RU

Уязвимости в тренде: какие недостатки безопасности мы отнесли к трендовым в первой половине 2026 года

Каждый год исследователи обнаруживают десятки тысяч новых уязвимостей, но лишь небольшая часть из них действительно находит применение в атаках злоу…

уязвимостиуязвимости и их эксплуатациятрендовые уязвимостиуправление уязвимостямиvulnerability managementvm
Habr
RU

Из 48 000 уязвимостей опасен 1%: как его найти (CVSS 4.0, EPSS, KEV, методика ФСТЭК)

Главный вызов современного VM - не найти уязвимости, а понять, за какие хвататься. Голого CVSS давно мало, а с апреля 2026 года по многим свежим уяз…

уязвимостиvmitбезопасностьсканеры уязвимостейфстэкибимпортозамещениеpatchпроцессы
Habr
RU

Нельзя защитить то, о чем не знаешь: управление активами как фундамент VM

Самые опасные уязвимости живут не там, где вы их ищете, а на активах, о которых вы забыли. Разбираем, зачем категоризировать активы по недопустимым…

уязвимостиvmpatchitпроцессыбезопасностьсканеры уязвимостейфстэкибимпортозамещение
Habr
RU

[Перевод] Деградация безопасности при итеративной генерации кода с помощью ИИ (краткое изложение исследования)

Что будет, если навайбкодить всякое, а потом внимательно посмотреть, что это мы натворили и насколько оно ужасно? Пора ли увольнять мясных программи…

вайб-кодингвайбкодингпрограммированиеуязвимостиLLMнейросетиисследованиебезопасность
Habr
RU

Агент, скан или что-то еще: как сканировать все, что есть в инфраструктуре

Host Discovery, пентест и аудит закрывали инфраструктуру, пока она стояла в стойке. Ноутбук в разъездах, виртуалка на сорок минут, ПЛК, который нель…

уязвимостиvmpatchitпроцессысканеры уязвимостейфстэкимпортозамещениеиббезопасность
Habr
RU

Вайб-кодинг против ИБэшника. Несмертельная битва. Часть 2

Как специалист по безопасности получил доступ к панели администратора, почему старую версию пришлось остановить и как после этого мы заново построил…

вайб-кодингискусственный интеллектинформационная безопасностьзащита от утечекразработка программбезопасность приложенийаудит кодауязвимостимодель угрозцифровая подпись
Habr
RU

$40 против миллионов: экономика кибератак, которую защитники не хотят считать

Привет, Хабр! Меня зовут Александр Михайличенко, я консультирую промышленные компании по безопасности АСУ ТП и КИИ. В прошлом году мы с командой AKT…

кибербезопасностькиберпреступностькибератакиатакиуязвимости
Habr
RU

Уязвимость wp2shell вылезает за пределы webroot: почему патча WordPress недостаточно и как вычистить сервер

Недавно сообщество WordPress столкнулось с массовой волной взломов через уязвимость в REST Batch API (также известную как wp2shell ). Вектор атаки п…

wp2shellwordpressуязвимостивзломпатч
Habr
RU

Отчет на 2,2 миллиона строк: что делать с уязвимостями после того, как их нашли

Найти уязвимость - процентов десять работы. Дальше начинается то, о чем не пишут в описании сканера: как отдать результат в ИТ, чтобы его прочитали,…

уязвимостиpatchvmпроцессыitбезопасностьсканеры уязвимостейфстэкимпортозамещениеиб
Habr
RU

В фокусе RVD: дайджест трендовых уязвимостей июля

Хабр, привет! На связи команда инженеров-аналитиков R-Vision. В июле мы выявили 13 трендовых уязвимостей, а по итогам месяца подготовили дайджест, в…

информационная безопасностьуязвимостиcveэксплуатация уязвимостейуправление уязвимостямиmicrosoft sharepoint serveradobe coldfusionудаленное выполнение кодаvulnerability managementlinux
Habr
RU

Отказалась выполнить опасную опцию. Я написал её на символ короче, и она выполнила

У GitPython есть защита от опасных опций git. Я передал ей --upload-pack=/srv/lab/helper.sh, она отказала. Передал то же самое записью короче, -u/sr…

GitPythonCVE-2026-67324option injectiongitPythonцепочка поставокуязвимости
Habr
RU

Журналирование ошибок: практическое руководство для Java, Kotlin, JavaScript и Python

Привет, Хабр! Меня зовут Ноянова Наталья, около 10 лет я исследую и работаю в ИБ, сейчас занимаюсь статическим анализом кода, изучаю его н…

журналирование ошибокошибкижурналылогиуязвимостибезопасностьиб
Habr
RU

VM ломается не на сканере, а на людях: роли, регламенты и SLA

Лучший сканер бесполезен, если ИБ и ИТ не разговаривают. Разбираем организационную часть: кто должен быть владельцем процесса, какие нужны документы…

