Архивы автора: Александр Леонов

Об авторе Александр Леонов

Привет! Меня зовут Александр. Я специалист по Управлению Уязвимостями. Подробнее обо мне можно и моих проектах можете прочитать здесь. Приглашаю подписаться на мой канал @avleonovrus "Управление Уязвимостями и прочее" в MAX или в Telegram. Вы можете обсудить мои посты или задать вопросы в группе ВКонтакте. And I invite all English-speaking people to another Telegram channel @avleonovcom.

VulnCheck (Vulnerability Intelligence вендор и CNA) выстроили занимательный конвейер регистрации CVE-идентификаторов для активно эксплуатирующихся уязвимостей через взаимодействие с мониторинговой организацией Shadowserver

VulnCheck (Vulnerability Intelligence вендор и CNA) выстроили занимательный конвейер регистрации CVE-идентификаторов для активно эксплуатирующихся уязвимостей через взаимодействие с мониторинговой организацией Shadowserver

VulnCheck (Vulnerability Intelligence вендор и CNA) выстроили занимательный конвейер регистрации CVE-идентификаторов для активно эксплуатирующихся уязвимостей через взаимодействие с мониторинговой организацией Shadowserver. Такой конвейер работает без участия вендоров уязвимого ПО и особенно полезен для регистрации уязвимостей в продуктах вендоров, которые по каким-то причинам совсем не инициируют регистрацию CVE или делают это со значительной задержкой (например, в случае некоторых вендоров из Китая).

Схема процесса:

🔎 Обнаружение эксплуатации: Shadowserver Foundation фиксируют, что для конкретной уязвимости наблюдается эксплуатация вживую, при этом CVE-идентификатор у уязвимости отсутствует.

🧪 Проверка информации: VulnCheck валидируют информацию и подтверждают, что для уязвимости ранее действительно не было зарегистрировано CVE.

📚 Сбор источников: собираются все релевантные публичные источники по уязвимости, включая, при наличии, патчи и репорты CERT-ов, государственных агентств и записи из альтернативных баз уязвимостей.

🆔 Публикация CVE: после подтверждения уязвимости ей присваивается CVE-идентификатор с привязкой к году первоначального раскрытия (например, CVE-2021-4473, если уязвимость была раскрыта в CNVD в 2021 году). В качестве CNA выступают сами VulnCheck.

📡 Распространение: опубликованный CVE-идентификатор передаётся обратно в Shadowserver для использования в детектировании, а также добавляется в VulnCheck KEV. Дополнительно рассылаются уведомления подписчикам по email и Slack.

VulnCheck приводят примеры заведённых по такому процессу уязвимостей:

🔻 CVE-2026-22679 - уязвимость удалённого выполнения команд без аутентификации в Weaver (Fanwei) E-cology 10.0. Первые признаки эксплуатации зафиксированы Shadowserver Foundation 31.03.2026.

🔻 CVE-2021-4473 - уязвимость внедрения команд в Tianxin Internet Behavior Management System. Первые признаки эксплуатации зафиксированы Shadowserver Foundation 01.06.2024.

Итого. В таком процессе уязвимости фиксируются и оформляются на основе наблюдаемой эксплуатации и threat intelligence без обязательного участия вендора ПО. При этом регулятор, отвечающий за ведение базы уязвимостей, не перегружается операционной работой конвейера по сбору данных и заведению новых идентификаторов. 👍

🇷🇺 В российском контексте подобный подход можно было бы использовать для ускоренного заведения уязвимостей в БДУ ФСТЭК по факту их эксплуатации без активного участия в процессе регулятора и вендоров уязвимого ПО. Но для этого нужно фактически выдать некоторым российским Vulnerability Intelligence организациям полномочия по заведению идентификаторов БДУ, фактически аналогичные CNA, что, конечно, имеет свои плюсы и минусы. 🤔

На этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе Чебоксары

На этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе ЧебоксарыНа этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе Чебоксары

На этой неделе у меня было очень мало постов, так как мы семьёй отдыхали в столице республики Чувашии - городе Чебоксары. Ранее мы уже были в Казани, Йошкар-Оле, Саранске. И вот пришло время посетить столицу ещё одной национальной республики Поволжья. 🙂

Программа у нас была обширная:

🔹 Ходили в театры. В театре оперы и балета Волга Опера смотрели "Лебединое озеро" и "Спящую красавицу". Также побывали там на экскурсии по закулисью. В Русском драматическом театре смотрели "Мою прекрасную леди" (переводную версию известного мюзикла в исполнении театра "Петербургская оперетта"), детский спектакль "Муха-Цокотуха" от местной труппы (на самом деле очень крутая постановка 😅). И в этом театре тоже была экскурсия по закулисью. В Чувашском академическом драматическом театре смотрели пьесу на чувашском языке "Шӑпчӑк юрлать Питравччен" ("Трель соловья до Петрова дня").

