
KQL डिटेक्शन नियम Microsoft Sentinel और Defender XDR के लिए, bikini/exploitarium अनाम डिस्क्लोज़र को कवर करते हैं — यह 15+ विशिष्ट भेद्यता लक्ष्यों का एक व्यक्तिगत शोध संग्रह है, जो 109+ ट्रैक की गई फ़ाइलों में फैला हुआ है, और 23 जून, 2026 को विक्रेता सूचना के बिना जारी किया गया।
Microsoft Sentinel और Defender XDR के लिए KQL डिटेक्शन नियम, जो bikini/exploitarium गुमनाम प्रकटीकरण को कवर करते हैं — एक व्यक्तिगत शोध संग्रह जिसमें 15+ विशिष्ट भेद्यता लक्ष्य शामिल हैं, जो 109+ ट्रैक की गई फ़ाइलों में फैले हुए हैं, और 23 जून, 2026 को विक्रेता सूचना के बिना जारी किए गए।
54 नियम | 23 उत्पाद फ़ोल्डर | KQL | लेखक: Ethan Andrews (@eandrews)
अंतिम अद्यतन: 7/1/2026
Intel रिपोर्ट: https://systemtwosecurity.com/share/inspiration/VNJMKFVM
'bikini' नामक एक गुमनाम शोधकर्ता ने exploitarium जारी किया, जो एक GitHub रिपॉजिटरी है जिसमें 15+ विशिष्ट भेद्यता लक्ष्यों (15+ फ़ोल्डरों में 109+ ट्रैक की गई फ़ाइलें) पर प्रूफ-ऑफ-कॉन्सेप्ट शोध शामिल है। रिपॉजिटरी सक्रिय रूप से अपडेट की जाती है — शोधकर्ता द्वारा काम प्रकाशित करना जारी रखने पर नई प्रविष्टियाँ जोड़ी जा रही हैं।
दायरा स्पष्टीकरण: रिपॉजिटरी में 15 विशिष्ट भेद्यता शोध लक्ष्य हैं। प्रति फ़ोल्डर फ़ाइल गणना व्यक्तिगत फ़ाइलों (स्क्रिप्ट, पेलोड, सहायक, READMEs) को दर्शाती है — अलग-अलग CVEs को नहीं। शोधकर्ता के README में कहा गया है कि ये पोस्ट करने के समय रिपोर्ट नहीं किए गए थे और स्पष्ट रूप से दूसरों को CVE दाखिल करने के लिए आमंत्रित करता है।
सबसे तकनीकी रूप से महत्वपूर्ण निष्कर्ष — libssh2 प्री-ऑथ हीप राइट और Gitea डिफ़ॉल्ट Docker ऑथ बायपास — को स्वतंत्र रूप से उच्च-जोखिम के रूप में सत्यापित किया गया है जिनमें सक्रिय शोषण देखा गया है। कुछ प्रविष्टियों को समुदाय द्वारा कम-प्रभाव वाले शोर के रूप में खारिज कर दिया गया है।
Exploitarium-Detections/
├── 7zip/ # MOTW बायपास x3 (नियम 02, 27, 28)
├── anydesk/ # COM हाईजैक DLL, नेम्ड पाइप, PE फिंगरप्रिंट रिकॉन (नियम 06, 17, 36)
├── c-ares/ # TCP UAF NDR सीक्वेंस, लिंकेज रिकॉन, DNS विफलता स्पाइक (नियम 07, 08, 41)
├── curl/ # SMTP CRLF इंजेक्शन प्रयास + PoC आर्टिफैक्ट (नियम 45, 46)
├── docker/ # विशेषाधिकार प्राप्त कंटेनर होस्ट माउंट शेल स्पॉन (नियम 38)
├── exploitarium-generic/ # calc.exe PoC सामान्य, मल्टी-CVE स्वीप (नियम 22, 44)
├── ffmpeg/ # (आरक्षित)
├── firefox/ # SmartWindow साइलेंट सक्षमीकरण (नियम 09)
├── flowise/ # अनधिकृत API पहुंच (नियम 37)
├── ghidra/ # हेडलेस एनालाइज़र संदिग्ध स्क्रिप्ट निष्पादन (नियम 40)
├── imagemagick/ # पॉलिसी बायपास डेलिगेट निष्पादन (नियम 39)
├── libarchive/ # ZIP debuginfod आकार सीमा बायपास x2 (नियम 51, 52)
├── libssh2/ # प्री-ऑथ RCE, DoS x2, स्कैफोल्ड x2, हीप भ्रष्टाचार, रिकॉन (नियम 01, 12, 13, 24, 25, 26, 35)
├── lunar-client/ # इलेक्ट्रॉन IPC प्रीलोड, Modrinth gameDirectory दुरुपयोग (नियम 15, 16)
