чинить железки, но и развивать бизнес и принимать судьбоносные решения.

А если вы думаете, что наша сегодняшняя развивашка не связана с ИБ, то когда будете играть, подумайте о векторах атаки на технику (ага, прямо, как в посте про замки).

#Practice

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы


Урожайная луна.

Продолжаем пожинать плоды продуктивного лета, сегодня смотрим доклады с конференции "Лето в КиберКемп". Вспоминаем тёплые деньки, смотрим доклады о Вселенной, атаках и уязвимостях и как не выгореть на любимой работе.

По традиции, автор поста на обед выбрал себе доклад про таргетированные атаки.

#BaseSecurity

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы


Репост из: Менторство ИБ | Пакет Безопасности
Запись стрима

Тема: Что важнее: твердые навыки или мягкие навыки

https://youtu.be/E9cqiulmTGE
https://youtu.be/E9cqiulmTGE
https://youtu.be/E9cqiulmTGE

Твердые и мягкие навыки в кибербезопасности – что реально важнее? Стрим-разбор с менторами-практиками: что нужно для первой работы, от чего зависит эффективность и как расти от junior до senior, lead и CISO.

Ссылки на запись:
- 📹 Youtube
- 📺 VK Video

Всем еще раз спасибо за то, что зашли послушать и за вашу обратную связь.

👨‍🏫 Менторство ИБ | Отзывы | 📹 YT


Оперативно Уязвимый Еженедельник

Конец недели наступил, а это значит, что время узнать, какие уязвимости представляли опасность за прошедшие 7 дней!

На этой неделе было замечено 7 активно эксплуатирующихся уязвимостей:

1. CVE-2026-93616 – Check Point Security Management Server
Тут у нас Path traversal и небезопасная загрузка файлов. Неаутентифицированный пользователь может загрузить и выполнить произвольные скрипты на сервере.
Ссылка на PoC.
Ссылка на патч.
Уязвимые версии: R82.20, R82.10 Jumbo Hotfix Take 44 или ниже, R82 Jumbo Hotfix Take 126 или ниже, R81.20 Jumbo Hotfix Take 166 или ниже, R81.10 Jumbo Hotfix Take 190 или ниже, а также версии с окончанием поддержки.

2. CVE-2026-85102 – Check Point Security Gateway
Ещё одна уязвимость у одного из продуктов Checkpoint. На этот раз неправильная проверка сертификата, из-за которой злоумышленник может исполнять код во время подключения к VPN.
Ссылка на PoC.
Ссылка на патч.
Уязвимые версии: R81.20, R82, R82.10, R81.10.x, R82.00.x, а также версии с окончанием поддержки.

3. CVE-2025-39964, CVE-2026-53266, CVE-2025-39682 – Ядро Linux
Целых 3 уязвимости ядра Linux, которые сейчас эксплуатируются в связке. С помощью этой связки аутентифицированный пользователь может получить административные привилегии в системе.
Патчи: раз, два и три.
Уязвимые версии (CVE-2025-39964): ядра с 2.6.38 до 5.10.245, с 5.15 до 5.15.194, с 6.1 до 6.1.154.
Уязвимые версии (CVE-2026-53266): ядра с 5.4.73 по 5.5, с 5.8.17 по 5.9, с 5.9.2 по 5.10, 5.10.Y до 5.10.259, 5.15.Y до 5.15.210, 6.1.Y до 6.1.176, 6.6.Y до 6.6.143, 6.12.Y до 6.12.94, 6.18.Y до 6.18.36, 7.0.Y до 7.0.13.
Уязвимые версии (CVE-2025-39682): ядра с 6.0 по 6.16.3

4. CVE-2026-7273 – Zyxel GS1900
Переполнение буфера, приводящее к RCE.
Ссылка на патч.
Уязвимые версии: прошивки GS1900 до 2.90(XXXX.1)C0

5. CVE-2026-71362 – Adobe Commerce / Magento
Здесь у нас ошибка в авторизации, которая позволяет неавторизованному пользователю получить доступ к чтению и модификации данных у чувствительных ресурсов.
Ссылка на PoC.
Ссылка на патч.
Уязвимые версии: все версии до июльских патчей 2026 года включительно

На этом на сегодня всё, хороших вам выходных и поменьше уязвимостей в вашем ПО!

#ОУЕ

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы


Атака на замок.