🔹 Ходили с экскурсиями в художественные музеи: Русского и зарубежного искусства, Чувашский государственный художественный музей.

🔹 Посетили с экскурсиями Чувашский национальный музей (история, этнография, природа) и Музей чувашской вышивки (на мастер-классе научился немного вышивать 🙂) и Музей вышитой карты России.

🔹 Сходили с экскурсией в Литературный музей имени К.В. Иванова. На неделе также прочитали главное произведение Константина Иванова - поэму "Нарспи" в стихотворном переводе на русский. Сюжет там в том, что красавицу Нарспи против воли выдают замуж за богатого старика Тахтамана, в то время как сама она любит юного бедняка Сетнера. Это приводит к череде трагических последствий. Как сообщила экскурсовод, по оригинальному тексту, Тахтаман старше Нарспи на 18 лет. Т.е., если учесть, что Нарспи самой никак не больше 20, то "старику" лет 38, не больше. Это к слову о возрасте. 😉

🔹 Из необычных музеев посетили с экскурсиями Музей трактора при Концерне Тракторные заводы - одного из градообразующих предприятий, а также музей В.И. Чапаева. 🙂

Впечатления от города остались самые приятные. Хорошо отдохнули: много гуляли (хотя погода, честно говоря, этому не особо способствовала 🥶😅), вкусно кушали, узнали много нового и интересного.

Буду теперь возвращаться в рабочий режим. 👨‍💻

Пользуясь случаем, поздравляю всех православных со светлым праздником Воскресения Христова! 🥚☦️

А ещё, конечно же, с Днём Космонавтики! 🚀

Про уязвимость Authentication Bypass - Fortinet FortiClient EMS (CVE-2026-35616)

Про уязвимость Authentication Bypass - Fortinet FortiClient EMS (CVE-2026-35616)

Про уязвимость Authentication Bypass - Fortinet FortiClient EMS (CVE-2026-35616). FortiClient EMS (Endpoint Management Server) - это корпоративная платформа для централизованного управления клиентскими агентами FortiClient на конечных устройствах. Она обеспечивает развертывание и обновление политик безопасности, мониторинг состояния устройств, управление антивирусом и веб-фильтрацией, а также интеграцию с другими продуктами Fortinet для единой защиты сети. Платформа предназначена для упрощения администрирования и поддержания соответствия корпоративным требованиям безопасности.

4 апреля Fortinet опубликовали бюллетень безопасности (FG-IR-26-099) для CVE-2026-35616 - критической уязвимости некорректного контроля доступа в Fortinet FortiClient EMS. CVE-2026-35616 позволяет удалённому, неаутентифицированному атакующему выполнять произвольный код через специально сформированные запросы, обходящие аутентификацию API. CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H (9.8).

⚙️ Для устранения необходимо установить hotfix для FortiClient EMS 7.4.5 и 7.4.6. Будущая версия FortiClient EMS 7.4.7 также будет включать исправление этой проблемы.

👾 Fortinet зафиксировали эксплуатацию этой уязвимости в реальных атаках.

🛠️ 6 апреля появился публичный PoC эксплоита на GitHub.

💡 Уязвимости Fortinet часто становятся целью кибератак. В CISA KEV числится 24 CVE Fortinet, из которых 13 связаны с программами-вымогателями.

Меня попросили прокомментировать завтрашние эфиры AM Live по Управлению Уязвимостями и высказать мнение, стоит ли их смотреть

Меня попросили прокомментировать завтрашние эфиры AM Live по Управлению Уязвимостями и высказать мнение, стоит ли их смотреть

Меня попросили прокомментировать завтрашние эфиры AM Live по Управлению Уязвимостями и высказать мнение, стоит ли их смотреть. Как и в прошлом году, эфиров будет два. Меня не привлекали ни к участию, ни к планированию, поэтому могу ориентироваться только на публичную информацию:

🔻 Первый эфир (11:00) - про теорию и правильную модель: как должен выглядеть процесс управления уязвимостями, из чего он состоит, какие есть подходы, инструменты и метрики.

