Сообщество - Лига Сисадминов

Лига Сисадминов

2 791 пост • 19 222 подписчика

Популярные теги в сообществе:

4

Linux: очередная дырища, очередной побег из KVM⁠⁠

Серия Кудахтеры: безопасность и боль

Для ЛЛ: вопреки рассказам СПО сектантов про "проверки сотнями тысяч миллионов" - опять дыра.
Januscape CVE-2026-53359 - Januscape (CVE-2026-53359) is a 16-year-old use-after-free vulnerability
Zapscape (CVE-2026-64561) KVM guest escape

и вот опять:
Компания Vercel подтвердила, что независимый исследователь безопасности и участник программ bug bounty Паулос Йибело (Paulos Yibelo) обнаружил критическую уязвимость нулевого дня в KVM (Kernel-based Virtual Machine) — базовой технологии виртуализации в Linux.

По словам Йибело, эта уязвимость позволяет злоумышленнику, находящемуся в любой гостевой виртуальной машине, полностью выйти за ее пределы и получить права суперпользователя (root) в хост-системе.

Ссылки
https://cybernews.com/security/critical-kvm-zero-day-vulnera...
https://ground.news/article/vercel-confirms-kvm-zero-day-vm-...

Показать полностью
2

Microsoft Exchange - срочно патчимся⁠⁠

Серия Кудахтеры: безопасность и боль

Нужно патчить:
Microsoft Exchange Server Subscription Edition RTM
Microsoft Exchange Server 2016 Cumulative Update 23
Microsoft Exchange Server 2019 Cumulative Update 15
Microsoft Exchange Server 2019 Cumulative Update 14

И все, что ниже. Почему ?
Microsoft выпустила экстренное обновление для Exchange Server, устраняющее уязвимость высокого уровня опасности, которая могла бы привести к серьезным последствиям для пользователей электронной почты.

Компания исправила уязвимость CVE-2026-96940 — «слабую авторизацию в Microsoft Exchange Server, позволяющую аутентифицированному злоумышленнику повысить свои привилегии по сети», как указано в Национальной базе данных уязвимостей (NVD).

Согласно бюллетеню безопасности Microsoft, эту уязвимость, получившую оценку опасности 8,8 из 10 (высокий уровень), можно использовать для получения несанкционированного доступа к почтовым ящикам сотрудников внутри одной организации.

НО.
Это только для тех, кто подписался на расширенную программу обновлений, ESU.

Ссылки с подробностями

https://msrc.microsoft.com/update-guide/vulnerability/CVE-20...
https://securityaffairs.com/200476/security/cve-2026-96940-m...
https://support.microsoft.com/en-us/servicing/exchange/serve...
https://www.techradar.com/pro/security/microsoft-exchange-fl...

Показать полностью
5

Взлом TEZ TOUR – что там в широко разошедшемся файле от DataSuckers⁠⁠

Серия Кудахтеры: безопасность и боль

Нюанс: поскольку официально Тез тур ничего не подтверждал, и скорее наоборот, написал «они все врут», то верить этому отчету нет никаких оснований.

Перед началом чтения напоминаю заповеди СПО сектантов:
3. Если у какого-то кроссплатформенного софта есть версия под linux, то этот софт является линукс-софтом и все возможности этого софта автоматически приплюсовываются к возможностям линукса.
4. Если речь об уязвимостях, то линукс это только ядро, софт отношения к нему не имеет. Уязвимости софта – это не проблема линукса.
Шпаргалка по общению с СПО-сектантами

Впрочем, сектанты и сектанты. Читать отчеты о проблемах и ДЫРИЩЩАХ не просто не хотят, а осознанно не хотят. Проще поставить минус и написать "врети" или "это был всего лишь сайт". Не читая, и не пытаясь.

Теперь к делу.
Вирустотал говорит, что файл  Tez-tour разбор.pdf, он же  Tez разбор-2026-09-29-19-38-40-564.pdf
с MD5 f164efb20939c46b69f19eddb9c4aadf и SHA-1 6510f63bbb33cf26c7df82571caf0f115432cb35 раздается в интернетах уже вторую неделю.
Почему его стоит читать? Потому что ни МТС, ни Аэрофлот, ни СДЭК, ни Додо Пицца, ни десятки других взломанных фирм – не публикуют разборы «как так вышло» и «мы все учли и исправили».
Иногда разборы пишет Ростелеком-Солар, в блоге. Но редко. Пишут тут:  https://rt-solar.ru/solar-4rays/blog/

Поскриптум, вынесенный в начало статьи

ДЛЯ МОДЕРАТОРОВ https://www.vedomosti.ru/press_releases/2026/09/09/f6-publik...
326 утечек российских БД
Специалисты компании F6 проанализировали количество публикаций БД российских компаний за 2025 год и первую половину 2026 года. Было обнаружено 326 публикаций — это почти в два раза больше, чем количество публичных утечек БД компаний из стран Латинской Америки, Ближнего Востока и Африки, Азиатско‑Тихоокеанского региона и других государств СНГ.
Суммарно утекшие базы содержали порядка 1,175 миллиарда строк с данными пользователей.

