UpdraftPlus: PHP lūkas piegādes mēģinājumi, izmantojot CVE-2026-10795
WordPress · UpdraftPlus attālinātā pārvaldība un spraudņu instalēšana
Viltots UpdraftPlus pārvaldības pieprasījums 6. septembrī piegādāja PHP lūku Mirage māneklim. Kampaņas datos saglabāti 20 spraudņu augšupielādes mēģinājumi un 76 precīzu PHP ceļu pārbaudes pieprasījumi. Pilnībā atgūtā parauga statiskā analīze atklāj komandu izpildes, failu pārvaldības un augšupielādes funkcijas.
CVE-2026-1079512 min lasīšanai
§ 01. Kopsavilkums
2026. gada 6. septembrī plkst. 14:10:43.761 UTC avots 193.148.57.33 nosūtīja Mirage tīmekļa māneklim viltotu UpdraftPlus pārvaldības pieprasījumu. Šifrētais ziņojums saturēja komandu plugin.upload_plugin, arhīvu wp_zmfjlow.zip un parametru activate ar vērtību true. Iegultais PHP nodrošina operētājsistēmas komandu izpildi, failu pārvaldību, augšupielādi un sasniedzamības pārbaudes marķieri bez autentifikācijas.
No 2. jūlija līdz 6. septembrim saglabāti 20 spraudņu piegādes mēģinājumi un četras spraudņu uzskaitīšanas pārbaudes. Astoņpadsmit piegādēm sekoja 76 GET pieprasījumi uz precīzi atbilstošiem PHP ceļiem ar nejaušinātiem nosaukumiem. Mēģinājumi bija vērsti pret mānekļiem; sekmīga instalēšana vai izpilde netika novērota. Ļaunprātīgais spraudnis bija ietverts viltotā pieprasījumā; nav pierādījumu par kompromitētu oficiālo UpdraftPlus pakotni vai atjaunināšanas pakalpojumu.
§ 02. Skartās versijas
CVE-2026-10795 ekspluatācijai vajadzīga ievainojama spraudņa versija un attiecīgas attālinātās saziņas atslēgas. Wordfence apraksta vietnes, kas iepriekš savienotas ar UpdraftCentral. Ražotāja versiju piezīmes kā priekšnosacījumus norāda aktīvu Premium Migrator atslēgu vai UpdraftCentral atslēgu bezmaksas vai maksas spraudnī. Saglabātajām atslēgām ir nozīme arī tad, ja vietne attālināto pārvaldību vairs neizmanto.
| Komponents | Skartā / attiecīgā konfigurācija | Pirmā labotā versija |
|---|---|---|
| UpdraftPlus bezmaksas versija | Versijas līdz 1.26.4 ieskaitot, ar attiecīgu attālinātās saziņas atslēgu stāvokli | 1.26.5 |
| UpdraftPlus Premium | Versijas pirms 2.26.5, ar attiecīgu attālinātās pārvaldības vai Migrator atslēgu stāvokli | 2.26.5 |
| UpdraftCentral pamata spraudnis | Saistīts produkts, uz kuru attiecas ražotāja jūnija drošības atjauninājums; uzskaitiet to atsevišķi | 0.8.32 |
Ražotāja 5. jūnija paziņojumā pieejams oficiāls pagaidu labojums klientiem, kuri nevar atjaunināt spraudni, tostarp ar beigušos Premium licences derīgumu, un norādījumi vēlākai pārejai uz labotu versiju. Pašam UpdraftCentral Premium attiecīgais atjauninājums nav nepieciešams.
§ 03. Piegādes pieprasījums
Pilnais 4 087 baitu POST saturs tika nosūtīts uz šo leģitīmo lietojumprogrammas galapunktu:
POST /wp-admin/admin-ajax.php?action=updraft_central_ajaxcallbackFormā bija format=1, key_name=0.central.updraftplus.com un udrpc_message. Atšifrētajā JSON tikai iegultais ZIP aizstāts ar vietturi:
{
"command": "plugin.upload_plugin",
"time": 1788703843,
"key_name": "0.central.updraftplus.com",
"rand": 123456789,
"data": {
"filename": "wp_zmfjlow.zip",
"activate": true,
"data": "[embedded ZIP omitted]"
}
}ZIP satur vienu 3 686 baitu PHP failu, wp_zmfjlow/wp_zmfjlow.php. Parastā spraudņa instalācijā tā ceļš būtu /wp-content/plugins/wp_zmfjlow/wp_zmfjlow.php, atkārtojot to pašu šķietami nejaušināto direktorijas un faila nosaukuma pamatu. Pilnā pieprasījuma, ZIP un PHP jaucējvērtības ir sadaļā “Indikatori”.