уязвимостиvmpatchitпроцессыбезопасностьсканеры уязвимостейфстэкимпортозамещениеиб
Habr
RU

Вайб-кодинг против ИБэшника. Несмертельная битва. Часть 1

Привет, Хабр! Меня зовут Артур, директор по безопасности NtechLab и энтузиаст вайб-кодинга). Сегодня поговорим о применении вайб-кодинга в информаци…

ntechlabвайб-кодингискусственный интеллектинформационная безопасностьDLPаудит кодауязвимостиPythonMSIчеловеческий фактор
Habr
RU

Не строить, а арендовать: пентест, VM и багбаунти как сервис

Не обязательно поднимать все своими руками. Разбираем три сервисные модели - пентест как сервис, VM как сервис и багбаунти, - когда какая выгоднее и…

уязвимостиvmpatchitпроцессыбезопасностьсканеры уязвимостейфстэкибимпортозамещение
Habr
RU

Купили сканер — но процесса нет: четыре причины, почему VM не взлетает

“У нас внедрен сканер, значит, есть процесс” - нет. Инструмент это еще не процесс. Разбираем, из чего на самом деле состоит управление уязвимостями,…

уязвимостиvmpatchitпроцессыбезопасностьсканеры уязвимостейфстэкимпортозамещениеиб
Habr
RU

Брешь в защите: Война Nightmare Eclipse. Часть 2

Хабр, привет! На связи Александр Бек, аналитик-исследователь угроз кибербезопасности R‑Vision. В первой части мы разобрали три PoC от Nightmare Ecli…

информационная безопасностькибербезопасностьmicrosoft defenderwindowsуязвимостиthreat huntingsocbitlockerlpe
Habr
RU

DevSecOps на практике: райтапы заданий с митапа CyberCamp глазами тех, кто их придумал

В марте состоялся второй эпизод DevSecOps-митапа CyberCamp, в программу которого вошли киберучения на платформе Jet CyberCamp. Три задания, максимал…

cybercampdevsecopscybersecurityинформационная безопасностьибappsecctfkubernetessastуязвимости
Habr
RU

Через что вас взломают: векторы атак, zero-day, OWASP Top 10 и самые дорогие уязвимости в истории

Эксплойт - это инструмент, который превращает теоретическую уязвимость в реальную атаку. А уязвимости, есть в любом ПО: где-то их еще не нашли, где-…

уязвимостиvmpatchitпроцессыбезопасностьсканеры уязвимостейфстэкимпортозамещениеиб
Habr
RU

Рынки монетизации уязвимостей

Данные об уязвимостях в программном обеспечении или инфраструктуре — важнейшая информация. Она может быть использована как для усиления защиты систе…

дарквебуязвимостибагхантингбагбаунтиbug bountystandoff bug bountyhackeroneтеневой рынокэксплойтыкибериспытания
Habr
RU

Управление уязвимостями по-русски: ФСТЭК, БДУ, приказ № 117 и почему обновление стало риском

С 2022 года российский VM живет по своим правилам. Приказ ФСТЭК № 117 впервые ввел обязательные сроки устранения (сутки на критическую уязвимость),…

уязвимостиvmpatchitпроцессыбезопасностьсканер уязвимостейфстэкимпортозамещениеиб
Habr
RU

Управление уязвимостями с нуля: что это, зачем и из каких этапов состоит

48 тысяч новых уязвимостей за год, по 130+ в день. Закрыть все невозможно - значит, нужен процесс. Сейчас разберемся, что такое уязвимости и эксплой…

уязвимостиvmpatchitпроцессыбезопасностьсканер уязвимостейфстэкимпортозамещениеиб
Habr
RU

Я нанял себе AI-пентестера: как LLM помогают мне искать уязвимости быстрее

Привет, друзья! Сегодня хочу поговорить об одной из самых обсуждаемых тем последних лет — использовании AI в пентесте. За последние два года вокруг…

информационная безопасностьai-агентыmcp-serverпентестhexstrike aibugbountyуязвимостиoffensive securityappsecии
Habr
RU

Обзор бесплатных инструментов для поиска веб-уязвимостей для 1С-Битрикс и Bitrix24

Существует немало бесплатных инструментов, способных выявлять веб-уязвимости, обнаруживать ошибки конфигурации и автоматизировать проверки безопасно…

информационная безопасностьуязвимостипентестсканирование уязвимостейvulnerability managementуправление уязвимостямиcybersecurity
Habr
RU

Как и чем ломали российские компании. Исследование Jet CSIRT

Привет! На счету Jet CSIRT с 2023 по 2025 год более 100 крупных расследований ИБ-инцидентов — мы помогали российским компаниям правильно реагировать…

информационная безопасностькибератакиcybersecuritycyberattackdfirmitre_attackуязвимостиибвымогателиreact
Habr