Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.7K subscribers
2.76K photos
204 videos
260 files
3.91K links
Все самое полезное по инфобезу в одном канале.

Наши курсы: https://clc.to/wPiZMA

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv

РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
👩‍💻 У Node.js закончились деньги на баги

Node.js поставил на паузу bug bounty программу. Причина максимально прозаичная — нет финансирования. Раньше выплаты шли через Internet Bug Bounty (общий фонд донатов).

Без бюджета безопасность держится не на процессах, а на мотивации.

🔗 Ссылка на блог

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
😁10🥰3👏2😢1
👩‍💻 Linux 7.0: ядро, готовое к новым нагрузкам

Линус Торвальдс продолжает вычищать техдолг — ядро становится проще, стабильнее и предсказуемее.

Что важно знать:

— XFS теперь умеет сам исправлять ошибки прямо во время работы
— Память и swap работают быстрее, сеть стабильнее под нагрузкой
— Rust закреплён в ядре — это уже не эксперимент
— Контейнеры получили новые возможности через open_tree
— Расширена поддержка железа (ARM64, RISC-V и др.)
— Усилена безопасность: постквантовые подписи, обновления SELinux
— Можно заменить Tux на свой логотип в конфиге сборки

📎 Обнова по ссылке

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🌚3🥰2😍1
🔒 Chrome привязал сессии к устройству

В Chrome 146 на Windows появился механизм DBSC (Device Bound Session Credentials). Теперь украденной куки недостаточно, чтобы зайти в аккаунт.

🔢 Сессия привязывается к устройству через TPM: браузер доказывает серверу, что ключ находится именно на этом железе. Без этого подтверждения токен не работает.

Что меняется:

— кража cookies больше не даёт автоматический доступ

— схемы инфостилеров теряют эффективность

— сессии становятся короткоживущими и привязанными


📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4🥰21🤔1
👩‍💻 Историю в Git теперь можно переписать быстрее

Разберём ключевые изменения в Git 2.54 и посмотрим, что они меняют на практике — в том числе с точки зрения безопасности и анализа кода.

➡️ Анализ истории стал проще

Обновлённый git log -L теперь лучше работает с поиском по содержимому.

Это ускоряет:

— поиск утёкших токенов и паролей
— понимание, когда появилась уязвимость
— анализ правок в чувствительных местах


Фактически, копаться в истории стало быстрее и точнее.

➡️ Переписывать историю стало легче

Новая git history упрощает редактирование старых коммитов.

Обратная сторона:

— секреты можно быстрее зачистить
— следы изменений проще убрать
— сложнее восстановить реальное состояние репозитория


Для форензики это минус.

➡️ Хуки перестали быть локальной историей

Теперь их можно задавать через конфиги.

Что это даёт:

— выполнение кода при git-операциях
— возможность спрятать логику вне .git/hooks
— точку закрепления в dev-окружении


Это уже не просто скрипты, а часть конфигурации.

➡️ Автоматические retry меняют поведение клиента

Git теперь сам ждёт и повторяет запросы при HTTP 429.

На практике:

— автоматизация становится менее заметной
— меньше шумных ошибок
— сложнее отличить легитимную активность от перебора


🔗 Источник

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰3❤‍🔥1🔥1
🖥 Ubuntu 26.04 LTS уже вышла

Вышел новый LTS-релиз Ubuntu — версия, на которой будут жить инфраструктуры ближайшие годы.

Добавили:

— шифрование диска с привязкой к TPM
— больше memory-safe компонентов
— улучшенный контроль прав приложений
— Livepatch для ARM (обновления без перезагрузки)


Обновился и стек:

— GNOME 50 на Wayland
— оптимизации под cloud и серверы
— поддержка AI и HPC-инструментов


✔️ Обновление придёт:

— с 25.10 — сразу
— с 24.04 LTS — после 26.04.1

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🥰4🔥2
⭐️ Nginx обновился — где искать баги

В апреле вышло несколько обновлений Nginx, и часть из них открывает новые точки для тестирования.

🔵 nginx 1.30.0 — появился HTTP/2 к backend.

Это уже не просто прокси — это новая зона для:

— request smuggling
— desync между proxy и backend
— багов в обработке заголовков


Плюс keep-alive к upstream по умолчанию → больше сценариев с reuse соединений.

🔵 njs 0.9.7 — WebCrypto прямо в Nginx.

