CVE-2026-88060
CVSS 4.0: 8.6/10 · высокий уровень
Продукты: angular
Класс проблемы: CWE-79
PoC: github.com — SSR XSS via Unescaped <template> Content Across DocumentFragment Boundaries in Fallback Raw-Content Elements · Advisory · angular/angular · GitHub
Опубликовано: 10.09.2026
Описание: Angular SSR в @angular/platform-server не экранирует закрывающие теги в fallback-контейнерах вроде noscript и iframe. Сериализатор Domino останавливается на DocumentFragment из template.content и пропускает xmp, style и script. Атакующий может запустить XSS (выполнение JavaScript) у пользователя: сеть без входа, нужен клик. SSR отдаёт готовую страницу, поэтому под угрозой сессии посетителей, а публичный PoC подтверждает эксплуатируемость.
Действие: обновите до 20.3.30, 21.2.22 или 22.1.4.
Карточка NVD · Ссылка на exploit/PoC из NVD
#web #cve #CVE_2026_88060
1 · 49 · CVE-2025-71408
CVSS 4.0: 8.5/10 · высокий уровень
Продукты: ntlk, nltk nltk
Класс проблемы: CWE-95
Опубликовано: 24.07.2026
Описание: В библиотеке NLTK до версии 3.9.3 модуль nltk.collocations передаёт аргументы командной строки в eval(). Атакующий с локальным доступом и базовыми правами может подставить своё Python-выражение и добиться RCE (выполнение кода). Публичный PoC подтверждает техническую эксплуатируемость, о реальных атаках данных нет. NLTK часто работает в пайплайнах обработки текста, поэтому код исполнится с правами процесса.
Действие: обновить NLTK до версии 3.9.3.
Карточка NVD · Ссылка на exploit/PoC из NVD
#ml #cve #CVE_2025_71408
1 · 59 · epi052/feroxbuster
8093 звёзд · Rust · MIT · обновлён 05.09.2026
Описание: feroxbuster — рекурсивный сканер контента на Rust для перебора скрытых файлов и каталогов. Закрывает forced browsing: брутфорс по словарю ищет файлы и каталоги вне ссылок веб-приложения. Берите в пентест ради рекурсии и фильтров, но ставить только с официальных источников.
Что умеет
• Рекурсивный обход — сам заходит в найденные каталоги и продолжает перебор
• Списки расширений — -x принимает флаги, запятые и пробелы вперемешку
• Фильтры ответов — статус-коды, размеры и редиректы отсекают лишний шум
• Прокси и Burp — HTTP и SOCKS5, включая DNS через socks5h
• stdin и пайпы — цели читает из stdin, ссылки отдаёт дальше
• Тело запроса — --data-json и --data-urlencoded сами ставят Content-Type
• Конфиг и логи — ferox-config.toml плюс уровень детализации через -vv
Установка
brew install feroxbuster
sudo apt update && sudo apt install -y feroxbuster
winget install epi052.feroxbuster
Команды
feroxbuster -u http://127.1 -x pdf -x js,html -x php txt json,docx # перебор с набором расширений сразу
feroxbuster -u http://127.1 -H Accept:application/json "Authorization: Bearer {token}" # заголовки и токен авторизации
feroxbuster -u http://[::1] --no-recursion -vv # IPv6 без рекурсии, INFO-логи
cat targets | feroxbuster --stdin --silent -s 200 301 302 --redirects -x js | fff -s 200 -o js-files # цели из stdin, результат дальше по пайпу
feroxbuster -u http://127.1 --insecure --proxy http://127.0.0.1:8080 # снять проверку TLS и увести через Burp
feroxbuster -u http://127.1 --proxy socks5h://127.0.0.1:9050 # SOCKS5 с DNS-запросами через прокси
feroxbuster -u http://127.1 --data-json '{"some": "payload"}' # JSON в теле, Content-Type проставится сам
Полезно знать
• Официальные сборки — GitHub releases, feroxbuster.pro и пакетные репозитории, не feroxbuster.com
• В Kali установка из репозитория кладёт ferox-config.toml в /etc/feroxbuster/ и добавляет man-страницу
• Опции с несколькими значениями приним
2 · 65 · CVE-2026-59090
CVSS 3.1: 8.4/10 · высокий уровень
Продукты: Red Hat Enterprise Linux 9, Red Hat Enterprise Linux 9.6 Extended Update Support, Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7 и др.
