Архивы автора: Александр Леонов

Об авторе Александр Леонов

Привет! Меня зовут Александр. Я специалист по Управлению Уязвимостями. Подробнее обо мне можно и моих проектах можете прочитать здесь. Приглашаю подписаться на мой канал @avleonovrus "Управление Уязвимостями и прочее" в MAX или в Telegram. Вы можете обсудить мои посты или задать вопросы в группе ВКонтакте. And I invite all English-speaking people to another Telegram channel @avleonovcom.

Июньский "В тренде VM": уязвимости ядра Linux, Microsoft Defender и устройств Palo Alto Networks

Июньский В тренде VM: уязвимости ядра Linux, Microsoft Defender и устройств Palo Alto Networks

Июньский "В тренде VM": уязвимости ядра Linux, Microsoft Defender и устройств Palo Alto Networks. Представляю традиционную ежемесячную подборку трендовых уязвимостей по версии Positive Technologies. В прошлом майском выпуске было четыре уязвимости. В этот раз тоже четыре, но с пятью CVE-идентификаторами.

🗞 Пост на Хабре
🗒 Дайджест на сайте PT

🔻 EoP - Linux Kernel "Dirty Frag" (CVE-2026-43284, CVE-2026-43500). Цепочка уязвимостей с публичным эксплоитом для получения root-а. Есть признаки эксплуатации вживую.

🔻 EoP - Linux Kernel "Fragnesia" (CVE-2026-46300). Ещё одна уязвимость для получения root-а с публичным эксплоитом.

🔻 EoP - Microsoft Defender "RedSun" (CVE-2026-41091). Уязвимость повышения привилегий до уровня SYSTEM с публичным эксплоитом и признаками эксплуатации вживую. Уделите особое внимание серверным и десктопным Windows-хостам, где Microsoft Defender не отключён, но отсутствует доступ в Интернет для регулярного обновления.

🔻 RCE - PAN-OS (CVE-2026-0300). Уязвимость выполнения произвольного кода с root-привилегиями без аутентификации на файерволах PA-Series и VM-Series. Есть публичный эксплойт и признаки эксплуатации вживую.

🟥 Полный список трендовых уязвимостей смотрите на портале

Июньский Microsoft Patch Tuesday

Июньский Microsoft Patch Tuesday

Июньский Microsoft Patch Tuesday. На прошлой неделе я был в отпуске в Великом Новгороде, поэтому выпускаю обзор только сейчас. Всего 202 уязвимости, примерно в 2 раза больше, чем в мае. Уязвимостей с признаком эксплуатации вживую пока нет. Но есть две уязвимости с публичным эксплоитом:

🔸 RCE - HTTP.sys (CVE-2026-47291). Эта критическая уязвимость позволяет удалённым неаутентифицированным злоумышленникам выполнять код на уязвимых системах без взаимодействия с пользователем. Системы с дефолтным значинием MaxRequestBytes в реестре (в Windows HTTP stack) не подвержены уязвимости. Инструкции и PowerShell-скрипт workaround-а доступны в бюллетене безопасности Microsoft.

🔸 DoS - HTTP.sys (CVE-2026-49160). Для атаки используется тот же эксплойт, что и для предыдущей RCE-уязвимости.

Также стоит обратить внимание на уязвимости, для которых Microsoft выставили признак наличия эксплоита:

🔹 SFB - Windows BitLocker (CVE-2026-50507). Успешная эксплуатация этой уязвимости позволяет обойти механизм шифрования BitLocker Device Encryption на системном накопителе. Злоумышленник, имеющий физический доступ к целевой системе, может получить доступ к зашифрованным данным. По данным Tenable, речь идёт об уязвимости Bitskrieg, обнаруженной исследователем с ником Chaotic Eclipse / Nightmare Eclipse.

🔹 SFB - Secure Boot (CVE-2026-48570). Злоумышленник, успешно проэксплуатировавший эту уязвимость, может обойти механизм Secure Boot. Об уязвимости сообщил Алон Левиев (STORM), известный по ресёрчам уязвимостей BootKitty и BlackLotus.

Из остальных уязвимостей можно выделить:

🔹 RCE - Windows Kernel (CVE-2026-45657). Эта уязвимость позволяет удалённым неаутентифицированным злоумышленникам выполнять код с привилегиями SYSTEM без какого-либо взаимодействия с пользователем. Её можно использовать для автоматического распространения между системами. Проблема связана с обработкой TCP/IP-трафика ядром Windows. Microsoft оценила вероятность эксплуатации как "Exploitation Less Likely", однако исследователи безопасности и разработчики эксплоитов уже анализируют патч и пытаются создать эксплойт. Запатчите эту уязвимость как можно скорее.