§ 04. Autentifikācijas apiešana
Novērotais format=1 izvēlas agrāko ziņojumu apstrādes ceļu; atsevišķās paraksta pārbaudes ievainojamajā implementācijā attiecas uz formātu 2 un jaunākiem formātiem. Saziņas formātā ar RSA šifrētai simetriskajai atslēgai seko ar AES šifrēts ziņojums.
Implementācija izmanto RSA atšifrēšanas rezultātu, nenoraidot kļūmi. Nederīga RSA ievade atgriež false, kas pārtop AES atslēgā, kuras visi baiti ir nulles; arī IV sastāv no nullēm. Šis paredzamais stāvoklis ļauj viltot ziņojumu bez cietušā privātās atslēgas. Validācijas kļūdu un labojumu dokumentē Wordfence analīze.
Pilnais paraugs sākas ar trīs rakstzīmju heksadecimālu garuma lauku 004, kam seko AA==: pēc base64 dekodēšanas tas ir viens NUL baits, kas šeit nav derīgs RSA šifrteksts. Nākamais 16 rakstzīmju garuma lauks 0000000000000ec0 norāda 3 776 rakstzīmes base64 kodēta šifrteksta. Lokāla AES-128-CBC atšifrēšana ar 16 nulles baitu atslēgu un 16 nulles baitu IV atklāj JSON un ZIP.
Ievainojamā vietnē ar nepieciešamo atslēgu un attiecīgajām lietotāja tiesībām komandu apstrādātājs izmanto konfigurētā savienojuma tiesības, kas var ļaut instalēt spraudni. Labojums noraida nederīgu atslēgas materiālu pirms komandas nodošanas izpildei. Apstrādātājs darbojas WordPress ielādes laikā, tāpēc novērotais AJAX ceļš nav vienīgais iespējamais mērķis; ja saglabāts pieprasījumu saturs, pārbaudiet RPC laukus arī citos URL.
§ 05. PHP lūka
Pilnībā atgūtais mazākais variants ir patstāvīga tīmekļa čaula jeb webshell; šo funkciju nodrošināšanai ārēja lejupielāde nav vajadzīga.
| Iespēja | Implementācija |
|---|---|
| Sasniedzamības pārbaude | Atbildes marķieris postpass2 bez autentifikācijas |
| Paroles pārbaude | Parametrs root salīdzināts ar kodā ierakstītu admin888 neatkarīgi no WordPress pieteikšanās |
| OS komandu izpilde | system($_GET['c']) ar PHP procesa tiesībām un ierobežojumiem |
| Failu pārvaldība | Direktoriju satura uzskaitīšana, failu lasīšana un dzēšana |
| Failu augšupielāde | b64data, fn un atkārtota XOR atslēga myXorSecret |
Visas 76 atbilstošās vēsturiskās pārbaudes bija vienkārši GET bez komandu vai paroles parametriem. Marķierim autentifikācija nav vajadzīga; komandu un failu darbībām nepieciešama lūkas parole. Parametrs root nepiešķir operētājsistēmas root tiesības.
Augšupielādes zara XOR kodējums ir atsevišķs no ārējā šifrētā RPC. Tā atslēga atrodas arī pārlūkam paredzētajā JavaScript. PHP ar basename() no iesniegtā faila nosaukuma atmet direktoriju daļas un raksta failu attiecībā pret darba direktoriju; failu pārvaldniekā apskatei izvēlētā direktorija augšupielādes galamērķi nemaina.
Piekļuve wp-config.php, datubāzes piekļuves datiem, klientu augšupielādēm vai rezerves kopijām būtu atkarīga no tīmekļa procesa tiesībām un lokālās konfigurācijas.
Aktivizēšana un tieša piekļuve
Faila augšējā līmeņa kods pārtrauc pieprasījumu, ja nav izpildīta piekļuves pārbaude. WordPress aktivizēšanas procedūra ielādē spraudni pirms aktīvo spraudņu iestatījuma atjaunināšanas. Abu koda ceļu salīdzinājums liecina, ka paraugs varētu pārtraukt aktivizēšanu pirms šīs izmaiņas. Tas ir statiskas analīzes secinājums; paraugs netika palaists.
Tāpēc activate:true negarantē parastu aktivizēšanu arī tad, ja instalēšana izdodas. PHP fails publiski apkalpotā spraudņu direktorijā atkarībā no servera noteikumiem var palikt tieši sasniedzams bez aktivizēšanas. Izmeklēšanā pārbaudiet spraudņu failus un tiešo ceļu piekļuves vēsturi, arī direktorijas, kuru nav aktīvo spraudņu sarakstā.
