Reģ. Nr. 40203410806PVN LV40203410806

Tēma

Pieteikt konsultācijuPieteikt

02 / 07Mirage lauka ziņojums – 004

UpdraftPlus: PHP lūkas piegādes mēģinājumi, izmantojot CVE-2026-10795

WordPress · UpdraftPlus attālinātā pārvaldība un spraudņu instalēšana

Viltots UpdraftPlus pārvaldības pieprasījums 6. septembrī piegādāja PHP lūku Mirage māneklim. Kampaņas datos saglabāti 20 spraudņu augšupielādes mēģinājumi un 76 precīzu PHP ceļu pārbaudes pieprasījumi. Pilnībā atgūtā parauga statiskā analīze atklāj komandu izpildes, failu pārvaldības un augšupielādes funkcijas.

CVE-2026-1079512 min lasīšanai

§ 01. Kopsavilkums

2026. gada 6. septembrī plkst. 14:10:43.761 UTC avots 193.148.57.33 nosūtīja Mirage tīmekļa māneklim viltotu UpdraftPlus pārvaldības pieprasījumu. Šifrētais ziņojums saturēja komandu plugin.upload_plugin, arhīvu wp_zmfjlow.zip un parametru activate ar vērtību true. Iegultais PHP nodrošina operētājsistēmas komandu izpildi, failu pārvaldību, augšupielādi un sasniedzamības pārbaudes marķieri bez autentifikācijas.

No 2. jūlija līdz 6. septembrim saglabāti 20 spraudņu piegādes mēģinājumi un četras spraudņu uzskaitīšanas pārbaudes. Astoņpadsmit piegādēm sekoja 76 GET pieprasījumi uz precīzi atbilstošiem PHP ceļiem ar nejaušinātiem nosaukumiem. Mēģinājumi bija vērsti pret mānekļiem; sekmīga instalēšana vai izpilde netika novērota. Ļaunprātīgais spraudnis bija ietverts viltotā pieprasījumā; nav pierādījumu par kompromitētu oficiālo UpdraftPlus pakotni vai atjaunināšanas pakalpojumu.

§ 02. Skartās versijas

CVE-2026-10795 ekspluatācijai vajadzīga ievainojama spraudņa versija un attiecīgas attālinātās saziņas atslēgas. Wordfence apraksta vietnes, kas iepriekš savienotas ar UpdraftCentral. Ražotāja versiju piezīmes kā priekšnosacījumus norāda aktīvu Premium Migrator atslēgu vai UpdraftCentral atslēgu bezmaksas vai maksas spraudnī. Saglabātajām atslēgām ir nozīme arī tad, ja vietne attālināto pārvaldību vairs neizmanto.

KomponentsSkartā / attiecīgā konfigurācijaPirmā labotā versija
UpdraftPlus bezmaksas versijaVersijas līdz 1.26.4 ieskaitot, ar attiecīgu attālinātās saziņas atslēgu stāvokli1.26.5
UpdraftPlus PremiumVersijas pirms 2.26.5, ar attiecīgu attālinātās pārvaldības vai Migrator atslēgu stāvokli2.26.5
UpdraftCentral pamata spraudnisSaistīts produkts, uz kuru attiecas ražotāja jūnija drošības atjauninājums; uzskaitiet to atsevišķi0.8.32
1. tabulaPirmās labotās versijas; instalējiet jaunāko atbalstīto laidienu no ražotāja vai WordPress.org. Novērotie pieprasījumi ir vērsti uz UpdraftPlus un nepierāda saistīto UpdraftCentral produktu ekspluatāciju.

Ražotāja 5. jūnija paziņojumā pieejams oficiāls pagaidu labojums klientiem, kuri nevar atjaunināt spraudni, tostarp ar beigušos Premium licences derīgumu, un norādījumi vēlākai pārejai uz labotu versiju. Pašam UpdraftCentral Premium attiecīgais atjauninājums nav nepieciešams.