🔹 EoP - Windows Collaborative Translation Framework (CTFMON) (CVE-2026-45586). Эта уязвимость затрагивает компонент распознавания речи и рукописного ввода. Эксплуатация позволяет получить привилегии SYSTEM. Microsoft оценивает вероятность эксплуатации как "Exploitation More Likely".

🔹 RCE - Windows Remote Desktop Client (CVE-2026-42909, CVE-2026-42913, CVE-2026-42985, CVE-2026-42992, CVE-2026-42993, CVE-2026-44799, CVE-2026-44801, CVE-2026-47289, CVE-2026-47653, CVE-2026-47654, CVE-2026-48563). Для успешной эксплуатации жертва должна подключиться к серверу, контролируемому злоумышленником, используя уязвимую версию клиента Remote Desktop. Это может привести к переполнению буфера в куче и последующему удалённому выполнению кода.

🔹 RCE - DHCP Client Service (CVE-2026-44815). Эта уязвимость позволяет удалённым неаутентифицированным злоумышленникам выполнять код на уязвимых системах без взаимодействия с пользователем. Из-за широкого использования DHCP-клиента в Windows рекомендуется как можно скорее протестировать и развернуть исправление.

🗒 Полный отчёт Vulristics

Что я думаю про отзывы сертификатов GlobalSign, Let's Encrypt и прочих

Что я думаю про отзывы сертификатов GlobalSign, Let's Encrypt и прочих

Что я думаю про отзывы сертификатов GlobalSign, Let's Encrypt и прочих. Вполне ожидаемо, что западные УЦ выполняют указания по первому сигналу своих регуляторов. Почему они так раньше не делали? Видимо наверху пошёл какой-то торг, в рамках которого нам решили наглядно продемонстрировать, что Рунет остаётся зависим от западной инфраструктуры и создать проблемы можно по щелчку пальцев. Как и в случае с Apple: дали сигнал удалить национальный мессенджер из App Store и они тут же его выполнили. Демонстрация зависимости.

Казалось бы, почему бы для сайтов не использовать сертификаты, выпущенные отечественными УЦ (в том числе через Госуслуги)? Но тогда пользователям, которые чуть менее чем все сидят на вражеских ОС и браузерах, будет необходимо совершать некоторые телодвижения (какие именно хорошо расписано на сайте Т‑Банк). А никто ведь не хочет, чтобы пользователю было неудобно. Все хотят, чтобы их сайт/приложеньки по дефолту работали на любых устройствах, даже вражеских. 😏 И даже прежде всего вражеских, т.к. у физиков на руках ничего другого фактически и нет. 🤷‍♂️ Вот и устраивают компании судорожные поиски западных УЦ (типа греческой HARICA), которые согласны будут выдать им сертификат. Очевидно, чем дальше, тем сложнее это будет делать, т.к. западные УЦ под вторичные санкции подставляться не захотят.

Имхо, решение этой проблемы возможно только на стороне конечного пользователя. Среди прочего, необходимо из каждого утюга транслировать тот простой факт, что устройства, ОС, браузеры могут быть откровенно вражескими и пользоваться ими в текущих геополитических условиях, во-первых, максимально нерукопожатно, а во-вторых, непрактично, т.к. их работоспособность в России никто не гарантирует. И тут не только про проверку сертификатов и наличие приложений в сторе. Ничего не мешает Apple, Google, Microsoft как угодно деградировать функциональность контролируемых устройств, а то и полностью брикнуть их. В этой полной зависимости корень зла. Если продолжать толерантно относиться к эплофилии и месседжам в духе "нам этого всего не надо, верните как было" по Первому каналу, проблема будет только усугубляться.

На прошлой неделе мы семьей отдыхали в Великом Новгороде

На прошлой неделе мы семьей отдыхали в Великом НовгородеНа прошлой неделе мы семьей отдыхали в Великом НовгородеНа прошлой неделе мы семьей отдыхали в Великом НовгородеНа прошлой неделе мы семьей отдыхали в Великом НовгородеНа прошлой неделе мы семьей отдыхали в Великом НовгородеНа прошлой неделе мы семьей отдыхали в Великом НовгородеНа прошлой неделе мы семьей отдыхали в Великом НовгородеНа прошлой неделе мы семьей отдыхали в Великом НовгородеНа прошлой неделе мы семьей отдыхали в Великом НовгородеНа прошлой неделе мы семьей отдыхали в Великом НовгородеНа прошлой неделе мы семьей отдыхали в Великом НовгородеНа прошлой неделе мы семьей отдыхали в Великом НовгородеНа прошлой неделе мы семьей отдыхали в Великом НовгородеНа прошлой неделе мы семьей отдыхали в Великом НовгородеНа прошлой неделе мы семьей отдыхали в Великом Новгороде

На прошлой неделе мы семьей отдыхали в Великом Новгороде. Как обычно, у нас была обширная культурная программа: ходили по музеям, театрам, осматривали достопримечательности, катались на теплоходе. Всё перечислять не буду, отмечу основные моменты.