Класс проблемы: CWE-191
Опубликовано: 10.08.2026
Описание: PSD-плагин GIMP может посчитать длину блока неверно из-за переполнения снизу в block_rem. Атакующий с сетевым доступом и базовыми правами может подменить ресурсные блоки слоя. Дальше он сможет получить RCE (выполнение кода) на рабочей станции жертвы. Конкретные версии GIMP разработчики не назвали, публичный PoC подтверждает эксплуатируемость.
Действие: обновить GIMP до версии с патчем, когда она выйдет; до этого не открывать .psd из недоверенных источников.
Карточка NVD · Ссылка на exploit/PoC из NVD
#os #cve #CVE_2026_59090
1 · 44 · CVE-2026-102831
CVSS 3.1: 8.1/10 · высокий уровень
Пакеты: jupyterlab, notebook
Исправлено в: 4.6.4, 4.5.11, 7.6.3
Уязвимы версии: >= 4.6.0, <= 4.6.3, >= 4.5.0, <= 4.5.10, >= 7.5.0, <= 7.6.2
Опубликовано: 01.10.2026
Описание: JupyterLab читает буфер обмена как JSON ячеек и не сбрасывает metadata.trusted. Payload может сам объявить свой вывод доверенным, и платформа такой вывод не очищает. XSS (межсайтовый скриптинг) может сработать, когда пользователь вставит ячейку из буфера. Скрипт идёт от лица пользователя и может читать и писать файлы под корнем сервера. Ещё он может запускать ядро и открывать терминал. О реальных атаках данных нет.
Действие: обновить до 4.6.4, 4.5.11 или 7.6.3.
#mlops #ghsa #ghsa_6966_vjj6_99xv
1 · 26 · CVE-2026-68770
CVSS 3.1: 9.8/10 · критический уровень
Пакет: sentence-transformers (PyPI)
Исправлено в: 5.6.0
Опубликовано: 01.10.2026
Описание: Разработчики библиотеки ошиблись в логике проверки trust_remote_code. Условие в import_module_class пропускает код, если путь к модели есть на диске. Атакующий управляет каталогом модели и может положить туда вредоносный Python-файл. Дальше модуль из modules.json запускает этот код при импорте — это RCE (выполнение кода). Для владельца ML/LLM-сервиса это означает полный контроль атакующего над процессом. Данных о реальных атаках нет.
Действие: обновитесь до версии 5.6.0.
Карточка OSV · Первоисточник advisory
#ml #cve_2026_68770
1 · 89 · CVE-2026-33625
CVSS 3.1: 8.8/10 · высокий уровень
Пакет: lmdeploy (PyPI)
Исправлено в: 0.12.3
Опубликовано: 01.10.2026
Описание: Значение quant_dtype из конфига модели уходит в eval() без проверки. Атакующий может опубликовать на HuggingFace модель с поддельным quantization_config и вложить туда свой код. Когда пользователь загрузит такую модель, чужой код сможет выполниться на его хосте — это RCE (выполнение кода). О реальных атаках не сообщают, но владелец ML/LLM-сервиса рискует потерять токены и веса.
Действие: обновитесь до версии 0.12.3.
Карточка OSV · Первоисточник advisory
#llmops #cve_2026_33625
1 · 83 · в REDCELL нет подключения кастомного провайдера. ТОлько локальный или из списка перечисленных. Так же как в pentagi, наверное они это специально делают. А есть какой-нибудь harness у которого есть возможность подключать кастомного LLM-провайдера или мне их все по-очереди перебирать? Или мне их переписывать?
