Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
security-research — Отчёты об исследовании уязвимостей — CVE-2026-12478 (libsoup), Apple WebKit, Google VRP | Kitploit
Инструменты/GitHubGitHub/popy21/security-research
Анализ уязвимостейСтатьи и ИсследованияОбучение и ОбразованиеПодобранные Ресурсы
GitHubpopy21/security-research

security-research

Отчёты об исследовании уязвимостей — CVE-2026-12478 (libsoup), Apple WebKit, Google VRP

Репозиторий
2 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Исследования в области безопасности

Разборы исследований уязвимостей. Каждая запись здесь соответствует исправленной, публично отслеживаемой проблеме — без теоретических находок.

Adel Bouachraoui — hydra.land · LinkedIn · YesWeHack


Опубликовано

РазборЦельКлассID
Когда исправление безопасности защищает не ту ветвьGNOME libsoupВыход за границы при чтении (CWE-125)CVE-2026-12478

Ожидают раскрытия

Разборы по моим отчётам в Google VRP — безопасность памяти в protobuf/upb и проблемы цепочки поставок в CI/CD и доверия к агентам в инструментарии Google — удерживаются до получения разрешения на раскрытие через программу. Девять отчётов подано с апреля 2026 года, два из них получили вознаграждение.


Также в списке упоминаний

  • CVE-2026-28962 — Apple WebKit. Вредоносный веб-контент приводит к раскрытию конфиденциальной информации. Исправлено в Safari 26.5, macOS, iOS/iPadOS и visionOS. (Консультация Apple)

Подход

Аудит исходного кода вместо слепого фаззинга. Две вещи, на которые я обращаю внимание в первую очередь:

  1. Неполные исправления. Патч пишется в цейтноте человеком, который уже решил, в чём заключается ошибка. Именно в таком подходе и прячется вторая ошибка.
  2. Защитные проверки внутри условных операторов. Проверка границ настолько хороша, насколько хорош набор путей, которые до неё доходят. Протокольные парсеры с отдельной обработкой по направлению, опкоду или типу кадра структурно к этому предрасположены.

Ничто не считается находкой, пока не сработает оракул эксплойта. Серьёзность оценивается честно, в том числе когда предусловия делают ошибку труднодостижимой.

Скачать инструмент