Участвуют представители VM-вендоров: Positive Technologies, RedCheck, Security Vision, Солар, Vulns io VM (кстати, уже Смартап, а не Фродекс), Эшелон Технологии, Лаборатория Касперского. Модерирует Кирилл Мякишев, CISO Ozon.

🔻 Второй эфир (15:00) - про практику: как реально внедрить VM в компании, какие ошибки бывают, как заставить процесс работать каждый день и не "сломаться" через пару месяцев.

Участвуют представители VM-вендоров: SolidLab, CICADA8, Крайон, Лаборатория Касперского. Единственный участник не из вендора будет Дмитрий Кузьмин из ВЭБ РФ. Модерирует Лев Палей, директор по ИБ WMX.

Стоит ли смотреть эти эфиры?

Как можно видеть по составу участников, в обоих случаях это будут фактически вендорские мероприятия, представители компаний участвуют в них на коммерческой основе и в первую очередь они будут стараться донести согласованные мессаджи, способствующие продвижению продуктов компаний. Такой формат. 🤷‍♂️

🔹 Если вы интересуетесь развитием отечественного VM-рынка, чем различается позиционирование различных игроков, на что они делают ставку и куда тратят ресурсы R&D - стоит смотреть обязательно. Эфиры AM Live - фактически единственное мероприятие, где это можно удобно отследить и проанализировать. Сам я смотрю эти ежегодные эфиры исключительно ради этого. 😉 В этот раз тоже собираюсь посмотреть, но в записи и, скорее всего, уже на следующей неделе.

🔹 Если вы начинающий VM-специалист или просто интересуетесь этой темой, то вам эти эфиры могут быть полезны в качестве бесплатного ликбеза. 👌

🔹 Если вы уже опытный VM-щик и ждёте интересных, глубоких и неудобных вопросов по теме, жарких дискуссий участников, неочевидных лайфхаков, которые помогут вам в ежедневной работе, то, думаю, вам эти эфиры НЕ зайдут. 🤷‍♂️ Не тот формат, не та бизнес-модель проведения, не та мотивация и ожидания участников (за чей счёт, собственно, весь банкет 😏). Но благо, что в наше время провести свой независимый эфир или записать подкаст практически ничего не стоит, было бы желание. Если кто хотел бы в таком поучаствовать - welcome в личку или чат. 😉

Про уязвимость Remote Code Execution - TrueConf Client (CVE-2026-3502) и "Операцию TrueChaos"

Про уязвимость Remote Code Execution - TrueConf Client (CVE-2026-3502) и Операцию TrueChaos

Про уязвимость Remote Code Execution - TrueConf Client (CVE-2026-3502) и "Операцию TrueChaos". Факт эксплуатации уязвимости клиента ВКС системы TrueConf в рамках кампании "TrueChaos", направленной на государственные структуры в Юго-Восточной Азии, обнаружили эксперты компании Check Point в начале 2026 года. Об этом они написали в блог-посте, вышедшем 31 марта. Они же зарепортили уязвимость вендору. После уведомления было разработано исправление, включенное в Windows-клиент TrueConf, начиная с версии 8.5.3 (выпущена в марте 2026 года).

Описание уязвимости: "Клиент TrueConf загружает код обновления приложения и применяет его без выполнения проверки. Злоумышленник, способный повлиять на путь доставки обновлений, может подменить полезную нагрузку обновления. Если такая нагрузка будет выполнена или установлена средством обновления, это может привести к выполнению произвольного кода в контексте процесса обновления или пользователя." CVSS:3.1/AV:A/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:L (7.8)

Фактически это значит, что атакующий, получивший контроль над сервером TrueConf (как именно это происходило в реальных атаках, не конкретизируется), может заменить легитимный пакет обновления на произвольный исполняемый файл и распространить его среди всех клиентов. Поскольку клиент доверяет серверу без надлежащей проверки, вредоносный файл выполняется под видом официального обновления.

Тут, конечно, можно сказать: раз уж сервер TrueConf был каким-то образом скомпрометирован, то чего удивляться, что через него скомпрометировали клиентов. 😏 Но, конечно, хорошо, что были внедрены меры безопасности, которые теперь затрудняют компрометацию через зловредные обновления, раздаваемые с сервера.