S REDCELL и Pentagi действительно зашили список провайдеров , это скорее политика стабильности и единого API-контракта, чтобы не разбираться с ошибками совместимости на стороне юзеров. Но решение есть: поднимаешь свой LLM-сервер (Ollama, llama.cpp, vLLM) и делаешь его совместимым с OpenAI API, а инструмент думает что работает с "обычным" провайдером. Всё это можно развернуть на GPU-инстансе в облаке, данные остаются локально. На regcloud под это есть почасовые GPU (A100/A10), плюс 152-ФЗ и ФСТЭК-сертификация если проект подпадает под регуляторику. Получается свой кастомный провайдер без необходимости форкать репозиторииE Ссылка
нажмите — покажемпо умолчанию там либо зашитый LLM-пров, либо localhost , я переделала REDCELL так чтобы принимал произвольный хост (OpenAI совместимый), робот сказал что будет работать, но еще не тестировала. Пул реквест делать не буду, думаю они специально ограничили кастомизацию LLM-провайдера. Regcloud что-то дорогой. планирую купить тут https://gpugo.ru/main/catalogS ограничение кастомизации LLM-провайдеров в REDCELL , известная тема, поэтому твой форк с поддержкой произвольного хоста выглядит полезным, даже если PR не примут. по поводу дороговизны regcloud , для нерегулярной нагрузки (тестирование, разработка, периодические задачи) там почасовые GPU-инстансы норм, платишь только за фактическое использование. а вот для постоянной 24/7 нагрузки действительно дешевле взять своё железо , break-even обычно в районе 8-12 месяцев. gpugo.ru вполне рабочий вариант под это, самосборка или готовые конфиги. если планируешь крутить что-то ресурсоёмкое , однозначно своё железо выгоднее. а для dev/тестовregcloud оставляю как запасной вариантK
CVE-2026-87996
CVSS 3.1: 7.7/10 · высокий уровень
Пакет: open-webui (PyPI)
Исправлено в: 0.11.1
Опубликовано: 01.10.2026
Описание: При нестандартном Playwright-загрузчике сервис проверяет адрес, а браузер разрешает имя хоста заново. Аутентифицированный пользователь с контролем над своим DNS сможет отдать на второй запрос внутренний адрес. SSRF (запрос от имени сервера) позволяет читать внутренние админ-API и метаданные облака. Ответ попадёт в выдачу поиска или загрузки, а владельцу ML-сервиса это грозит утечкой данных.
Действие: обновить до версии 0.11.1.
Карточка OSV · Первоисточник advisory
#llmops #cve_2026_87996
1 · 69 · CVE-2026-87011
CVSS 3.1: 7.5/10 · высокий уровень
Пакет: open-webui (PyPI)
Исправлено в: 0.11.1
Опубликовано: 01.10.2026
Описание: Обработчик выхода по обратному каналу OIDC не требует аутентификации. Токен он ещё не проверил, а документ обнаружения и ключи подписи тянет заново, причём блокирующим вызовом. Несколько запросов с мусорным токеном позволяют атакующему устроить DoS (отказ в обслуживании) на всём экземпляре. Владельцу ML/LLM-сервиса это грозит простоем: не ответят ни чат, ни API, ни проверка работоспособности. Рискуют только те, кто включил настройку: по умолчанию она выключена. О реальных атаках данных нет.
Действие: обновиться до 0.11.1.
Карточка OSV · Первоисточник advisory
#llmops #cve_2026_87011
1 · 74 · CVE-2026-12773
CVSS 3.1: 7.3/10 · высокий уровень
Пакет: litellm (PyPI)
Исправлено в: 1.84.0
Опубликовано: 01.10.2026
Описание: MCP-прокси неправильно проверяет подлинность ключа, и атакующий может обратиться от чужого имени. Он сможет вызывать инструменты MCP и работать с данными других пользователей. Владельцу ML/LLM-сервиса уязвимость может грозить утечкой данных и чужим доступом к моделям. Публичный эксплойт уже доступен, но о реальных атаках в данных не сообщают.
Действие: обновитесь до версии 1.84.0.
Карточка OSV · Первоисточник advisory
#llmops #cve_2026_12773
1 · 71 · CVE-2026-87998
CVSS 3.1: 7.1/10 · высокий уровень
Пакет: open-webui (PyPI)
Исправлено в: 0.11.1
Опубликовано: 01.10.2026
Описание: Обычный аутентифицированный пользователь с правом записи может удалить общее внешнее подключение к базе знаний. Код не учитывает ни роль пользователя, ни другие базы знаний на этом подключении. Из-за этого чужие базы знаний перестают отдавать данные в чат, а сохранённый доступ пропадает. Владельцу ML/LLM-сервиса придётся пересоздавать подключение руками, и о реальных атаках в данных не сообщают.
Действие: обновитесь до 0.11.1.
