
Отчёты об исследовании уязвимостей — CVE-2026-12478 (libsoup), Apple WebKit, Google VRP
Разборы исследований уязвимостей. Каждая запись здесь соответствует исправленной, публично отслеживаемой проблеме — без теоретических находок.
Adel Bouachraoui — hydra.land · LinkedIn · YesWeHack
| Разбор | Цель | Класс | ID |
|---|---|---|---|
| Когда исправление безопасности защищает не ту ветвь | GNOME libsoup | Выход за границы при чтении (CWE-125) | CVE-2026-12478 |
Разборы по моим отчётам в Google VRP — безопасность памяти в protobuf/upb и проблемы цепочки поставок в CI/CD и доверия к агентам в инструментарии Google — удерживаются до получения разрешения на раскрытие через программу. Девять отчётов подано с апреля 2026 года, два из них получили вознаграждение.
Аудит исходного кода вместо слепого фаззинга. Две вещи, на которые я обращаю внимание в первую очередь:
Ничто не считается находкой, пока не сработает оракул эксплойта. Серьёзность оценивается честно, в том числе когда предусловия делают ошибку труднодостижимой.