Publicēta izpēte un koordinēta atklāšana.
Neatkarīga ievainojamību izpēte, ko veic tie paši speciālisti, kuri vada mūsu klientu projektus. Katrs zemāk uzskaitītais apraksts tika atbildīgi izpausts, novērsts produkcijā un ir publiski pārbaudāms.
RSS plūsmaApraksti
2023–2026- 01
Savienojums nav eksploits: ko patiešām saturēja 27 dienas honeypot datplūsmas
Internetam pieejami pakalpojumi (RDP, SMB, SSH, tīmeklis, VoIP)
Honeypot ziņojumi mīl milzīgus skaitļus. 27 dienās OffSeq Mirage flote reģistrēja 5,4 miljonus notikumu ar CVE marķējumu – un 99,9% bija durvju roktura grabināšana: paroļu piemeklēšana un portu skenēšana, nevis ekspluatācija. Noņem troksni, un patiesais signāls ir 3572 reāli eksploitu payload'i – ass tīmekļa CVE kopums no 2017. līdz 2023. gadam, kurā dominē piecus gadus veca Exchange kļūda, un viens botu tīkls, kas ar roku ievada astoņus gadus vecu SSH atslēgu.
Honeypot lauka ziņojums
2026 - 02
Konfigurācijas saindēšana starp X-Road instancēm
X-Road Security Server (< 7.8.2)
X-Road drošības serveri federatīvās globālās konfigurācijas daļas ierakstīja diskā pēc pašā daļā norādītā ekosistēmas identifikatora, nepārbaudot, vai tas atbilst faktiskajam avotam. Ļaunprātīgs federācijas partneris varēja nosūtīt SHARED-PARAMETERS daļu ar upura ekosistēmas nosaukumu – parakstītu ar paša upura atslēgu – un pārrakstīt tās autoritatīvo uzticamības konfigurāciju, iegūstot noturīgu kontroli un iespēju uzdoties par jebkuru upura dalībnieku vai drošības serveri.
Nepietiekama datu autentiskuma pārbaude (CWE-345, CWE-346)
CVSS 8.0 Augsts GHSA-c5gr-pcm6-828r 2026 - 03
Pirmsautentifikācijas pakalpojuma atteice X-Road parakstu pārbaudē
X-Road Security Server (< 7.8.2)
X-Road partijas parakstu jaucējķēžu pārbaudītājam nebija ne ciklu noteikšanas, ne dziļuma ierobežojuma, ne apstrādāto soļu skaita ierobežojuma, un uzbrucēja kontrolētā ķēde tika apstrādāta pirms parakstu un sertifikātu pārbaudes. Reģistrēts ekosistēmas dalībnieks ar nelielu īpaši izveidotu pieprasījumu (daži KB) varēja izraisīt eksponenciālu procesora noslodzi vai neierobežotu rekursiju, noslogojot apstrādes pavedienus un pārtraucot datu apmaiņas pakalpojumu jau pirms autentifikācijas.
Nekontrolēts resursu patēriņš (CWE-400)
CVSS 6.5 Vidējs GHSA-rc33-88jw-c5jp 2026 - 04
Komandu injekcija novērsta Igaunijas nacionālajā eID programmatūrā
DigiDoc4 – Igaunijas oficiālā eID parakstīšanas lietotne
DigiDoc4 failu pārvaldnieka integrācija veidoja čaulas komandas no nepietiekami apstrādātiem failu nosaukumiem. Īpaši izveidots faila nosaukums varēja izraisīt patvaļīga koda izpildi, kad lietotājs izvēlējās failu parakstīšanai vai šifrēšanai. Ievainojamība skāra programmatūru, ko izmanto juridiski saistošiem elektroniskajiem parakstiem.
OS komandu injekcija (CWE-78)
Kritisks 2026 - 05
SWQL injekcija SolarWinds Platform
SolarWinds Platform (≤ 2024.1 SR 1)
Vaicājumu valodas injekcijas ievainojamība ļāva uzbrucējam manipulēt ar SolarWinds Platform datubāzes vaicājumiem. Tā tika identificēta, veicot ielaušanās testēšanu NATO Sakaru un informācijas aģentūrai.
SQL / SWQL injekcija (CWE-89)
CVSS 7.5 Augsts CVE-2024-28996 2024 - 06
Starpvietņu skriptēšanas ievainojamība Oracle Enterprise Command Center
Oracle E-Business Suite – ECC Framework
Neautentificēts uzbrucējs varēja iegūt neatļautu piekļuvi datu lasīšanai un modificēšanai ietvarā un saistītajos Oracle produktos. Oracle novērsa ievainojamību 2023. gada oktobra Critical Patch Update laidienā.
Starpvietņu skriptēšana (CWE-79)
CVSS 6.1 Vidējs CVE-2023-22107 2023 - 07
SQL injekcija ar iespējamu ietekmi uz klientu datiem, atbildīgi paziņota
Starptautisks uzņēmums (atbildīgi anonimizēts)
SQL injekcijas ievainojamība varēja atklāt klientu datus. Tā tika paziņota atbildīgas ievainojamību atklāšanas procesā un operatīvi novērsta. CERT.LV ir publiski atzinis mūsu dibinātāja ieguldījumu Latvijas interneta telpas drošībā.
SQL injekcija
Augsts 2023 - 08
threat-finder – atvērtā pirmkoda CVE skeneris aktīviem pakalpojumiem
OffSeq atvērtā pirmkoda rīki
Ievainojamību skeneris, kas identificē pašlaik resursdatorā darbojošos pakalpojumus ietekmējošus CVE un nosaka prioritāti pēc tīkla pieejamības. Tas ir daļa no publiski pieejamā rīku kopuma, ko izstrādājam un izmantojam klientu projektos.
Pētniecība un rīki
2025
Vai jūsu vidē pastāv līdzīgs risks?
[email protected] +371 2256 5353