Теоретически, в российском медиа пространстве должен стоять шум, что вот тем влепили штраф, у этих директору по ИБ дали 100 часов курсов от Microsoft обязательных работ.
Но ничего этого нет.
Значит, глобально «все хорошо».

Что там интересного.

Взлом начался с незакрытой уязвимости в nginx/1.14.0:
Запрос к  file.pht nginx пропускает напрямую на Apache, Apache его обрабатывает как PHP

Как легко заметить, nginx крайне старый, 1.14 , 2018 года. Актуальный nginx - 1.31.6.
В мире СПО сектантов все что Linux, и все что внутри Linux, изначально идеально.
В реальном мире нужно регулярно обновляться, нормально настраивать, и регулярно проводить аудит настроек. Особенно в мире ИИ, кривых рук, и веры сектантов в то, что Linux, и все вокруг Linux, идеально из коробки. Это не  так.  
Эти два пункта можно применять ко всем проблемам, перечисленным ниже.

На 4 шаге упомянут
Squid. Версия 3.1.23, вышедшая в 2014 году и давно снятая с поддержки

Опять же, все то же самое – давно не обновляли, настройки никто не проверял. Сетевики молодцы – сеть прикрыли. Но, как оказалось, не всю.

24 XML-эндпоинта с данными туров, отелей, цен, остатками мест на рейсах. Авторизации нет вообще

Очень плохо, и слишком часто внутри сетей встречается вот такое.

Jenkins — CI/CD без авторизации

Это крайне странно. Это нужно специально включать.

Шаг 6. /etc/apps/common.conf — один файл, все пароли

Без комментариев. Видимо, никто не планировал, что кто-то получит доступ к серверу, где все пароли в файле. Даже бесплатную версию HashiCorp Vault почему-то не использовали. Безопасность для автоматизации вообще больная тема. И вдвойне больная для ИИ.

Поле  PASSWORD_HASH существует, его добавили в рамках задачи «перейти на хэши», но задачу не завершили. Поле PASSWORD продолжает заполняться. 99.98% записей: пароль открытым текстом.

Тоже без комментариев.

В Jenkins нашли RSA private key без passphrase, настроенный для деплоя (887 байт, RSA 2048).

Обычное дело. Кто-то получил доступ внутрь сети, а там твори бардак, мы здесь проездом

Поиск «кто что в рунете написал про взлом»

Поиск особых результатов не дал. Нашлась одна рекламная статья «если бы там стоял наш аналоговнет софт, такого бы не было». Это, как всегда, маркетинг, то есть почти всегда вранье.
Есть статья с упоминанием «Национальный центр защиты персональных данных (НЦЗПД) начал проверку туроператора Tez Tour после хакерской атаки на сайт компании.» Без подробностей.
Вообще, сложно все. Из того наьора софта, что я вижу на рынке вообще, не только на российском, для Linux инфраструктуры, скорее имитирует безопасность.
На российском рынке, с его массой продуктов «для галочки», ситуация еще интереснее.
Некоторых поставщиков «безопасности» взламывали самих. Они, конечно, не признали.
Некоторые продукты понимают безопасность как «отключить всю сеть».
Некоторые продукты работают по принципу «если процессор будет обрабатывать только наши запросы, а вся память будет занято нашим подтекающим кодом, то шелл, вирус, и что угодно, просто не смогут запуститься».
Некоторые продукты «безопасности» убиваются OOM Killer. Просто потому, что он может. А они нет.
Некоторые продукты «безопасности» начинают проверять друг друга. Но не сразу. После обновлений.
Часть из этого не проблема именно "российского" ПО - тот же CrowdStrike 19 июля 2024 дал всем посмотреть, "как оно".
01 октября 2026 Microsoft дал всем пару часов неприятного состояния, уронив ExpressRoute.
У всех бывает. Но "в мире" чаще публикуют пост мортем.

Еще сложнее с людьми. Судя по вяло текущему шуму в крайне узком российском ИБ-сообществе, кто-то приписал себе опыта, знаний, и так далее. Бывает. Я перестал прибивать грамоты «за то, какой я молодец» к стенам уже давно, и теперь спрашиваю и премию, и большую шоколадную медаль. Кто-то не перестал.