§ 03. Piegādes pieprasījums

Pilnais 4 087 baitu POST saturs tika nosūtīts uz šo leģitīmo lietojumprogrammas galapunktu:

http

POST /wp-admin/admin-ajax.php?action=updraft_central_ajaxcallback
1. fragmentsGalapunkts pats par sevi nav ļaunprātības indikators.

Formā bija format=1, key_name=0.central.updraftplus.com un udrpc_message. Atšifrētajā JSON tikai iegultais ZIP aizstāts ar vietturi:

json

{
  "command": "plugin.upload_plugin",
  "time": 1788703843,
  "key_name": "0.central.updraftplus.com",
  "rand": 123456789,
  "data": {
    "filename": "wp_zmfjlow.zip",
    "activate": true,
    "data": "[embedded ZIP omitted]"
  }
}
2. fragmentsAtgūtā 6. septembra komanda: augšupielādēt piegādāto spraudni un pieprasīt tā aktivizēšanu.

ZIP satur vienu 3 686 baitu PHP failu, wp_zmfjlow/wp_zmfjlow.php. Parastā spraudņa instalācijā tā ceļš būtu /wp-content/plugins/wp_zmfjlow/wp_zmfjlow.php, atkārtojot to pašu šķietami nejaušināto direktorijas un faila nosaukuma pamatu. Pilnā pieprasījuma, ZIP un PHP jaucējvērtības ir sadaļā “Indikatori”.

§ 04. Autentifikācijas apiešana

Novērotais format=1 izvēlas agrāko ziņojumu apstrādes ceļu; atsevišķās paraksta pārbaudes ievainojamajā implementācijā attiecas uz formātu 2 un jaunākiem formātiem. Saziņas formātā ar RSA šifrētai simetriskajai atslēgai seko ar AES šifrēts ziņojums.

Implementācija izmanto RSA atšifrēšanas rezultātu, nenoraidot kļūmi. Nederīga RSA ievade atgriež false, kas pārtop AES atslēgā, kuras visi baiti ir nulles; arī IV sastāv no nullēm. Šis paredzamais stāvoklis ļauj viltot ziņojumu bez cietušā privātās atslēgas. Validācijas kļūdu un labojumu dokumentē Wordfence analīze.

Pilnais paraugs sākas ar trīs rakstzīmju heksadecimālu garuma lauku 004, kam seko AA==: pēc base64 dekodēšanas tas ir viens NUL baits, kas šeit nav derīgs RSA šifrteksts. Nākamais 16 rakstzīmju garuma lauks 0000000000000ec0 norāda 3 776 rakstzīmes base64 kodēta šifrteksta. Lokāla AES-128-CBC atšifrēšana ar 16 nulles baitu atslēgu un 16 nulles baitu IV atklāj JSON un ZIP.

Ievainojamā vietnē ar nepieciešamo atslēgu un attiecīgajām lietotāja tiesībām komandu apstrādātājs izmanto konfigurētā savienojuma tiesības, kas var ļaut instalēt spraudni. Labojums noraida nederīgu atslēgas materiālu pirms komandas nodošanas izpildei. Apstrādātājs darbojas WordPress ielādes laikā, tāpēc novērotais AJAX ceļš nav vienīgais iespējamais mērķis; ja saglabāts pieprasījumu saturs, pārbaudiet RPC laukus arī citos URL.

§ 05. PHP lūka

Pilnībā atgūtais mazākais variants ir patstāvīga tīmekļa čaula jeb webshell; šo funkciju nodrošināšanai ārēja lejupielāde nav vajadzīga.