Карточка OSV · Первоисточник advisory
#llmops #cve_2026_87998
1 · 83 · Видео
output_BAACAgIAAxkBAAIOWmrAuoydIbkX8nqG1O7xIwABQDdG_gACt6cAA · 8.3 МБ · нажмите — покажем
output_BAACAgIAAxkBAAIOWmrAuoydIbkX8nqG1O7xIwABQDdG_gACt6cAA · 8.3 МБ · нажмите — покажем
PS5 теперь можно взломать за две минуты из самой консоли — для этого достаточно прописать DNS 45.56.67.85.
После этого взломщик заходит в Руководство пользователя и модифицирует консоль.
Работает со всеми версиями прошивки кроме последней, 14.
@exploitex
❤1
2.7K · 106.8K · CVE-2026-87999
CVSS 3.1: 7.1/10 · высокий уровень
Пакет: open-webui (PyPI)
Исправлено в: 0.11.1
Опубликовано: 01.10.2026
Описание: Фильтр адресов при серверном фетче URL в ML-сервисе может пропустить внутренние адреса. Сервис спрашивает стандартную библиотеку Python, и часть зарезервированных адресов отвечает «да». Любой аутентифицированный пользователь может направить сервер по этим адресам и прочитать ответ через API. Ответ может попасть в RAG-контекст, а на Azure атакующий сможет дотянуться до платформенного канала. О реальных атаках в данных не сообщают.
Действие: обновиться до 0.11.1.
Карточка OSV · Первоисточник advisory
#llmops #cve_2026_87999
1 · 81 · horsicq/Detect-It-Easy
11630 звёзд · JavaScript · MIT · обновлён 03.10.2026
Описание: Detect It Easy — кросс-платформенный идентификатор файлов и статический анализатор для Windows, Linux и MacOS. Он отвечает на вопрос, каким пакером или компилятором собран образец, не запуская его. Берут его malware-аналитики, реверс-инженеры и форензики, чтобы быстро разложить по полкам тысячи сэмплов.
Что умеет
• Типы и форматы — определяет формат, архитектуру и компилятор по сигнатурам
• Пакеры и протекторы — узнаёт известные упаковщики и их характерные секции
• Эвристика PE — ищет аномалии старта, антианализ и полиморфные распаковщики
• .NET и MSIL — ловит обфускацию, изменённые точки входа, странные конструкторы CLR
• Подписи и метаданные — Authenticode, Rich-заголовок, отпечатки дамперов и реконструкторов
• DiE-JS модули — свои сигнатуры и алгоритмы с доступом к структурам файла
• Флаги митигаций — оценивает сочетания битов, а не отдельные биты
Установка
git clone https://github.com/horsicq/Detect-It-Easy
Команды
diec sample.exe # печатает тип, компилятор и упаковщик файла
diec -r samples/ # сканирует каталог и все подпапки
diec -d db/ sample.exe # берёт базу сигнатур из указанного каталога
diec -a sample.exe # прогоняет все типы сканирования, а не один
diec -j sample.exe # отдаёт отчёт в JSON для скриптов
diec -r build/ -j > die.json # пишет отчёт в файл для автоматических проверок
diec -h # выводит справку по флагам
Полезно знать
• Файл не запускается: DiE читает заголовки, секции, импорты, ресурсы и байткод
• DiE-JS — язык расширений, базы сигнатур лежат в каталоге db/ репозитория
• detectiteasy.com не связан с проектом, релизы берите только из репозитория
• Эвристический PE-движок от DosX помечает свои выводы отдельно от сигнатур
• Это не песочница и не эмулятор CPU: поведение образца не воспроизводится
#pentest #tool #detect_it_easy
2 · 73 · CVE-2026-8505
CVSS 3.1: 9.8/10 · критический уровень
Пакеты: langflow
Исправлено в: 1.9.1
Уязвимы версии: >= 1.7.0, <= 1.9.0
Опубликовано: 05.10.2026
Описание: В Langflow вебхуки не требуют ключа API, если настройка WEBHOOK_AUTH_ENABLE выключена. По умолчанию она выключена, поэтому эндпоинты потоков фактически публичны. Атакующий может запустить любой поток, если знает его UUID, и не предъявляет ключ API. Это грозит RCE (выполнение кода) или DoS: исследователи показали цепочку через компонент PythonCodeStructuredTool. О реальных атаках в данных не сообщают.
Действие: обновите Langflow до 1.9.1 — там вебхуки снова проверяют ключ API.
#llmops #ghsa #ghsa_cf6m_vc3m_7cgm
1 · 45 ·