📜 Город небольшой, население ~ 220 000 человек, но очень древний - ему 1167 лет. При этом климат здесь способствует сохранению артефактов в земле. Кроме прочего, здесь находят уникальные берестяные грамоты - личные записки простых новгородцев. Найдено уже более 1200 таких грамот.

🏰 Сердце культурной и общественной жизни города и его главная достопримечательность - каменный кремль (Детинец), облицованный красным кирпичом. Внутри знаменитый памятник Тысячелетие России и самый древний каменный собор в России - Софийский. 12 июня на площади перед памятником выступали хоровые коллективы, а под стенами кремля с одной стороны проходила книжная ярмарка, а с другой - фестиваль исторической реконструкции. 👍

⛪ Церквей в Новгороде очень много, по большей части они находятся в ведении Новгородского музея-заповедника. Многие церкви строились купцами. Причём не только из благочестия, но и из чисто практических соображений. Церкви строились из камня в два-три этажа. При этом для служб использовался только верхний этаж, остальной объём помещений использовался для хранения купеческих товаров. Такие склады имели хорошее расположение, меньше страдали от пожаров (т.к. каменные), и от воров (т.к. воровство из церкви - большой грех и сурово наказывается). Вот такой средневековый купеческий лайфхак. 🙂

🎨 В экспозиции исторического музея большое собрание древних икон. Меня особенно заинтересовали те иконы, каноничность которых сейчас вызвала бы вопросы. София Премудрость Божия (в виде красного ангела), Отечество (Бог Саваоф в виде старца).

🌳 В парке деревянного зодчества Витославлицы в очередной раз подивился, как наши крестьянские предки жили поколениями (взрослые, родители, человек 5 детей) в комнате шесть на шесть метров, топившейся по-чёрному. 😨 Важно помнить, что лучше, комфортнее и сытнее, чем сейчас простой народ никогда не жил, и ценить это.

🎼 Очень душевно сходили на экскурсию в интерактивный музей Рахманинова. Даже немного помузицировали на фортепиано и скрипке и подирижировали виртуальным оркестром. 😅

🔬 Запомнились мероприятия в новгородском филиале Политехнического музея: экскурсия, квиз, исследовательский мастер-класс "Почему виноград кислый". Всем семейством рассматривали в микроскоп ягоды и листья винограда. За участие в бесплатном квизе получили ещё и приятные подарки. 🫶

🏺 В детском музейном центре кремля моим девчонкам понравился квест по археологии.

В общем, поездка однозначно удалась. Нагулялись, набрались новых впечатлений. Буду потихоньку возвращаться в рабочий режим. 🙂

Поздравляю всех с Днём России

Поздравляю всех с Днём России

Поздравляю всех с Днём России! 🇷🇺🎉 Россия - это наша главная ценность. Всестороннее развитие нашей страны, её сохранение, усиление и передача будущим поколениям в лучшем порядке, чем она была принята - смысл и цель нашего существования. "А зачем нам такой мир, если там не будет России?" ©

Желаю всем, чтобы Родина наша с каждым днём хорошела и набиралась сил! Мирного неба над головой, спокойствия на наших улицах, материального и духовного благополучия! А чтобы всё это было возможно, (кому как ни нам это знать) необходимо отслеживать угрозы, обнаруживать и устранять все уязвимости и вредные зависимости. Делать это следует спокойно, размеренно и непрерывно, несмотря на возможные неудобства и попытки противодействия со стороны внешних и внутренних акторов. Я сейчас в широком смысле, а не только про проблемы IT-инфраструктур. 😉

С праздником, дорогие друзья!

Меня спросили, что я думаю по поводу свежего КВНовского номера, высмеивающего мессенджер Макс и блокировки западных интернет-сервисов

Меня спросили, что я думаю по поводу свежего КВНовского номера, высмеивающего мессенджер Макс и блокировки западных интернет-сервисов

Меня спросили, что я думаю по поводу свежего КВНовского номера, высмеивающего мессенджер Макс и блокировки западных интернет-сервисов. Номер представляет собой переделку песни "Позвони мне, позвони" (по телефону, ведь западные мессенджеры заблокированы, а национальному мессенджеру Макс доверять нельзя) и заканчивается обращением:

"Хотелось бы обратиться к партеру. И у вас, и у нас нет связи. Но у вас-то связи есть. Передайте там, кому надо, нам такое не надо. А если там кому-то это надо… Ну… Не надо."

И вот это разносят по каналам как глас народа, мнение смелой молодёжи.