IespējaImplementācija
Sasniedzamības pārbaudeAtbildes marķieris postpass2 bez autentifikācijas
Paroles pārbaudeParametrs root salīdzināts ar kodā ierakstītu admin888 neatkarīgi no WordPress pieteikšanās
OS komandu izpildesystem($_GET['c']) ar PHP procesa tiesībām un ierobežojumiem
Failu pārvaldībaDirektoriju satura uzskaitīšana, failu lasīšana un dzēšana
Failu augšupielādeb64data, fn un atkārtota XOR atslēga myXorSecret

Visas 76 atbilstošās vēsturiskās pārbaudes bija vienkārši GET bez komandu vai paroles parametriem. Marķierim autentifikācija nav vajadzīga; komandu un failu darbībām nepieciešama lūkas parole. Parametrs root nepiešķir operētājsistēmas root tiesības.

Augšupielādes zara XOR kodējums ir atsevišķs no ārējā šifrētā RPC. Tā atslēga atrodas arī pārlūkam paredzētajā JavaScript. PHP ar basename() no iesniegtā faila nosaukuma atmet direktoriju daļas un raksta failu attiecībā pret darba direktoriju; failu pārvaldniekā apskatei izvēlētā direktorija augšupielādes galamērķi nemaina.

Piekļuve wp-config.php, datubāzes piekļuves datiem, klientu augšupielādēm vai rezerves kopijām būtu atkarīga no tīmekļa procesa tiesībām un lokālās konfigurācijas.

Aktivizēšana un tieša piekļuve

Faila augšējā līmeņa kods pārtrauc pieprasījumu, ja nav izpildīta piekļuves pārbaude. WordPress aktivizēšanas procedūra ielādē spraudni pirms aktīvo spraudņu iestatījuma atjaunināšanas. Abu koda ceļu salīdzinājums liecina, ka paraugs varētu pārtraukt aktivizēšanu pirms šīs izmaiņas. Tas ir statiskas analīzes secinājums; paraugs netika palaists.

Tāpēc activate:true negarantē parastu aktivizēšanu arī tad, ja instalēšana izdodas. PHP fails publiski apkalpotā spraudņu direktorijā atkarībā no servera noteikumiem var palikt tieši sasniedzams bez aktivizēšanas. Izmeklēšanā pārbaudiet spraudņu failus un tiešo ceļu piekļuves vēsturi, arī direktorijas, kuru nav aktīvo spraudņu sarakstā.

§ 06. Pārbaudes pieprasījumi

76 GET uz 18 precīziem spraudņu ceļiem atbilst katras augšupielādes avota IP adresei, pieprasītajam resursdatora nosaukumam un atgūtajam ceļam. Meklēšanas logs sākas augšupielādes laikā un beidzas pēc 24 stundām vai datu robežlaikā, izvēloties agrāko. Visām atbilstībām sakrīt arī augšupielādes iekšējais sesijas identifikators.

Četrpadsmit mazākā varianta mēģinājumiem ir pa četrām pārbaudēm (56 GET); visiem četriem lielākā varianta mēģinājumiem – pa piecām (20 GET). Diviem mazākā varianta mēģinājumiem nav saglabātas atbilstības, tostarp jaunākajam, kura turpmāko novērojumu logs ir tikai 2 stundas, 9 minūtes un 16.239 sekundes.

NotikumsLaiks UTCSekundes pēc augšupielādes
Augšupielādē norādīts wp_ahzulfl.zip07:37:57.8840.000
GET uz atbilstošo PHP ceļu07:37:59.5761.692
GET uz atbilstošo PHP ceļu07:38:00.2032.319
GET uz atbilstošo PHP ceļu07:38:00.8082.924
GET uz atbilstošo PHP ceļu07:38:01.4913.607
3. tabula2026. gada 17. jūlija piegāde un četras pārbaudes ceļam /wp-content/plugins/wp_ahzulfl/wp_ahzulfl.php.
  1. jūlija lielākā varianta piegādei sekoja piecas pārbaudes pēc 1.675–5.373 sekundēm; citai piegādei 30. augustā – pēc 3.739–16.125 sekundēm. Šīs secības rāda izvietojuma pārbaudes mēģinājumus. Māneklis nedarbināja WordPress instalētāju, un vispārīga HTTP 200 atbilde nepierāda, ka sūtītājs saņēma tīmekļa čaulas marķieri.