§ 06. Pārbaudes pieprasījumi
76 GET uz 18 precīziem spraudņu ceļiem atbilst katras augšupielādes avota IP adresei, pieprasītajam resursdatora nosaukumam un atgūtajam ceļam. Meklēšanas logs sākas augšupielādes laikā un beidzas pēc 24 stundām vai datu robežlaikā, izvēloties agrāko. Visām atbilstībām sakrīt arī augšupielādes iekšējais sesijas identifikators.
Četrpadsmit mazākā varianta mēģinājumiem ir pa četrām pārbaudēm (56 GET); visiem četriem lielākā varianta mēģinājumiem – pa piecām (20 GET). Diviem mazākā varianta mēģinājumiem nav saglabātas atbilstības, tostarp jaunākajam, kura turpmāko novērojumu logs ir tikai 2 stundas, 9 minūtes un 16.239 sekundes.
| Notikums | Laiks UTC | Sekundes pēc augšupielādes |
|---|---|---|
Augšupielādē norādīts wp_ahzulfl.zip | 07:37:57.884 | 0.000 |
| GET uz atbilstošo PHP ceļu | 07:37:59.576 | 1.692 |
| GET uz atbilstošo PHP ceļu | 07:38:00.203 | 2.319 |
| GET uz atbilstošo PHP ceļu | 07:38:00.808 | 2.924 |
| GET uz atbilstošo PHP ceļu | 07:38:01.491 | 3.607 |
/wp-content/plugins/wp_ahzulfl/wp_ahzulfl.php.- jūlija lielākā varianta piegādei sekoja piecas pārbaudes pēc 1.675–5.373 sekundēm; citai piegādei 30. augustā – pēc 3.739–16.125 sekundēm. Šīs secības rāda izvietojuma pārbaudes mēģinājumus. Māneklis nedarbināja WordPress instalētāju, un vispārīga HTTP 200 atbilde nepierāda, ka sūtītājs saņēma tīmekļa čaulas marķieri.
§ 07. Koda varianti
Arhīvos deklarēti 16 PHP faili pa 3 686 baitiem un četri pa 19 741 baitam. To atgūtie PHP sākuma fragmenti atšķiras. Lielākais variants sevi pasniedz kā WordPress datubāzes kešatmiņas un multivides bibliotēkas apstrādātāju.
Avots 95.85.238.18 iesniedza mazāko variantu 15. jūlijā un lielāko – 22. jūlijā. Vēl trīs lielākā varianta piegādes ir augustā; pilnībā atgūtais 6. septembra fails ir mazākais variants. Saglabātajā vēsturē tie pastāv līdzās, nepierādot atšķirīgas ļaunatūras saimes.
Lielākajā daļā vēsturisko ierakstu ir tikai pirmās 1 024 pieprasījuma satura rakstzīmes. Pieejamie pilnie šifra bloki un daļējās ZIP plūsmas atklāj komandas, arhīvu nosaukumus, deklarētos izmērus un PHP sākumu, bet neatgūst lielāko failu pilnībā. Vecākais 30. augusta objekts nebija pieejams izgūšanai, tāpēc tā pilnā uzvedība un faila jaucējvērtība nav zināma. Mazākās tīmekļa čaulas iespējas nevar piedēvēt lielākajam variantam bez papildu pierādījumiem.
§ 08. Rīku pazīmes
Četras uzskaitīšanas pārbaudes pieprasa plugin.load_plugins un secīgi izmanto 0.central.updraftplus.com, 1.central.updraftplus.com, 2.central.updraftplus.com un migrator.updraftplus.com.
| Pazīme | Spraudņu piegādes pieprasījumi | Uzskaitīšanas pārbaudes |
|---|---|---|
| Atšifrētā RPC komanda | plugin.upload_plugin | plugin.load_plugins |
| Nederīgais RSA bloks | Viens NUL baits | 128 ASCII A baiti |
Lauks rand | Fiksēts 123456789 | Sešas heksadecimālas rakstzīmes |
| JSON serializācija | Atstarpes starp laukiem | Kompakta serializācija |
| Pakotnes nosaukums | wp_ un septiņi mazie latīņu burti | Spraudņa ZIP netiek piegādāts |
Uzskaitīšanas pieprasījumu formatējums atbilst publiskās demonstrācijas koda 12. jūnija redakcijai. Tas neidentificē operatoru un neļauj atšķirt uzbrucēju no pētnieka vai automatizēta pakalpojuma. Augšupielādes pieprasījumi satur ļaunprātīgas lūkas pakotni.
central.updraftplus.com un migrator.updraftplus.com ir leģitīmi lietojumprogrammas atslēgu identifikatori, nevis C2 domēni. To bloķēšana var traucēt leģitīmus pakalpojumus. Arī python-requests lietotāja aģents ir pārāk vispārīgs izcelsmes noteikšanai vai bloķēšanai.