Кто немного представляет, как устроен КВН на уровне телевизионных лиг, понимает, насколько смехотворно предположение, что простые ребята из команды Евразия могли показать в прайм-тайме на Первом канале несогласованный номер с критикой власти. Предположение смехотворно, в отличие, к сожалению, от самого выступления - там ни одной шутки, сплошная унылая кринжатина. 🙄 Так вот, многоуровневая система цензуры регулярно обсуждается в подкастах бывших КВНщиков. Всё сколько-нибудь критическое и околополитическое заворачивают на уровне редакторов лиг, на уровне руководства АМиК, на уровне редакторов Первого канала. Если надо, то даже на монтаже вырезают, что частенько заметно по странно коротким выступлениям команд.

Безусловно, в данном случае большие дяди там всё это согласовали от и до. А возможно и выступили в качестве заказчиков. Вопрос только в том, зачем руководству Первого это понадобилось?

С моего дивана это выглядит как наглядное свидетельство того, что курс на ускоренную суверенизацию Рунета поддерживают во власти далеко не все. И группа противников включает руководство Первого канала. Подтверждением этого является и то, что пропагандистская машина Первого, отлично работающая, когда нужно, например, нагнать народ в кинотеатры на очередного Чебурашку, в продвижении национального мессенджера фактически не участвует. 🤷‍♂️ И более того, ретранслирует откровенно ЦИПСОшные нарративы о том, что якобы мессенджер Макс не обеспечивает конфиденциальность коммуникаций. 🤦‍♂️

Такое брожение на самом верху властной вертикали, безусловно, вызывает недоумение. И было бы здорово, если бы его оперативно пресекли, так как пользы критичным государственным проектам это явно не приносит.

Национальный мессенджер Max - замечательная история успеха директивного управления, которую следует тиражировать и масштабировать

Национальный мессенджер Max - замечательная история успеха директивного управления, которую следует тиражировать и масштабировать

Национальный мессенджер Max - замечательная история успеха директивного управления, которую следует тиражировать и масштабировать. Частенько в онлайн-обсуждениях вижу тезисы, что мессенджер Max "провалился" или "не взлетел". Это, конечно, полная ерунда. Реальность такова, что команда Max в рекордные сроки смогла создать мессенджер, сравнимый по функциональности с лидирующими решениями на мировом рынке, и сделать его лидером по среднесуточному охвату аудитории в России (68 млн человек).

Кто-то скажет: выбрав исполнителя для разработки нацмессенджера в закрытом режиме? Используя админресурс для привлечения аудитории? Создавая проблемы иностранным конкурентам через контроль над Интернет-провайдерами? 🧐 Да, да, и ещё раз да! 😇 Именно так и нужно решать задачи, чтобы получалось относительно дёшево, оперативно и эффективно. Рассказы про свободную конкуренцию оставьте для наивных дурачков, незаинтересованных в конечном результате. Для продвижения следует использовать ВСЕ имеющиеся в наличии средства: от треш-рекламы с блогерами на парковке до настройки ТСПУ. Главное - результат.

Те, кто ворчат, что WhatsApp-ом от экстремистской компании Meta или Telegram-ом люди всё ещё пользуются, несмотря на блокировки, не понимают или делают вид, что не понимают главного. Эффективные блокировки, направленные на средства обхода блокировок, РКН ещё даже не включали. Копеечные примитивные средства обхода блокировок всё ещё работают и их применение ненаказуемо. И ведь что получается: даже такие лайтовые, чисто символические блокировки дают эффект! Зарубежные мессенджеры, которые совсем недавно были основными средствами коммуникации в России, стремительно теряют аудиторию. Ведь адекватным людям нет никакого интереса заморачиваться ЛЮБЫМИ средствами обхода блокировок для доступа к иностранным мессенджерам, когда ровно такая же функциональность есть у отечественного мессенджера, доступного всем и всегда. Даже когда мобильный Интернет из-за вражеских налётов работает по белым спискам. А что же будет, когда обход блокировок начнут хоть немного усложнять? 😏

Лично я полностью перешёл на Макс, а Tg периодически проверяю только ради нескольких рабочих чатиков, которые, безусловно, переедут куда-нибудь, так как требовать от всех участников чата использовать средства обхода блокировок - полный бред. Все каналы по ИБ, которые я читаю, появились в итоге и в Max. Заехали даже ярые критики этого мессенджера. 😅

Приятно видеть, как от успеха Макса люто корёжит ЦИПСОшников, резистанцев и администрации зарубежных мессенджеров. Последние уже было уверились, что у них всё схвачено, их решения незаменимы и они бесконечно смогут навязывать свои условия, контролировать коммуникации населения России и безнаказанно продвигать любую дичь и смуту. А оказалось, что это не так. При выделении довольно скромных ресурсов, наличии политической воли и талантливых разработчиков всё решаемо и от любой вредной зависимости можно избавиться. 😉 Так и нужно продолжать действовать.