§ 07. Koda varianti

Arhīvos deklarēti 16 PHP faili pa 3 686 baitiem un četri pa 19 741 baitam. To atgūtie PHP sākuma fragmenti atšķiras. Lielākais variants sevi pasniedz kā WordPress datubāzes kešatmiņas un multivides bibliotēkas apstrādātāju.

Avots 95.85.238.18 iesniedza mazāko variantu 15. jūlijā un lielāko – 22. jūlijā. Vēl trīs lielākā varianta piegādes ir augustā; pilnībā atgūtais 6. septembra fails ir mazākais variants. Saglabātajā vēsturē tie pastāv līdzās, nepierādot atšķirīgas ļaunatūras saimes.

Lielākajā daļā vēsturisko ierakstu ir tikai pirmās 1 024 pieprasījuma satura rakstzīmes. Pieejamie pilnie šifra bloki un daļējās ZIP plūsmas atklāj komandas, arhīvu nosaukumus, deklarētos izmērus un PHP sākumu, bet neatgūst lielāko failu pilnībā. Vecākais 30. augusta objekts nebija pieejams izgūšanai, tāpēc tā pilnā uzvedība un faila jaucējvērtība nav zināma. Mazākās tīmekļa čaulas iespējas nevar piedēvēt lielākajam variantam bez papildu pierādījumiem.

§ 08. Rīku pazīmes

Četras uzskaitīšanas pārbaudes pieprasa plugin.load_plugins un secīgi izmanto 0.central.updraftplus.com, 1.central.updraftplus.com, 2.central.updraftplus.com un migrator.updraftplus.com.

PazīmeSpraudņu piegādes pieprasījumiUzskaitīšanas pārbaudes
Atšifrētā RPC komandaplugin.upload_pluginplugin.load_plugins
Nederīgais RSA bloksViens NUL baits128 ASCII A baiti
Lauks randFiksēts 123456789Sešas heksadecimālas rakstzīmes
JSON serializācijaAtstarpes starp laukiemKompakta serializācija
Pakotnes nosaukumswp_ un septiņi mazie latīņu burtiSpraudņa ZIP netiek piegādāts

Uzskaitīšanas pieprasījumu formatējums atbilst publiskās demonstrācijas koda 12. jūnija redakcijai. Tas neidentificē operatoru un neļauj atšķirt uzbrucēju no pētnieka vai automatizēta pakalpojuma. Augšupielādes pieprasījumi satur ļaunprātīgas lūkas pakotni.

central.updraftplus.com un migrator.updraftplus.com ir leģitīmi lietojumprogrammas atslēgu identifikatori, nevis C2 domēni. To bloķēšana var traucēt leģitīmus pakalpojumus. Arī python-requests lietotāja aģents ir pārāk vispārīgs izcelsmes noteikšanai vai bloķēšanai.

§ 09. Kampaņas apjoms

Kopā ir 11 avota IP adreses: desmit augšupielādes avoti un viens uzskaitīšanas avots. Pieprasījumi sasniedza visus astoņus tīmekļa mānekļu profilus, arī tādus, kas neatdarina WordPress. Tas atbilst piegādes mēģinājumiem bez mērķa atlases.

PeriodsSpraudņu augšupielādes pieprasījumiUzskaitīšanas pieprasījumiRPC pieprasījumi kopā
2026. gada jūlijs16420
2026. gada augusts303
Septembris līdz datu robežlaikam101
Kopā20424

24 saglabāto UpdraftPlus RPC pieprasījumu hronoloģija no jūlija līdz septembrim: 16 mazākā varianta augšupielādes, četras lielākā varianta augšupielādes un četras uzskaitīšanas pārbaudes.

Horizontālās pozīcijas atbilst pieprasījumu laikiem; tuvas augšupielādes atdalītas vertikāli, bet četras uzskaitīšanas pārbaudes apvienotas vienā grupā. Attēls lejupielādei: SVG, PNG.

