Год: 2026

SSRF 2 RCE

Это были киберучения (Red Teaming) для зрелой компании. Всё началось с обнаруженной SSRF уязвимости в аналитическом сервисе. Через него удалось отправлять HTTP-запросы к внутренним сервисам. Дальнейшая разведка показала, что внутри сети отсутствовала нормальная сегментация, а

Захват аккаунта через telegram-бот: от своего номера к чужому профилю

Автор баги: arkiix Всего пять минут ожидания, один чужой номер телефона и обычная кнопка для получения ссылки — этого оказалось достаточно, чтобы обнаружить критическую уязвимость. Настолько минимальный сценарий неожиданно вскрыл проблему в логике обработки данных.