§ 09. Kampaņas apjoms
Kopā ir 11 avota IP adreses: desmit augšupielādes avoti un viens uzskaitīšanas avots. Pieprasījumi sasniedza visus astoņus tīmekļa mānekļu profilus, arī tādus, kas neatdarina WordPress. Tas atbilst piegādes mēģinājumiem bez mērķa atlases.
| Periods | Spraudņu augšupielādes pieprasījumi | Uzskaitīšanas pieprasījumi | RPC pieprasījumi kopā |
|---|---|---|---|
| 2026. gada jūlijs | 16 | 4 | 20 |
| 2026. gada augusts | 3 | 0 | 3 |
| Septembris līdz datu robežlaikam | 1 | 0 | 1 |
| Kopā | 20 | 4 | 24 |
Horizontālās pozīcijas atbilst pieprasījumu laikiem; tuvas augšupielādes atdalītas vertikāli, bet četras uzskaitīšanas pārbaudes apvienotas vienā grupā. Attēls lejupielādei: SVG, PNG.
CSV hronoloģijā ir katra RPC laiks, avots, komanda, pakotnes nosaukums, deklarētais PHP izmērs un turpmāko pārbaužu skaits. Pierādījumu aprakstā ir datu robežlaiks, jaucējvērtības un ierobežojumi. Mānekļu resursdatoru nosaukumi un iekšējie identifikatori nav publicēti.
Agrākais saglabātais pieprasījums, 2. jūlijā, ir pēc 5. jūnija labojuma un 10. jūnija publiskā apraksta. Visiem 24 ierakstiem spoguļkopijā trūka CVE identifikatora; ievainojamību identificē pieprasījumu saturs.
§ 10. Atklāšana
Pieprasījumu sasaistīšana
Parastie piekļuves žurnāli parasti satur metodes, URI, statusus un atbilžu izmērus, bet ne POST saturu. Meklējiet tajos AJAX darbību un turpmākos spraudņu ceļus. RPC laukus pārbaudiet esošajos WAF, starpniekservera vai lietojumprogrammas satura ierakstos; visu pieprasījumu satura reģistrēšana var atklāt paroles, sesijas un personas datus.
# Request-path triage on copied, uncompressed access logs.
rg -n --hidden --no-ignore -i 'updraft_central_ajaxcallback' ./copied-access-logs/
# This campaign uses the same seven-letter stem twice in the PHP path.
rg -n --hidden --no-ignore --pcre2 '/wp-content/plugins/(wp_[a-z]{7})/\1\.php' ./copied-access-logs/Sasaistiet atradumus pēc vietnes, avota, laika un precīza spraudņa ceļa. Faila esamību un saturu pārbaudiet pierādījumu kopijā; neatveriet aizdomīgu tīmekļa čaulu, lai pārbaudītu tās darbību.
Failu pārbaude
Meklējiet atgūtā parauga marķierus izolētā failu sistēmas kopijā:
rg -l --hidden --no-ignore -g '*.php' \
-e 'postpass2' -e 'myXorSecret' -e 'admin888' \
./site-copy/wp-content/postpass2, myXorSecret, b64data un admin888 kombināciju; viena virkne nav pietiekama, un sakritību neesamība neapliecina vietnes drošumu.YARA noteikums attiecas uz pilnībā atgūto mazāko paraugu, nevis CVE-2026-10795 ekspluatāciju kopumā vai lielāko variantu. Tas atpazīst atgūto failu un neuzrādīja atbilstības 843 PHP failos no oficiālās UpdraftPlus 1.26.5 pakotnes. Pārbaudīti arī obligāto un izvēles virkņu nosacījumi un izmēra robeža. Šī ierobežotā datu kopa nenosaka kļūdaini pozitīvo rezultātu biežumu reālā vidē.
Pēc nesankcionēta PHP atrašanas pārbaudiet arī obligāti ielādējamos spraudņus, drop-in failus, tēmas, augšupielādes, ieplānotos uzdevumus, .user.ini un servera konfigurāciju. Tās ir incidenta apjoma pārbaudes, nevis šajā kampaņā novēroti noturības mehānismi.