CSV hronoloģijā ir katra RPC laiks, avots, komanda, pakotnes nosaukums, deklarētais PHP izmērs un turpmāko pārbaužu skaits. Pierādījumu aprakstā ir datu robežlaiks, jaucējvērtības un ierobežojumi. Mānekļu resursdatoru nosaukumi un iekšējie identifikatori nav publicēti.

Agrākais saglabātais pieprasījums, 2. jūlijā, ir pēc 5. jūnija labojuma un 10. jūnija publiskā apraksta. Visiem 24 ierakstiem spoguļkopijā trūka CVE identifikatora; ievainojamību identificē pieprasījumu saturs.

§ 10. Atklāšana

Pieprasījumu sasaistīšana

Parastie piekļuves žurnāli parasti satur metodes, URI, statusus un atbilžu izmērus, bet ne POST saturu. Meklējiet tajos AJAX darbību un turpmākos spraudņu ceļus. RPC laukus pārbaudiet esošajos WAF, starpniekservera vai lietojumprogrammas satura ierakstos; visu pieprasījumu satura reģistrēšana var atklāt paroles, sesijas un personas datus.

shell

# Request-path triage on copied, uncompressed access logs.
rg -n --hidden --no-ignore -i 'updraft_central_ajaxcallback' ./copied-access-logs/

# This campaign uses the same seven-letter stem twice in the PHP path.
rg -n --hidden --no-ignore --pcre2 '/wp-content/plugins/(wp_[a-z]{7})/\1\.php' ./copied-access-logs/
3. fragmentsOtrajai izteiksmei vajadzīgs PCRE2 atbalsts. Tā neatradīs pārdēvētus variantus un var sakrist ar leģitīmiem failiem.

Sasaistiet atradumus pēc vietnes, avota, laika un precīza spraudņa ceļa. Faila esamību un saturu pārbaudiet pierādījumu kopijā; neatveriet aizdomīgu tīmekļa čaulu, lai pārbaudītu tās darbību.

Failu pārbaude

Meklējiet atgūtā parauga marķierus izolētā failu sistēmas kopijā:

shell

rg -l --hidden --no-ignore -g '*.php' \
  -e 'postpass2' -e 'myXorSecret' -e 'admin888' \
  ./site-copy/wp-content/
4. fragmentsKomanda izvada failus, kuros ir jebkurš no marķieriem. Izvērtējiet postpass2, myXorSecret, b64data un admin888 kombināciju; viena virkne nav pietiekama, un sakritību neesamība neapliecina vietnes drošumu.

YARA noteikums attiecas uz pilnībā atgūto mazāko paraugu, nevis CVE-2026-10795 ekspluatāciju kopumā vai lielāko variantu. Tas atpazīst atgūto failu un neuzrādīja atbilstības 843 PHP failos no oficiālās UpdraftPlus 1.26.5 pakotnes. Pārbaudīti arī obligāto un izvēles virkņu nosacījumi un izmēra robeža. Šī ierobežotā datu kopa nenosaka kļūdaini pozitīvo rezultātu biežumu reālā vidē.

Pēc nesankcionēta PHP atrašanas pārbaudiet arī obligāti ielādējamos spraudņus, drop-in failus, tēmas, augšupielādes, ieplānotos uzdevumus, .user.ini un servera konfigurāciju. Tās ir incidenta apjoma pārbaudes, nevis šajā kampaņā novēroti noturības mehānismi.