├── mybb/ # ACP विशेषाधिकार वृद्धि x2 (नियम 05, 21)
├── nextjs/ # unstable_cache PoC निष्पादन, कैश ऑब्जेक्ट कोलिजन (नियम 49, 50)
├── nmap/ # IPv6 ExtLen रैप PoC (नियम 18)
├── nodebb/ # ActivityPub UID स्पूफ x2 (नियम 47, 48)
├── openvpn/ # PAC इंजेक्शन, इको स्क्रिप्ट ACE, DHCP विकल्प इंजेक्शन (नियम 14, 42, CVE-2026-45115)
├── php/ # SOAP RCE, ASLR बायपास (नियम 10, 11)
├── pillow/ # ImageCms OOB राइट PoC निष्पादन + क्रैश डिटेक्शन (नियम 53, 54, 55)
├── rustdesk/ # सत्र बायपास x4 (नियम 03, 19, 23, 33, 34)
├── splunk/ # splunkd चाइल्ड प्रोसेस, रिवर्स शेल, REST API, PoC आर्टिफैक्ट (नियम 20, 31, 32, 43)
└── vlc/ # VP9 क्रैश/चाइल्ड स्पॉन, WER रिपोर्ट, VP9 डिकोड चाइल्ड (नियम 04, 29, 30)
| प्लेटफ़ॉर्म |
|---|
libssh2/cve-2026-55200-pre-auth-rce-child-process.kql — CVSS 9.2, सक्रिय शोषणlibssh2/libssh2-linkage-recon-ldd-readelf-strings.kql — शोषण-पूर्व रिकॉन पकड़ेंlibssh2/cve-2026-55200-libpwn-harness-binaries-endpoint.kql — डिस्क पर हार्नेस बाइनरीexploitarium-generic/multi-cve-exploitarium-sweep-simultaneous-poc.kql — सबसे व्यापक स्वीपsplunk/cve-2026-20253-splunkd-unexpected-child-process.kql — उच्च-मूल्य वाला एंटरप्राइज़ लक्ष्यrustdesk/rustdesk-session-permission-bypass-comprehensive.kql — पूर्ण मल्टी-ब्रांच कवरेजcurl/curl-smtp-expn-crlf-injection-attempt.kql — लिबकर्ल का उपयोग करने वाले किसी भी मेल-भेजने वाले SaaS के लिए प्रासंगिकप्रत्येक .kql फ़ाइल में पूर्ण नियम निकाय के साथ एक मेटाडेटा हेडर (गंभीरता, प्लेटफ़ॉर्म, MITRE ID, CVE, detections.ai लिंक) होता है। Sentinel में शेड्यूल क्वेरी नियम के रूप में या Defender XDR में कस्टम डिटेक्शन के रूप में सीधे आयात करें।
ये नियम detections.ai भाषा अनुवाद सुविधा के माध्यम से Splunk SPL, Elastic, Chronicle और अन्य स्टैक में भी उपलब्ध हैं।
Ethan Andrews Trusted Contributor — detections.ai
| फ़ोल्डर | ट्रैक की गई फ़ाइलें |
|---|
| objdump-dlx-calc-poc | 41 |
| ghidra-12.1.2-rce-ace-calc-poc | 9 |
| openvpn-connect-echo-script-ace-poc | 8 |
| lunar-modrinth-chain-poc | 6 |
| docker-cp-copyout-destination-escape | 5 |
| imagemagick-gs-delegate-hijack-poc | 5 |
| mybb-limited-acp-to-admin | 5 |
| nmap-ipv6-extlen-wrap-poc | 4 |
| anydesk-printer-com-impersonation-poc | 4 |
| gitea-act-runner-container-options-poc | 4 |
| 7zip-rar5-motw-chain-poc | 3 |
| flowise-mcp-env-case-bypass-poc | 3 |
| floci-apigateway-vtl-rce-poc | 3 |
| libssh2-cve-2026-55200-poc | 3 |
| vlc-vp9-reschange-crash-poc | 3 |
| कुल | 109 |
| उत्पाद | नियम | CVE |
|---|
| libssh2 | 7 | CVE-2026-55200, CVE-2026-55199 |
| Splunk | 4 | CVE-2026-20253 |
| RustDesk | 4 | CVE-2026-46331 |
| 7-Zip | 3 | CVE-2026-45115 |
| VLC | 3 | CVE-2026-20896 |
