
Правила обнаружения KQL для Microsoft Sentinel и Defender XDR, охватывающие анонимное раскрытие bikini/exploitarium — личный исследовательский архив из более чем 15 различных целей уязвимостей в более чем 109 отслеживаемых файлов, опубликованный без уведомления поставщика 23 июня 2026 года.
Правила обнаружения KQL для Microsoft Sentinel и Defender XDR, охватывающие анонимное раскрытие bikini/exploitarium — личный исследовательский архив из более чем 15 различных целей уязвимостей в более чем 109 отслеживаемых файлах, опубликованный без уведомления вендора 23 июня 2026 года.
54 правила | 23 папки продуктов | KQL | Автор: Итан Эндрюс (@eandrews)
Последнее обновление: 7/1/2026
Отчет об угрозах: https://systemtwosecurity.com/share/inspiration/VNJMKFVM
Анонимный исследователь, известный как 'bikini', опубликовал exploitarium — репозиторий GitHub, содержащий исследование proof-of-concept для более чем 15 различных целей уязвимостей (более 109 отслеживаемых файлов в более чем 15 папках). Репозиторий активно обновляется — новые записи добавляются по мере того, как исследователь продолжает публиковать работы.
Уточнение области: Репозиторий содержит 15 различных целей исследования уязвимостей. Количество файлов в каждой папке отражает отдельные файлы (скрипты, полезные нагрузки, вспомогательные файлы, README), а не отдельные CVE. В README исследователя указано, что они не были сообщены на момент публикации, и явно предлагается другим подать CVE.
Наиболее технически значимые находки — запись в кучу до аутентификации в libssh2 и обход аутентификации Docker по умолчанию в Gitea — были независимо подтверждены как высокорисковые, с наблюдением активной эксплуатации. Некоторые записи были отвергнуты сообществом как малошумные.
| Папка | Отслеживаемые файлы |
|---|---|
| objdump-dlx-calc-poc | 41 |
| ghidra-12.1.2-rce-ace-calc-poc | 9 |
| openvpn-connect-echo-script-ace-poc | 8 |
| lunar-modrinth-chain-poc | 6 |
| docker-cp-copyout-destination-escape | 5 |
| imagemagick-gs-delegate-hijack-poc | 5 |
| mybb-limited-acp-to-admin | 5 |
| nmap-ipv6-extlen-wrap-poc | 4 |
| anydesk-printer-com-impersonation-poc | 4 |
| gitea-act-runner-container-options-poc | 4 |
| 7zip-rar5-motw-chain-poc | 3 |
| flowise-mcp-env-case-bypass-poc | 3 |
| floci-apigateway-vtl-rce-poc | 3 |
| libssh2-cve-2026-55200-poc | 3 |
| vlc-vp9-reschange-crash-poc | 3 |
| Итого | 109 |
Exploitarium-Detections/
├── 7zip/ # MOTW bypass x3 (правила 02, 27, 28)
├── anydesk/ # DLL-перехват COM, именованный канал, разведка PE-отпечатков (правила 06, 17, 36)
├── c-ares/ # TCP UAF последовательность NDR, разведка связей, всплеск сбоев DNS (правила 07, 08, 41)
├── curl/ # Попытка SMTP CRLF-инъекции + артефакт PoC (правила 45, 46)
├── docker/ # Запуск оболочки при привилегированном монтировании хоста контейнера (правило 38)
├── exploitarium-generic/ # Общий PoC calc.exe, много-CVE сканирование (правила 22, 44)
├── ffmpeg/ # (зарезервировано)
├── firefox/ # Автоматическое включение SmartWindow (правило 09)
├── flowise/ # Неавторизованный доступ к API (правило 37)