§ 11. Rīcība incidenta gadījumā

Atjauninājums novērš ievainojamību, bet neizņem agrāk instalētu lūku. Ja ir ielaušanās pazīmes:

  1. Saglabājiet pierādījumus un ierobežojiet incidentu. Fiksējiet atklāšanas laiku un laika joslu; saglabājiet failu sistēmas un datubāzes stāvokļa kopijas, tīmekļa un WAF žurnālus, izvietošanas vai administrēšanas vēsturi. Inficētās kopijas glabājiet atsevišķi no uzticamām rezerves kopijām. Ierobežojiet apstiprināto ļaunprātīgo galapunktu vai izolējiet vietni. Publiskā atbalsta sarakstē neievietojiet atslēgas, datubāzes eksportus vai pilnu pieprasījumu saturu.
  2. Nosakiet incidenta apjomu. Fiksējiet UpdraftPlus izdevumu, versiju un saglabātās attālinātās saziņas vai migrācijas atslēgas. Pārbaudiet negaidītus spraudņu failus, administratoru kontus un blakus vietnes tajā pašā mitināšanas kontā. Pirms dzēšanas saglabājiet aizdomīgos failus un jaucējvērtības.
  3. Uzstādiet labojumu. Izmantojiet aktuālu labotu versiju vai oficiālo ražotāja pagaidu labojumu. Pēc attiecīgo pierādījumu saglabāšanas izņemiet novecojušās attālinātās pārvaldības vai migrācijas atslēgas ar atbalstīto saskarni.
  4. Atjaunojiet uzticamu stāvokli. Izveidojiet sistēmu no jauna vai atjaunojiet to no pārbaudītas tīras kopijas, izmantojot uzticamas pakotnes; inficētas rezerves kopijas var atjaunot implantu. Pielāgoto kodu un maksas spraudņus salīdziniet ar uzticamiem izstrādātāju izplatījumiem.
  5. Nomainiet piekļuves datus. No tīras darbstacijas nomainiet attiecīgos WordPress, mitināšanas, SSH/SFTP, datubāzes un pakalpojumu piekļuves datus; atsauciet aizdomīgās sesijas un atslēgas un nomainiet WordPress autentifikācijas sāļus. Izvēli balstiet uz datiem, kuriem varēja piekļūt kompromitētais konts, un saskaņojiet atkarīgo pakalpojumu izmaiņas. Pēc tīrīšanas atkārtojiet nomaiņu, ja dati varēja būt atklāti incidenta ierobežošanas laikā, un turpiniet uzraudzību.

Atjaunošanas darbības aprakstītas WordPress norādījumos par uzlauztām vietnēm.

Kontrolsummu pārbaude

WP-CLI kodola pārbaudītājs darbojas pirms WordPress ielādes; izmantojiet uzticamu CLI un konfigurāciju. Spraudņu pārbaudītājs var inicializēt WordPress, un --skip-plugins joprojām ielādē obligāti ielādējamos spraudņus. Tāpēc tas var izpildīt neuzticamu PHP no kompromitētas instalācijas.

Kodola pārbaudes nepārbauda wp-content, datubāzes vai servera konfigurāciju. WordPress.org spraudņu kontrolsummas nav pieejamas visiem komerciālajiem vai pielāgotajiem spraudņiem. Trūkstošas kontrolsummas pašas par sevi nenorāda uz ļaunatūru; sekmīga pārbaude neapliecina, ka incidents ir novērsts.

§ 12. Indikatori

IP adreses ir novērotie pieprasījumu avoti; tās var būt koplietotas vai mainīt īpašnieku un nenosaka operatora identitāti.

IndikatorsLoma / tvērums
3b321d1d5568f32b0049682e935a4f6807096985e4aa857ec65cdde5fcf243a4Pilna 4 087 baitu POST satura SHA-256
8e8d88878379f0a6c640c99f48b0edf064761a6b79bb14aba553996aa143a59fIegultā ZIP arhīva SHA-256
ac87d574d74c854d1be68274a7915cfa5a3a6750ca3e89cec2ea02301d66cabeIzgūtā 3 686 baitu PHP faila SHA-256
wp_zmfjlow/wp_zmfjlow.phpFaila ceļš jaunākajā pakotnē
postpass2 · myXorSecret · b64data · admin888Savstarpēji saistītas virknes atgūtajā mazākajā tīmekļa čaulā
193.148.57.33Pilnīgā 6. septembra parauga avots; novērots arī jūlijā
107.189.14.87 · 193.148.56.148 · 193.148.56.79 · 193.148.56.134 · 193.148.56.61Citi augšupielādes avoti
95.85.238.18 · 45.13.186.114 · 198.98.53.213 · 45.61.185.216Citi augšupielādes avoti, tostarp lielākā koda varianta avoti
163.223.211.27Šajā datu kopā tikai uzskaitīšanas pārbaužu avots; neapzīmējiet to kā apstiprinātu lūkas augšupielādētāju
6. tabulaNovērojumi līdz 2026. gada 6. septembra 16:20 UTC. Jaucējvērtības identificē konkrēto paraugu; failu nosaukumi un avota adreses var mainīties.