| AnyDesk | 3 | — |
| OpenVPN Connect | 3 | CVE-2026-45115 |
| c-ares | 3 | — |
| curl | 2 | — |
| libarchive | 2 | — |
| MyBB | 2 | — |
| PHP | 2 | — |
| Lunar Client | 2 | — |
| Next.js | 2 | — |
| NodeBB | 2 | — |
| Pillow | 2 | — |
| Exploitarium Generic | 2 | — |
| Docker | 1 | — |
| Firefox | 1 | — |
| Flowise | 1 | — |
| Ghidra | 1 | — |
| ImageMagick | 1 | — |
| Nmap | 1 | — |
| CVE | CVSS | प्रभावित | नियम |
|---|
| CVE-2026-55200 | 9.2 | libssh2 ≤1.11.1 (ट्रांज़िटिव: curl, Git, PHP) | 5 |
| CVE-2026-55199 | — | libssh2 DoS कुंजी विनिमय CPU स्पिन के माध्यम से | 2 |
| CVE-2026-20253 | — | Splunk splunkd RCE | 4 |
| CVE-2026-46331 | — | RustDesk सत्र अनुमति बायपास | 4 |
| CVE-2026-45115 | — | 7-Zip MOTW बायपास + OpenVPN ACE | 4 |
| CVE-2026-20896 | — | VLC VP9 हीप भ्रष्टाचार | 3 |
| नियम |
|---|
| Windows | 38 |
| Linux | 25 |
| macOS | 6 |
| कंटेनर/रनटाइम | 3 |
| नेटवर्क (NDR/CSL) | 1 |
| SaaS | 1 |
| # | फ़ोल्डर | फ़ाइल | CVE |
|---|
| 01 | libssh2 | cve-2026-55200-pre-auth-rce-child-process.kql | CVE-2026-55200 |
| 02 | 7zip | 7zip-rar5-motw-bypass-extracted-exe-launch.kql | CVE-2026-45115 |
| 03 | rustdesk | rustdesk-session-permission-bypass-comprehensive.kql | CVE-2026-46331 |
| 04 | vlc | vlc-vp9-resolution-change-crash-child-spawn.kql | CVE-2026-20896 |
| 05 | mybb | mybb-acp-privesc-limited-admin-template-plugin.kql | — |
| 06 | anydesk | anydesk-printer-com-hijack-dll-load.kql | — |
| 07 | c-ares | c-ares-tcp-uaf-dns-formerr-rst-ndr.kql | — |
| 08 | c-ares | c-ares-linkage-discovery-ldd-readelf-recon.kql | — |
| 09 | firefox | firefox-smartwindow-silent-enable-attacker-endpoint.kql | — |
| 10 | php | php-857-soap-rce-heap-spray.kql | — |
| 11 | php | php-aslr-defeat-proc-self-maps-mem.kql | — |
| 12 | libssh2 | cve-2026-55200-malicious-ssh-scaffold-cipher-negotiation.kql | CVE-2026-55200 |
| 13 | libssh2 | cve-2026-55200-libpwn-scaffold-execution.kql | CVE-2026-55200 |
| 14 | openvpn | openvpn-pac-autoconfigurl-injection.kql | — |
| 15 | lunar-client | lunar-client-electron-preload-ipc-privesc.kql | — |
| 16 | lunar-client | lunar-client-modrinth-ipc-gamedirectory-abuse.kql | — |
| 17 | anydesk | anydesk-976-pe-fingerprint-recon.kql | — |
| 18 | nmap | nmap-ipv6-extlen-wrap-poc-compilation-execution.kql | — |
| 19 | rustdesk | rustdesk-anomalous-relay-connection-ports.kql | CVE-2026-46331 |
| 20 | splunk | cve-2026-20253-splunkd-unexpected-child-process.kql | CVE-2026-20253 |
| 21 | mybb | mybb-limited-acp-accessing-superadmin-functions.kql | — |
| 22 | exploitarium-generic | exploitarium-poc-calc-spawned-by-anomalous-parent.kql | — |