Заключение

Реальная безопасность, не «для галочки», стоит дорого. И «дорого» не потому, что нужно «что-то купить».
Мало купить «все равно что». Нужно купить «что нужно», в соответствии с моделью угроз. Модель угроз нужно сначала написать. Потом модель угроз нужно продать бизнесу. Потом купить проект по устранению угроз, и это часто не "одна коробка". Потом внедрить. Самое сложное, потом сопровождать и актуализировать. И еще сложнее при этом не сломать бизнес сервисы.
Одновременно нужен отдельный бизнес-процесс security observability – чтобы знать, что средства безопасности актуальны, работают, и что-то ловят. Потому что есть PamDOORa. Потому что кривые варианты Privileged Access Management (PAM) и прочих EDR (Endpoint Detection and Response ) обходятся или блокируются. Потому что еще десятки «потому что».
И первое из этого «потому что» - это люди. И других в массовом ИБ все равно нет, ни в мире, ни в РФ. В "хакерах" есть - Fancy Bear, Cozy Bear, и так далее.
Есть две (или уже три) системы автоматического сканирования для КИИ -

Москва. 9 июня. INTERFAX.RU - Система сканирования российских информационных ресурсов для выявления их уязвимостей будет создана на базе Центра мониторинга и управления сетью связи общего пользования (ЦМУ ССОП) "Главного радиочастотного центра" (ГРЧЦ), подведомственного Роскомнадзору (РКН), сообщили в службе.
https://www.interfax.ru/russia/905528

И прочая Скипа - Активные сканеры суверенного интернета: CYBEROK Skipa

Литература

2019 5 ways to bypass PAM (Privileged Access Management)

2024 7 Privileged Access Management (PAM) deployment mistakes to avoid

Что такое обнаружение и нейтрализация атак на конечные точки (EDR)?

Что такое управление уязвимостями?

Показать полностью

Microsoft представила квантовые чипы Majorana 2⁠⁠

Серия Кудахтеры

Microsoft представила Majorana 2 — топологический квантовый чип нового поколения, разработанный с помощью системы агентного искусственного интеллекта Microsoft Discovery.

Среди особенностей Majorana 2 — новая комбинация материалов, обеспечивающая тысячекратное повышение надежности по сравнению с кубитами предыдущего поколения: среднее время жизни кубита составляет 20 секунд, а в отдельных случаях достигает одной минуты.

Теперь Microsoft планирует создать масштабируемый квантовый компьютер к 2029 году, сократив первоначальный срок реализации проекта вдвое.

Платформа Microsoft Discovery стала общедоступной. Это решение для передовых научно-исследовательских разработок позволяет клиентам задействовать группы ИИ-агентов, действующих под руководством экспертов-людей, для ускорения научных открытий.

Оригинал:
https://news.microsoft.com/source/features/innovation/majora...

Microsoft unveils Majorana 2, its next-generation topological quantum chip developed with the help of Microsoft Discovery’s agentic AI.

Majorana 2’s new features include a new materials stack enabling a 1,000-fold improvement in reliability over the prior generation of qubits, with a mean qubit lifetime of 20 seconds and instances lasting as long as one minute.

Microsoft now expects to achieve a scalable quantum computer by 2029, cutting its original timeline in half.

Microsoft Discovery is now generally available. The platform for Frontier R&D lets customers deploy AI agent teams, guided by human expertise, to speed up scientific discovery.

Показать полностью
4

Читать можно. Писать — нет⁠⁠

NVIDIA выпустила Open Agent Safety Platform. Вместе с ней — OpenShell 0.1.0.

Это не новый агент. OpenShell не заменяет Codex, Claude Code, Hermes и прочие. Он работает чем-то вроде враппера. Агент сидит в песочнице: на уровне ОС ограничиваются файлы и процессы. Рядом Supervisor проверяет исходящий трафик — HTTP, GraphQL и MCP.

Политики пишут на YAML. Дальше они компилируются в правила OPA Rego и проверяются на каждый исходящий запрос. К одному и тому же API можно разрешить чтение и запретить запись. Обычная библиотечная история: книгу дают, карандаш — нет.

Секреты агенту не отдают: они остаются вне его workload. При этом сервис, куда он стучится, свои права всё равно проверяет сам — OpenShell добавляет ещё один слой контроля, а не заменяет авторизацию сервиса.

По умолчанию сети может не быть вообще — тогда curl падает ещё на уровне ядра. Разрешить только чтение GitHub API можно одной командой, причём песочницу перезапускать не надо. Каждое решение политики остаётся в журнале OCSF.

На железе эту схему дополняет NVIDIA Sentry. Она работает на BlueField-4, не на третьем поколении — у BlueField-3 заметно меньше вычислительной мощности. В системах Vera Rubin POD эти DPU стоят на единственном пути к модели. Через NVIDIA DOCA Sentry связывает разговоры агента, решения политик и обращения к инструментам в контекстные записи активности.