Lejupielādes: CSV hronoloģija, JSON apraksts, YARA noteikums un tvēruma un atkārtojamības piezīmes. Komplektā nav izpildāmās tīmekļa čaulas vai nosūtīšanai gatavu viltotu pieprasījumu.

§ 13. Metode un ierobežojumi

Kopu ieguvām, meklējot pieprasījumu saturu saglabātajā Mirage notikumu spoguļkopijā līdz 2026. gada 6. septembra 16:20 UTC, izslēdzot ierakstus, kas nepārprotami atzīmēti kā nekaitīgi vai nākuši no klientu vidēm. Visi 24 RPC ieraksti nāk no astoņiem publiskiem tīmekļa mānekļu profiliem; pārējo sensoru datplūsma nav ietverta.

Atšifrējām atgūstamos ziņojumus, izguvām arhīvu metadatus un sasaistījām turpmākos GET ar precīzajiem ceļiem. Pilnā 6. septembra satura jaucējvērtība pārbaudīta pret datu vākšanas ierakstu; ZIP un PHP izpētīti statiski. Vēsturiskie satura priekšskatījumi paliek daļēji pierādījumi. Neviens atgūtais paraugs netika palaists, un ar uzbrucēja serveri nesazinājāmies.

Glabāšanas ilgums, satura saīsināšana un uztveršanas politika ierobežo skaitļus ar saglabātajiem pieprasījumiem. Ierakstu vai turpmāko GET neesamība nepierāda aktivitātes neesamību. Pirmais novērojums šajā arhīvā nenosaka pirmo ekspluatāciju citur. Instalēšana, izpilde vai datu zādzība cietušā vietnē netika novērota. Cietušo skaits un operatoru identitāte nav zināmi.

§ 14. Iepriekšējie pētījumi

vtim atklāja ievainojamību Wordfence Bug Bounty Program ietvaros; TeamUpdraft izlaida labojumus. Wordfence analīze skaidro paredzamās atslēgas kļūdu un spraudņu instalēšanas ceļu. Ievainojamais pirmkods, publiskais demonstrācijas kods un laboratorijas implementācija bija pieejami pirms šī ziņojuma.

§ 15. Novērojumu hronoloģija

  1. 2026-06-05TeamUpdraft izlaiž labojumus; šis datums raksturo ražotāja rīcību, nevis Mirage novērojumu
  2. 2026-06-10Wordfence publicē tehnisko aprakstu, norādot pētnieku vtim kā atklājuma autoru
  3. 2026-07-02Agrākais atbilstošais spraudņa piegādes mēģinājums saglabātajā Mirage datu kopā
  4. 2026-07-10Četras spraudņu uzskaitīšanas pārbaudes secīgi izmanto atšķirīgus attālinātās saziņas atslēgu nosaukumus
  5. 2026-07-22Pirmais saglabātais ZIP ieraksts, kura galvenē norādīts 19 741 baitu PHP fails
  6. 2026-08-30Lielākā koda varianta piegādei seko pieci pieprasījumi uz precīzi atbilstošo spraudņa ceļu
  7. 2026-09-06No 14:10 UTC pieprasījuma atgūts viss mazākā varianta kods; analīzes datu robeža ir 16:20 UTC

Vai jūsu vidē pastāv līdzīgs risks?