| 23 | rustdesk | rustdesk-session-permission-bypass-comprehensive.kql | CVE-2026-46331 |
| 24 | libssh2 | libssh2-linkage-recon-ldd-readelf-strings.kql | CVE-2026-55200 |
| 25 | libssh2 | cve-2026-55199-libssh2-dos-cpu-spin.kql | CVE-2026-55199 |
| 26 | libssh2 | libssh2-publickey-heap-corruption-poc.kql | CVE-2026-55200 |
| 27 | 7zip | cve-2026-45115-7zip-motw-archive-extraction-temp-execution.kql | CVE-2026-45115 |
| 28 | 7zip | cve-2026-45115-7zip-rar5-motw-zone-identifier-absent.kql | CVE-2026-45115 |
| 29 | vlc | cve-2026-20896-vlc-vp9-crash-dump-wer-report.kql | CVE-2026-20896 |
| 30 | vlc | cve-2026-20896-vlc-suspicious-child-process-vp9-decode.kql | CVE-2026-20896 |
| 31 | splunk | cve-2026-20253-splunk-rce-reverse-shell-indicators.kql | CVE-2026-20253 |
| 32 | splunk | cve-2026-20253-splunk-malicious-search-command-rest-api.kql | CVE-2026-20253 |
| 33 | rustdesk | cve-2026-46331-rustdesk-unauthenticated-relay-forged-token.kql | CVE-2026-46331 |
| 34 | rustdesk | cve-2026-46331-rustdesk-relay-server-impersonation-nonstandard-port.kql | CVE-2026-46331 |
| 35 | libssh2 | cve-2026-55199-libssh2-dos-malformed-kex-init-flood.kql | CVE-2026-55199 |
| 36 | anydesk | anydesk-com-printer-pipe-named-pipe-creation.kql | — |
| 37 | flowise | flowise-ai-server-unauthorized-api-access-prompt-injection.kql | — |
| 38 | docker | docker-container-escape-privileged-host-mount-shell.kql | — |
| 39 | imagemagick | imagemagick-policy-bypass-delegate-execution.kql | — |
| 40 | ghidra | ghidra-headless-analyzer-suspicious-script-execution.kql | — |
| 41 | c-ares | c-ares-tcp-uaf-dns-resolution-failure-spike.kql | — |
| 42 | openvpn | openvpn-dhcp-option-injection-autoconfigurl-registry.kql | — |
| 43 | splunk | cve-2026-20253-splunk-exploit-poc-script-artifact.kql | CVE-2026-20253 |
| 44 | exploitarium-generic | multi-cve-exploitarium-sweep-simultaneous-poc.kql | सभी 6 CVE |
| 45 | curl | curl-smtp-expn-crlf-injection-attempt.kql | — |
| 46 | curl | curl-smtp-expn-crlf-poc-artifact-detection.kql | — |
| 47 | nodebb | nodebb-activitypub-uid-spoof-poc-execution.kql | — |
| 48 | nodebb | nodebb-activitypub-attributedto-uid-spoof-outbound-actor-fetch.kql | — |
| 49 | nextjs | nextjs-unstable-cache-poc-execution.kql | — |
| 50 | nextjs | nextjs-unstable-cache-object-argument-collision-cache-poisoning.kql | — |
| 51 | libarchive | libarchive-zip-debuginfod-size-boundary-poc-execution.kql | — |
| 52 | libarchive | libarchive-debuginfod-zip-size-boundary-bypass-poc.kql | — |
| 53 | pillow | pillow-imagecms-oob-write-poc-execution.kql | — |
| 54 | pillow | pillow-imagecms-oob-write-crash-detection.kql | — |