На испытаниях агенты до двух часов уговаривали ИИ-ревьюеров дать им права на изменение защищённого репозитория. Уговаривать им не тяжело, не устают. OpenShell в это время показывал ревьюерам, что запрашиваемые права на самом деле позволяют, даже когда агент пытался ими манипулировать. Записей в защищённые репозитории не произошло.

Что тут сказать. Ну наконец-то безопасность агентов начинают строить не вокруг надежды на их хорошее поведение, а вокруг обычных системных ограничений: песочницы, политик доступа, сетевых правил и аудита. Давно пора.

tg

Показать полностью
2

Пока я спал – взломали тез тур и домино пиццу⁠⁠

Серия Кудахтеры: безопасность и боль

Для ЛЛ: приказ по информационной безопасности «запрещаем взламывать», хакеры не читают. Даже напечатанный. И про по умолчанию абсолютно безопасный Linux не в курсе

Сайт туроператора Tez Tour подвергся атаке хакеров, сообщил порталу «Интерфакс-Туризм» коммерческий директор компании Воскан Арзуманов. Интернет-ресурс в на момент публикации материала недоступен.

По словам Арзуманова, после обнаружения несанкционированной активности туроператор принял меры по локализации инцидента и защите информационных систем. «На текущий момент признаков компрометации данных туристов и партнеров не выявлено.
Пруф https://www.rbc.ru/rbcfreenews/6aa9adad9a7947db771181a8
Пруф https://www.tourdom.ru/news/sayt-turoperatora-tez-tour-atakovali-khakery.html

«Додо Пицца» подтвердила кибератаку на свою IT-систему и предупредила, что злоумышленники могли получить доступ к персональным данным части клиентов. Под угрозой оказались имена, адреса, email, телефоны, даты рождения и составы заказов. Одновременно хакерская группировка DATASUCKERS заявила о похищении 2-3 ТБ информации, однако заявленный объём пока не получил независимого подтверждения.

https://www.securitylab.ru/news/578024.php
https://safe.cnews.ru/news/top/2026-09-29_rossiyane_v_ogromnoj_opasnosti

Вас предупреждали – не имейте дело с клубом любителей бродячих собак:
Управляющая «Додо Пиццы» в Челябинске покинула должность после скандала с курьером компании. Она уволила курьера после того, как он накрыл бездомную собаку фирменным пледом. Об этом сообщил лидер «Додо Пиццы» в России и Центральной Азии Гоша Зосидзе.
Пруф: https://www.kommersant.ru/doc/8463163

Показать полностью
62

Я все проспал - оказывается уже год назад вышли приводы и кассеты LTO-10⁠⁠

Серия Кудахтеры: захоронение данных

Для ЛЛ: хорошо, но дорого. И оказывается есть комплекты для ленточных библиотек с мостами 10G – SAS или 10G - FC

Я как-то не следил за тем, как развивается индустрия накопителей на магнитных лентах, потому что когда я последний раз их трогал, то мне хватало и LTO-8 – по 12 терабайт на кассете. Очень удобно было, после LTO-6 с их 2.5 Тб на кассету.

И, неожиданно для меня, еще год назад IBM начали поставки LTO-10.

Есть всего три маааааленькие проблемы.

Первая.
Привод IBM® LTO-10 Tape Drive я в розничных продажах не нашел. Поставляются в составе ленточных библиотек IBM Diamondback (от 800 до 1,584 картриджей, 46 петабайт без сжатия) и TS4500 (23,160 картриджей , 695 петабайт без сжатия)

Я все проспал - оказывается уже год назад вышли приводы и кассеты LTO-10

Вторая.
Даже привод прошлого поколения HPE StoreEver MSL LTO‑9 Ultrium 45000 SAS Drive Upgrade Kit R6Q75A стоит в розницу $12,537. Кассеты стоят дешево, по $100 (за 18 Тб кассету).

Третья.
Они до сих пор не выпускаются с 100G интерфейсами. FC и SAS есть.
есть даже вот такое .. странное - MagStor 1U ePro LTO9 10G Ethernet Rack Mount LTO-9 TAA SKU: E10G-1U-HL9-2YR. $13.000 за девайс с одним приводом, без робота.
Есть и с роботом, через SAS мост -
Qualstar Q24 LTO-9 Ethernet Connected Tape Library Bundle
в составе:
Qualstar Q24 2U / 24-Slot Tape Library with 1 x IBM LTO-9 SAS Tape Drive Installed
ATTO XstreamCORE 8100T SFP+ Ethernet to SAS Intelligent Bridge (P/N: XCET-8100-TS0)
External SFF-8644 to SFF-8644 SAS Cable (2 Meter)

Всего по $15.000 за систему с одним приводом и $28.000 с двумя.
При цене привода в $12.000 – приемлемо.

Показать полностью 1
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества