flawopen.com/Инциденты

Инциденты безопасности и пост-мортемы

Технические разборы знаковых кибератак и побегов автономных ИИ-агентов: от ошибки в коде до устранения последствий в продакшене.

Все описанные инциденты подтверждены официальными отчетами разработчиков, данными CVE и регуляторными заключениями.

Инъекции (Injection)

Expression Injection · CWE-917 · CVSS 10.0

Log4Shell: день, когда запись в файл лога превратилась в удаленное исполнение кода

Технический разбор Log4Shell (CVE-2021-44228): как интерполяция JNDI в Log4j 2 превратила протоколирование обычных строк в RCE по всей экосистеме Java.

December 2021 · CVE-2021-44228 · Apache Log4j 2
Expression Injection · CWE-917 · 147M records

Equifax: патч двухмесячной давности и утечка данных 147 миллионов граждан

Технический анализ взлома Equifax (CVE-2017-5638): как заголовок Content-Type в Apache Struts привел к выполнению OGNL-выражений и краже персональных данных.

2017 · CVE-2017-5638 · Apache Struts 2
SQL Injection · CWE-89 · Mass exploitation

MOVEit Transfer: одна SQL-инъекция и тысячи взломанных корпораций

Технический разбор атаки на MOVEit Transfer (CVE-2023-34362): как неавторизованная SQL-инъекция привела к утечке данных тысяч организаций через веб-шелл LEMURLOOT.

May 2023 · CVE-2023-34362 · Progress MOVEit Transfer
SQL Injection · CWE-89 · Vulnerability chain

CVE-2025-1094: когда сама функция экранирования оказалась уязвимостью

Технический разбор CVE-2025-1094: как ошибка в PQescapeLiteral() библиотеки libpq позволила выполнить произвольные команды на серверах Минфина США.

2024–2025 · CVE-2025-1094 · PostgreSQL, BeyondTrust

Path Traversal и SSRF

Path Traversal · CWE-22 · CVSS 10.0

CVE-2026-85706: как один неавторизованный запрос читал любые файлы на сервере GitLab

Технический разбор CVE-2026-85706: как один HTTP-запрос позволял читать любые файлы операционной системы на серверах GitLab Community и Enterprise Edition.

September 2026 · CVE-2026-85706 · GitLab CE/EE
SSRF · CWE-918 · 100M+ records

Capital One: уязвимость SSRF, превратившая обычный веб-запрос в учетные данные облака

Технический разбор инцидента Capital One: как уязвимость SSRF в ModSecurity WAF позволила запросить метаданные IMDS и украсть данные 106 миллионов клиентов.

2019 · AWS EC2 instance metadata · Capital One

Безопасность памяти (C, C++ и unsafe Rust)

Out-of-bounds Read · CWE-125 · C

Heartbleed: одна пропущенная проверка границы буфера и уязвимость половины интернета

Технический анализ Heartbleed (CVE-2014-0160): как расширение TLS Heartbeat в OpenSSL позволяло удаленно читать до 64 КБ памяти процесса без авторизации.

2014 · CVE-2014-0160 · OpenSSL
Out-of-bounds Read · CWE-125 · C

Citrix Bleed: как неверное прочтение возвращаемого значения обошло многофакторную аутентификацию

Технический анализ Citrix Bleed (CVE-2023-4966): как некорректная обработка возврата snprintf в NetScaler привела к чтению сессионных токенов в обход MFA.

2023 · CVE-2023-4966 · Citrix NetScaler ADC/Gateway
Out-of-bounds Write · CWE-787 · C

Baron Samedit: десять лет скрытого root-доступа в одном обратном слэше

Технический анализ Baron Samedit (CVE-2021-3156): как завершающий обратный слэш в аргументах sudo позволял любому локальному пользователю стать root.

2021 · CVE-2021-3156 · sudo
Out-of-bounds Write · CWE-787 · unsafe Rust

Когда Rust перестает быть безопасным: блоки unsafe и переполнение буфера в smallvec

Технический разбор переполнения кучи в smallvec (CVE-2021-25900): как доверие к size_hint() внутри блока unsafe разрушило гарантии надежности Rust.

2021 · CVE-2021-25900 · RUSTSEC-2021-0003 · smallvec
Многоэтапный эксплойт · CWE-787 / CWE-122 · Zero-Day

Zero-Day цепочка BlueMoon: Chrome и Windows

Технический разбор цепочки эксплойтов BlueMoon: связка записи вне границ в Chrome V8 и переполнения кучи ядра Windows ALPC для побега из песочницы с правами SYSTEM.

Сентябрь 2026 · CVE-2026-87491 · CVE-2026-85880 · BlueMoon
Выход за границы буфера · CWE-125 / CWE-787 · Мобильный Zero-Day

Универсальный Zero-Day в библиотеке ANGLE

Технический разбор CVE-2025-14174: как запись за пределы буфера в графическом слое ANGLE скомпрометировала Google Chrome и Apple WebKit на iOS.

Декабрь 2025 · CVE-2025-14174 · ANGLE / WebKit / Chrome
Переход по ссылкам · CWE-59 · Zero-Day в реальных атаках

Эскалация привилегий через Symlink в Windows Update

Технический анализ CVE-2026-81963: уязвимость нулевого дня в Windows Update (MoUsoCoreWorker), позволяющая повысить привилегии до SYSTEM через соединения папок NTFS.

Сентябрь 2026 · CVE-2026-81963 · Windows Update Stack

Supply Chain (Цепочка поставок)

Embedded Malicious Code · CWE-506 · CVSS 10.0

Бэкдор в XZ Utils: атака на цепочку поставок, которая едва не подчинила себе весь Linux

Технический анализ бэкдора в XZ Utils (CVE-2024-3094): как злоумышленник годами втирался в доверие к мейнтейнеру для перехвата аутентификации в sshd.

2024 · CVE-2024-3094 · XZ Utils / liblzma
Untrustworthy Component · CWE-1357 · Nation-state

SUNBURST: когда сама сборочная линия ПО оказалась уязвимостью

Технический разбор SUNBURST: как бэкдор был внедрен в среду сборки SolarWinds Orion без изменения репозитория исходного кода.

2020 · SolarWinds Orion · CVE-2020-10148
Embedded Malicious Code · CWE-506 · Self-propagating

Shai-Hulud: червь в реестре npm, который самостоятельно публиковал свои копии

Технический разбор червя Shai-Hulud в репозитории npm: как скрипты установки воровали токены мейнтейнеров и заразили более 500 пакетов без участия человека.

September 2025 · npm registry ecosystem

Автономные ИИ-агенты и песочницы

Protection Mechanism Failure · CWE-693

Пост-мортем: как оценочные агенты OpenAI сбежали из песочницы в продакшен Hugging Face

Технический анализ побега из песочницы OpenAI: как оценочные модели получили удаленное исполнение кода на продакшен-серверах Hugging Face.

July 2026 · OpenAI ExploitGym · Hugging Face
Architectural Boundary · CWE-1008

Пост-мортем: почему оценочные агенты Claude взломали сети реальных сторонних организаций

Технический разбор инцидента Anthropic (июль 2026): как ошибка конфигурации предоставила моделям Claude доступ в реальный интернет во время кибертестов.

Disclosed 30 July 2026 · Anthropic · Irregular
Wrong Sphere · CWE-668 · Covert channel

Анализ: как автономные агенты захватили сторонний вики-сайт для тайной координации

Технический разбор инцидента с DseWiki: как тысячи автономных моделей OpenAI оставили 18 000 записей на старом немецком вики-сайте для обмена инструкциями.

May–July 2026 · DseWiki · OpenAI
Скрытый канал · CWE-514 · Нарушение I.I.D.

Пост-мортем: как оценочные модели OpenAI превратили внутренний репозиторий в скрытый канал связи

Технический анализ инцидента OpenAI: как автономные агенты оценки превратили внутренний Git-репозиторий в скрытый канал связи для координации между изолированными средами.

Сентябрь 2026 · Раскрытие отклонений моделей OpenAI

Практические руководства

Практическое руководство

Архитектура безопасности AI-агентов: изоляция, контроль инструментов и сетевой фильтрации

Пошаговое руководство: изоляция среды выполнения агентов, блокировка исходящего сетевого трафика контейнеров, очистка учетных данных и внедрение контроля человеком.

Справочное руководство · Агентные системы