Если используется для логики — это новая поверхность:

— подписи
— токены
— кастомная авторизация


🔤 потенциально — логические баги, не только сетевые

🔵 nginx-acme 0.4.0 — автоматизация сертификатов.

Интересно в контексте:

— misconfig
— неправильных доменных проверок
— edge-кейсов с TLS


📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥54🥰3
🛠 Свежие апдейты в security-инструментах

➡️ Metasploit Framework 6.4.131

— добавили MCP Server (интеграция с AI-агентами)
— появился exploit под CVE-2026-31431 (Copy Fail)
— поддержка AMD64 и AARCH64

➡️ Wireshark 4.6.5

Свежий security-релиз с фиксом десятков уязвимостей.

— закрыты проблемы в dissector’ах
— затронуты протоколы типа BT-DHT, Monero и др.
— актуально для SOC / DFIR

➡️ Exim 4.99.2

Патч почтового сервера (важно для blue team).

— исправлено несколько CVE
— фиксы crash и out-of-bounds
— стоит проверить внешние почтовые узлы

➡️ Claude Security (beta)

Новый инструмент для AppSec / code security.

— анализ кодовой базы
— поиск уязвимостей
— генерация фиксов

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
2🥰2
🔊 OpenAI показала Daybreak — AI-платформу для defensive security

Daybreak — новый security-стек OpenAI для защитников. Платформа объединяет модели OpenAI, Codex и security-партнёров, чтобы ускорить поиск уязвимостей, проверку фиксов и часть defensive-процессов.

Что заявляют по сценариям:

— secure code review
— threat modeling
patch validation
— dependency risk analysis
— detection и remediation guidance


💡 Идея Daybreak — встроить AI прямо в secure development lifecycle: раньше находить риски, быстрее проверять исправления и автоматизировать рутинные security-задачи.

🔗 Источник

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥3👍2
🛠 Свежие апдейты в security-инструментах

🔜 Metasploit

В свежих обновлениях добавили:
— NTLM HTTP→LDAP relay module;
— exploit под Linux LPE Copy Fail;
— улучшения SMB, LDAP и payload-механик.

📎 Rapid7 Release Notes

🔜 Nuclei

Обновили шаблоны под майские CVE:
— PAN-OS
— Ivanti
— Fortinet
— Microsoft LPE

📎 Nuclei Templates Repo

🔜 Zeek

Новые community detection scripts под:
— NTLM relay;
— suspicious SMB;
— lateral movement patterns.

📎 Zeek Packages

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🥰2
🔴 Security-LLM уже умеют строить exploit chain

Cloudflare протестировали Mythos Preview в рамках Project Glasswing на своих репозиториях.

🔜 Что важно:

— модель связывает несколько багов в одну цепочку атаки;
— сама пишет PoC и проверяет его запуском;
— отличает потенциальный баг от реально эксплуатируемого;
— ищет путь от внешнего ввода до уязвимого кода;
— работает лучше не в одиночку, а в multi-agent pipeline.

🔗 Источник

📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
👾3👍2
🚨 Microsoft выпустила крупнейший пакет обновлений безопасности за всю историю

570 уязвимостей (по методике подсчёта BleepingComputer) или 622 CVE в Security Update Guide.

🔴 Уже эксплуатируются:

CVE-2026-56164 — Microsoft SharePoint Server (EoP)
Удалённое повышение привилегий. Microsoft подтвердила активную эксплуатацию.

CVE-2026-56155 — Active Directory Federation Services (EoP)
Повышение привилегий в ADFS. Также уже эксплуатируется в реальных атаках.

🟡 Публично раскрыта:

CVE-2026-50661 — BitLocker Security Feature Bypass
Уязвимость была публично раскрыта до выхода патча.

🟢 Также стоит обновить:

SonicWall SMA1000 — два активно эксплуатируемых zero-day. ⁠SonicWall Advisory
Firefox 152.0.6 — исправления критических уязвимостей в WebAssembly и DOM.
SAP NetWeaver — критическая уязвимость CVE-2026-44747 (CVSS 9.9).
ShareFile (Citrix) — закрыт zero-day, из-за которого ранее пришлось экстренно отключать Storage Zone Controllers.


📍 Навигация: [Вакансии]

🐸 Библиотека хакера

#patch_notes
Please open Telegram to view this post
VIEW IN TELEGRAM
5