Куда бы вы не поставили ударение, мы всё равно вас расскажем об атаках на умные замки (которые на двери, а не те, в которых Ланнистеры). Хорошая статья про пять векторов атаки на умную технологию: вскрываем пациента, определяем состав, ищем подход к каждой части.

#Pentest

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы


SolarCTF

Мы тут попали в инфопартнерство со всеми вами знакомым вендором. Так что если вы искали где бы проверить свои навыки, то собирайте команду из пяти человек и бегом регистрироваться! Призовой фонд у CTF кстати 300 000 ₽ и половину из него вы сможете унести за первое место!

Соревнования начнутся 17-го октября в 12:00 по МСК и будут проходить 24 часа. Обещают аж 9 категорий тасок. Их кстати делали ребята из соларского 4RAYS совместно с DUCKERZ, так что скучно не будет!

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы


Кто успел, тот и сами знаете.

Если вы в этом году не успели на OFFZONE (потому что готовились к новому семестру в любимом К-ПТУ, конечно же), то подъехали записи докладов. Плейлисты с каждым треком в ВК:
- Main track
- Fast track
- AppSec.Zone
- Threat.Zone
- AI.Zone
- Community track
- AntiFraud.Zone

Выбираем видео для обеденного перерыва.
Автор поста будет смотреть видео про полнодисковое шифрование.

#BaseSecurity

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы


Оперативно Уязвимый Еженедельник

Возвращаемся к вам со вторым выпуском нашего еженедельника, на этот раз более опрятным и причесанным!

На этой неделе было замечено 8 активно эксплуатирующихся уязвимостей:

1. CVE-2026-85706 – GitLab CE/EE
Нашумевшая уязвимость, которая позволяет неавторизованному пользователю читать произвольные файлы через технику Path Traversal в API запросах.
PoC доступен по ссылке.
Патч для неё уже выкатили, так что оперативно обновляемся.
Уязвимые версии:
- GitLab CE/EE до 19.1.8
- GitLab CE/EE до 19.2.6
- GitLab CE/EE до 19.3.2

2. CVE-2026-76460 – Cisco Identity Services Engine (ISE)
Уязвимость похожая по исполнению на прошлую, но импакт тут критичнее, так как атакующий может получить административный доступ через специальные API запросы.
PoC доступен по ссылке.
Патч уже доступен.
Уязвимые версии:
- Cisco ISE до 3.1 Patch 12
- Cisco ISE до 3.2 Patch 11
- Cisco ISE до 3.3 Patch 12
- Cisco ISE до 3.4 Patch 7
- Cisco ISE до 3.5 Patch 4

3. CVE-2026-76461 – Cisco Secure Email Gateway (AsyncOS)
Тут у нас SQL инъекция в почтовом сообщении, которая позволяет неавторизованному пользователю выполнять команды на устройстве от имени рута.
PoC доступен по ссылке.
Патч уже доступен.
Уязвимые версии:
- Cisco AsyncOS до 15.5.5-014
- Cisco AsyncOS до 16.0.4-302
- Cisco AsyncOS до 16.5.0-780

4. CVE-2026-60004 – Gitea
Здесь у нас изощренная RCE. Злоумышленник со стандартными правами записи может исполнять произвольный код от на машине, где хостится Gitea. Так как в этом сервисе свободная регистрация, то злоумышленнику не составит труда создать учётную запись и репозиторий, чтобы получить права записи. После этого злоумышленник может воспользоваться уязвимостью эндпоинта diffpatch и загрузить вредоносный код на сервер хоста.
PoC доступен по ссылке.
Патч уже доступен.
Уязвимые версии:
- Gitea до версии 1.27.1

5. CVE-2026-58704 – Google Pixel
Уязвимость эксплуатирует сотовый модуль смартфонов Google Pixel. Сама Google подробностей не раскрывает, но данная уязвимость позволяет злоумышленнику удалённо повысить привилегии на устройстве без участия пользователя.
PoC'а нет, но патч уже доступен.
Уязвимые версии:
- Google Pixel до сентябрьского обновления 2026

6. CVE-2026-84869 – ScreenConnect
Хоть и данная программа не сильно распространена в наших краях, но все же стоит упомянуть. Тут у нас RCE: пользователь без административных привилегий может отправить вредоносный файл во время активной сессии без подтверждения хоста.
Патч уже доступен.
Уязвимые версии:
- ScreenConnect до версии 26.6.5.9742

7. CVE-2026-42016, CVE-2026-42018 – JFrog Artifactory
Хоть это и июльско-августовские уязвимости, они до сих пор активно используются. Здесь у нас связка уязвимостей, которую злоумышленники активно эксплуатируют, чтобы создать административный токен и получить доступ в систему.
PoC доступен по ссылке.
Патч уже доступен.
Уязвимые версии:
- JFrog Artifactory до версии 7.111.20
- JFrog Artifactory до версии 7.117.27
- JFrog Artifactory до версии 7.125.19
- JFrog Artifactory до версии 7.133.28
- JFrog Artifactory до версии 7.146.8

На этом всё! Спасибо вам за поддержку и фидбэк! Будем дальше стараться сделать эту рубрику более удобной и полезной!

#ОУЕ

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы


Знать в лицо.

Загрузили вас двумя статьями по парольной политике, сегодня чуть расслабим мозги (но ненадолго).
В стародавние времена память на ПК была очень ценным ресурсом - её оберегали, её ценили; ничего лишнего, только польза. Время шло, технологии развивались, и молодые специалисты уже не так трепетно относятся к оптимизации. Так что сегодня поставим себя на место операционной системы и эмпирически будем разбираться, как же всё работает "под капотом". Важно долго не тупить, а то пользователь вас просто перезагрузит.

Польза упражнения неоценима, пробуем тут (проект).

#BaseSecurity #Practice

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы


Как вам новый формат пятничных постов?
Опрос
  •   Мне понравилось, всё супер
  •   Идея хорошая, но нужно сделать оформление более читаемым
  •   Мне не понравилось
  •   Опишу в комментариях
26 голосов


Кто о чём, а мы о политике.

О парольной, конечно же. Знаем-знаем. вам уже все уши прожужжали, мол, qwerty - это не пароль, но мы всё-таки учебное заведение, у нас план на 80 лет вперёд утверждён.
Так что сегодня читаем перевод руководства по парольной политике один и два: обзор лучших практик и рекомендаций, о важности паролей в целом, а также атаки (врага надо знать в лицо) какой в итоге должен быть этот самый пароль.

#BaseSecurity #SecArch

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы


Сегодня мы запускаем пробный формат для канала – Оперативно Уязвимый Еженедельник (ОУЕ). В этих постах мы будем докладывать вам о том, какие уязвимости сейчас в тренде и какое ПО следует обновить вам, вашей компании или даже вашим родственникам, чтобы не попасть в руки злоумышленникам.

Собственно из названия можно догадаться, что этот формат будет выходить на еженедельной основе (предположительно). Так как формат экспериментальный, то нам было бы очень полезно получить ваш фидбэк по таким постам: может чего-то не хватает, или наоборот слишком много лишней информации. Ну и пора, наконец, начинать, а то что-то мы заговорились!

За прошедшую неделю были замечены в активной эксплуатации аж целых 10 уязвимостей.

Если вы или ваша компания используете фаерволы от Cisco, то обратите внимание, что сейчас активно эксплуатируется CVE-2026-20079, которая позволяет обойти аутентификацию в веб-интерфейсе Cisco Secure FMC и получить права root на уязвимой машине. Хоть уязвимость и была обнаружена ещё в апреле, в данный момент она активно эксплуатируется такими хакерскими группировками, как Sandworm, AgendaCrypt и CyclopsBlink. Для её устранения Cisco выпустила патч безопасности.

Далее у нас две уязвимости в Google Chrome, обе приводят к удалённому выполнению кода: CVE-2026-87491 и CVE-2026-85046. Сейчас активно используются хакерскими группировками APT31 и GRIMWEDGE. Для устранения уязвимости следует обновить Google Chrome до версии 153.0.8010.36.

Владельцам интернет-магазинов на CMS Magento и Adobe Commerce тоже стоит поднапрячься, так как для этого ПО сейчас тоже активно эксплуатируется уязвимость CVE-2026-75650, приводящая к RCE. Adobe быстро спохватилась и выпустила патч безопасности APSB26-146 на уязвимые системы.

Если у вас есть продукция от Fortinet, то немедленно обновите ваши FortiOS и FortiSwitchManager, если ещё не делали этого в январе, когда уязвимость CVE-2025-25249 только вышла. Так как сейчас для этой уязвимости сделали PoC и эксперты замечают её активную эксплуатацию. Для устранения уязвимости нужно обновить FortiOS и FortiSwitchManager до следующих версий:
- FortiOS: до 6.4.17 или более поздней, 7.0.18 или более поздней, 7.2.12 или более поздней, 7.4.9 или более поздней, or 7.6.4 или более поздней;
- FortiSwitchManager: до 7.0.6 или более поздней or 7.2.7 или более поздней.