├── ghidra/ # Подозрительное выполнение скрипта в headless-анализаторе (правило 40)
├── imagemagick/ # Выполнение делегата с обходом политики (правило 39)
├── libarchive/ # Обход границы размера debuginfod в ZIP x2 (правила 51, 52)
├── libssh2/ # Pre-auth RCE, DoS x2, scaffold x2, повреждение кучи, разведка (правила 01, 12, 13, 24, 25, 26, 35)
├── lunar-client/ # Electron IPC предзагрузка, злоупотребление gameDirectory Modrinth (правила 15, 16)
├── mybb/ # Повышение привилегий ACP x2 (правила 05, 21)
├── nextjs/ # Выполнение PoC unstable_cache, коллизия объектов кэша (правила 49, 50)
├── nmap/ # PoC обёртки ExtLen IPv6 (правило 18)
├── nodebb/ # Подмена UID ActivityPub x2 (правила 47, 48)
├── openvpn/ # Инъекция PAC, ACE через echo-скрипт, инъекция опций DHCP (правила 14, 42, CVE-2026-45115)
├── php/ # SOAP RCE, обход ASLR (правила 10, 11)
├── pillow/ # Выполнение PoC и обнаружение сбоя при записи OOB ImageCms (правила 53, 54, 55)
├── rustdesk/ # Обход сессии x4 (правила 03, 19, 23, 33, 34)
├── splunk/ # Дочерний процесс splunkd, обратная оболочка, REST API, артефакт PoC (правила 20, 31, 32, 43)
└── vlc/ # Сбой VP9/порождение дочернего процесса, отчёт WER, дочерний процесс декодирования VP9 (правила 04, 29, 30)
| Продукт | Правила | CVE |
|---|---|---|
| libssh2 | 7 | CVE-2026-55200, CVE-2026-55199 |
| Splunk | 4 | CVE-2026-20253 |
| RustDesk | 4 | CVE-2026-46331 |
| 7-Zip | 3 | CVE-2026-45115 |
| VLC | 3 | CVE-2026-20896 |
| AnyDesk | 3 | — |
| OpenVPN Connect | 3 | CVE-2026-45115 |
| c-ares | 3 | — |
| curl | 2 | — |
| libarchive | 2 | — |
| MyBB | 2 | — |
| PHP | 2 | — |
| Lunar Client | 2 | — |
| Next.js | 2 | — |
| NodeBB | 2 | — |
| Pillow | 2 | — |
| Exploitarium Generic | 2 | — |
| Docker | 1 | — |
| Firefox | 1 | — |
| Flowise | 1 | — |
| Ghidra | 1 | — |
| ImageMagick | 1 | — |
| Nmap | 1 | — |
| CVE | CVSS | Затронутые | Правила |
|---|---|---|---|
| CVE-2026-55200 | 9.2 | libssh2 ≤1.1.11 (транзитивно: curl, Git, PHP) | 5 |
| CVE-2026-55199 | — | DoS libssh2 через прокрутку ЦП при обмене ключами | 2 |
| CVE-2026-20253 | — | RCE splunkd Splunk | 4 |
| CVE-2026-46331 | — | Обход разрешений сессии RustDesk | 4 |
| CVE-2026-45115 | — | Обход MOTW 7-Zip + ACE OpenVPN | 4 |
| CVE-2026-20896 | — | Повреждение кучи VP9 в VLC | 3 |
| Платформа | Правила |
|---|---|
| Windows | 38 |
| Linux | 25 |
| macOS | 6 |
| Container/Runtime | 3 |
| Network (NDR/CSL) | 1 |
| SaaS | 1 |
libssh2/cve-2026-55200-pre-auth-rce-child-process.kql — CVSS 9.2, активная эксплуатацияlibssh2/libssh2-linkage-recon-ldd-readelf-strings.kql — обнаружение разведки перед эксплуатациейlibssh2/cve-2026-55200-libpwn-harness-binaries-endpoint.kql — бинарные файлы harness на дискеexploitarium-generic/multi-cve-exploitarium-sweep-simultaneous-poc.kql — самый широкий охватsplunk/cve-2026-20253-splunkd-unexpected-child-process.kql — ценный корпоративный объектrustdesk/rustdesk-session-permission-bypass-comprehensive.kql — полное многовариантное покрытиеcurl/curl-smtp-expn-crlf-injection-attempt.kql — актуально для любого SaaS, отправляющего электронную почту с использованием libcurl