Скомпрометированный в рамках кампании "TrueChaos" сервер обслуживал десятки государственных учреждений, распространяя одно и то же вредоносное обновление. С высокой вероятностью в атаках использовался имплант Havoc - open-source фреймворк для постэксплуатации, позволяющий выполнять команды, управлять процессами, работать с токенами Windows, исполнять shellcode, загружать дополнительные payload-ы.

Честно говоря, я всегда воспринимал TrueConf как продукт, используемый только в России. Однако это не так. Эта платформа видеоконференций, поддерживающая как локальные (on-premises), так и облачные развёртывания, помимо России используется также в Восточной Азии, Европе и Америке. Более 100 000 организаций по всему миру используют её, включая правительства, оборонные структуры, критическую инфраструктуру, банки, энергетические компании и телеканалы. На странице Википедии упоминаются внедрения во Вьетнаме, Германии, Непале, Бангладеш. Учитывая, что CISA добавили 2 апреля уязвимость CVE-2026-3502 в CISA KEV, вероятно, что TrueConf может использоваться и в федеральных агентствах США.

Вынесу из нашего уютного MAX-чатика про пятничный сбой в онлайн-платежах

Вынесу из нашего уютного MAX-чатика про пятничный сбой в онлайн-платежах

Вынесу из нашего уютного MAX-чатика про пятничный сбой в онлайн-платежах.

🔹 Не считаю, что произошло что-то суперкритичное. Сбой и сбой. Не первый и не последний. Бывает. 🤷‍♂️ Устранили быстро и норм. 👌У нас в доме 5 часов воды не было - вот это, скажу я вам, было неприятно. 😔 А истерить из-за неработающих несколько часов онлайн-платежей… Ну, такое. 🙄

🔹 Тем, кто попал в ситуацию, когда нельзя было срочно оплатить что-то картой или по QR-коду, а налички при себе не было - безусловно сочувствую. Но рассчитывать только на онлайн-платежи в принципе чревато. Тем более в наше неспокойное и немирное время. Причины сбоев могут быть самыми разными, в том числе и по нашей ИБшной части. Сам я несколько раз в год сталкиваюсь, что платежи не проходят. Пожимаю тогда плечами и достаю бумажные деньги, лежащие "на всякий пожарный". Но гораздо чаще реальных сбоев попадаются ушлые бизнесы "ой, а у нас приём карточек не работает, можете наличными заплатить?" 😏 Вполне очевидный схематоз, ради "налоговой оптимизации".

🔹 ИБшным ЛОМам, которые использовали этот незначительный инфоповод для того, чтобы лишний раз пнуть Минцифры и РКН, выражаю своё фи. Особенно тем, которые в итоге не рассчитали и не потянули, а потом тёрли свои посты и извинялись за поспешные выводы. 😏 Надеюсь, что они перестанут строить из себя народных трибунов, создавая проблемы и себе, и PR-щикам компаний, в которых работают, и займутся чем-то более профильным и полезным. 😉 Учитывая солидные доходы этих свободолюбивых правдорубов из окологосударственных источников и отнюдь не скромный образ жизни на эти доходы, дешёвый популизм и фронда в их исполнении выглядят жалко, неуместно и смешно.

Вниманию абитуриентов и их родителей: Физтех (МФТИ) и Positive Technologies запускают совместную бакалаврскую специализацию

Вниманию абитуриентов и их родителей: Физтех (МФТИ) и Positive Technologies запускают совместную бакалаврскую специализацию

Вниманию абитуриентов и их родителей: Физтех (МФТИ) и Positive Technologies запускают совместную бакалаврскую специализацию. Направления подготовки:

🔹Разработка систем кибербезопасности
🔹Реинжиниринг киберфизических систем

В обоих случаях, помимо фундаментальной математической и инженерной подготовки, студенты будут глубоко изучать архитектуру компьютеров и ОС, а также методы поиска уязвимостей с использованием реверс-инжиниринга. Хорошие реверсеры сейчас в жутчайшем дефиците. Несмотря на весь прогресс в ИИ, без работы выпускники точно не останутся. 😉

Профильные занятия и практика на инфраструктуре Positive Technologies начнутся с первого семестра. Практические занятия будут вести эксперты компании.

Цель Positive Technologies в этом - выстроить устойчивую систему подготовки кадров, совместно запускать исследования и создавать новые технологии.

Всего предусмотрено 36 мест. Приём стартует уже этим летом.