Если вы счастливый владелец роутеров от MikroTik, то во-первых, сочувствуем, а во-вторых, вы подвержены двум уязвимостям CVE-2026-67277 и CVE-2026-86060, которые позволяют заполучить полный контроль над вашим роутером. Для устранения уязвимости, следует обновить RouterOS до версий 6.49.21 (Long-term), 7.23.4 (Long-term), и 7.24.2 (Stable).

Также в сегодняшнем уязвимом лото побеждают обладатели продукции Citrix, а именно NetScaler ADC и NetScaler Gateway. Вам достаётся CVE-2026-19490, приводящая к RCE. Но всё не так плохо, потому что Citrix уже выпустила патч безопасности.

Обладатели Windows и Windows Server, к вам вопросов нет, но обновиться надо будет, так как сейчас бушуют две уязвимости CVE-2026-85880 и CVE-2026-81963, которые эксплуатируются плохими ребятами из APT31 и GRIMWEDGE. Данные уязвимости могут привести к RCE и последующему повышению привилегий пользователя до администратора. Microsoft уже подготовила патчи, раз и два.

А на этом на сегодня всё, будьте здоровы и счастливы.

#ОУЕ

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы


Репост из: Менторство ИБ | Пакет Безопасности
А вот и оно!

https://youtu.be/691C9-r7EW0
https://youtu.be/691C9-r7EW0
https://youtu.be/691C9-r7EW0

Разбираем по полочкам, что именно нужно освоить кибербезопаснику в 2026 году, чтобы оставаться востребованным и лутать офферы на рынке.

Ссылки на запись:
- 📹 Youtube
- 📺 VK Video

👨‍🏫 Менторство ИБ | Отзывы


Что происходит.

Что происходит после перехода по ссылке? "Магия" скажут маглы, но мы с вами как всегда раскопаем каждую косточку. К счастью, уже всё придумано за нас, нам же остаётся только запомнить все 124 шага от интерпретации входных данных и их путешествия до выхода в сеть, сам выход и что и как нам вернётся обратно.

#Practice #Network #BaseSecurity

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы


Общий секрет.

«Современные проблемы требуют современных решений» - подумали инженеры 90х, когда произошла крупная утечка паролей по небезопасным протоколам. Никогда не знаешь, что станет следующей ступенькой в развитии безопасности, так что сегодня разбираемся в истории и устройстве SSH: что подтолкнуло к созданию протокола и о принципе его работы.

#Network #BaseSecurity

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы


Сегодня представляем себя в роли агента супер секретной организации, у которой в инструментарии есть аж целый язык SQL.

В данной браузерной игре вы научитесь составлять базовые запросы баз данных. Есть три режима игры:
- Сюжетный – простые задания, сопровождающиеся повествованием на тему секретных служб;
- Испытания – усложненные задания на время, хорошая проверка ваших навыков;
- PvP 1v1 – онлайн режим, где каждому даётся минута на решение задачи, кто быстрее тот и выиграл. К сожалению, найти противника сейчас проблематично, видимо все агенты ушли в подполье...

Хорошая игра, чтобы провести в ней несколько вечеров и отточить навыки работы с SQL.

#Practice #Pentest

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы


Шапочка из фольги.

Надеемся, все отлично начали свой учебный год, мы же начнём обучение со статьи для лёгкого чтения, а именно – с гайда по сборке "WiFi-радара". Устройство на
Raspberry Pi определяет присутствие человека в помещении, даже без явного движения, камер и дополнительных устройств, достаточно просто... дыхания! В статье подробно описаны функции системы. что умеет, что нет, принцип работы, а так сам гайд по сборке.

Страдающим паранойей не читать, все остальные - присаживайтесь поудобнее.

#Practice #Network

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы


Волнуется раз.

Поговорим на этой неделе о WiFi. Все сталкивались с ними, но многие ли задумывались о том, как этот зверь работает. Так или иначе сегодня смотрим ликбезное видео про принцип работы, историю стандартов и протоколов, а также рассматриваем технические детали.

#BaseSecurity #Network

🧠Кибер ПТУ | 👨‍🏫Менторство ИБ
📂Другие каналы

Показано 20 последних публикаций.