§ 11. Rīcība incidenta gadījumā
Atjauninājums novērš ievainojamību, bet neizņem agrāk instalētu lūku. Ja ir ielaušanās pazīmes:
- Saglabājiet pierādījumus un ierobežojiet incidentu. Fiksējiet atklāšanas laiku un laika joslu; saglabājiet failu sistēmas un datubāzes stāvokļa kopijas, tīmekļa un WAF žurnālus, izvietošanas vai administrēšanas vēsturi. Inficētās kopijas glabājiet atsevišķi no uzticamām rezerves kopijām. Ierobežojiet apstiprināto ļaunprātīgo galapunktu vai izolējiet vietni. Publiskā atbalsta sarakstē neievietojiet atslēgas, datubāzes eksportus vai pilnu pieprasījumu saturu.
- Nosakiet incidenta apjomu. Fiksējiet UpdraftPlus izdevumu, versiju un saglabātās attālinātās saziņas vai migrācijas atslēgas. Pārbaudiet negaidītus spraudņu failus, administratoru kontus un blakus vietnes tajā pašā mitināšanas kontā. Pirms dzēšanas saglabājiet aizdomīgos failus un jaucējvērtības.
- Uzstādiet labojumu. Izmantojiet aktuālu labotu versiju vai oficiālo ražotāja pagaidu labojumu. Pēc attiecīgo pierādījumu saglabāšanas izņemiet novecojušās attālinātās pārvaldības vai migrācijas atslēgas ar atbalstīto saskarni.
- Atjaunojiet uzticamu stāvokli. Izveidojiet sistēmu no jauna vai atjaunojiet to no pārbaudītas tīras kopijas, izmantojot uzticamas pakotnes; inficētas rezerves kopijas var atjaunot implantu. Pielāgoto kodu un maksas spraudņus salīdziniet ar uzticamiem izstrādātāju izplatījumiem.
- Nomainiet piekļuves datus. No tīras darbstacijas nomainiet attiecīgos WordPress, mitināšanas, SSH/SFTP, datubāzes un pakalpojumu piekļuves datus; atsauciet aizdomīgās sesijas un atslēgas un nomainiet WordPress autentifikācijas sāļus. Izvēli balstiet uz datiem, kuriem varēja piekļūt kompromitētais konts, un saskaņojiet atkarīgo pakalpojumu izmaiņas. Pēc tīrīšanas atkārtojiet nomaiņu, ja dati varēja būt atklāti incidenta ierobežošanas laikā, un turpiniet uzraudzību.
Atjaunošanas darbības aprakstītas WordPress norādījumos par uzlauztām vietnēm.
Kontrolsummu pārbaude
WP-CLI kodola pārbaudītājs darbojas pirms WordPress ielādes; izmantojiet uzticamu CLI un konfigurāciju. Spraudņu pārbaudītājs var inicializēt WordPress, un --skip-plugins joprojām ielādē obligāti ielādējamos spraudņus. Tāpēc tas var izpildīt neuzticamu PHP no kompromitētas instalācijas.
Kodola pārbaudes nepārbauda wp-content, datubāzes vai servera konfigurāciju. WordPress.org spraudņu kontrolsummas nav pieejamas visiem komerciālajiem vai pielāgotajiem spraudņiem. Trūkstošas kontrolsummas pašas par sevi nenorāda uz ļaunatūru; sekmīga pārbaude neapliecina, ka incidents ir novērsts.
§ 12. Indikatori
IP adreses ir novērotie pieprasījumu avoti; tās var būt koplietotas vai mainīt īpašnieku un nenosaka operatora identitāti.
| Indikators | Loma / tvērums |
|---|---|
3b321d1d5568f32b0049682e935a4f6807096985e4aa857ec65cdde5fcf243a4 | Pilna 4 087 baitu POST satura SHA-256 |
8e8d88878379f0a6c640c99f48b0edf064761a6b79bb14aba553996aa143a59f | Iegultā ZIP arhīva SHA-256 |
ac87d574d74c854d1be68274a7915cfa5a3a6750ca3e89cec2ea02301d66cabe | Izgūtā 3 686 baitu PHP faila SHA-256 |
wp_zmfjlow/wp_zmfjlow.php | Faila ceļš jaunākajā pakotnē |
postpass2 · myXorSecret · b64data · admin888 | Savstarpēji saistītas virknes atgūtajā mazākajā tīmekļa čaulā |
193.148.57.33 | Pilnīgā 6. septembra parauga avots; novērots arī jūlijā |
107.189.14.87 · 193.148.56.148 · 193.148.56.79 · 193.148.56.134 · 193.148.56.61 | Citi augšupielādes avoti |
95.85.238.18 · 45.13.186.114 · 198.98.53.213 · 45.61.185.216 | Citi augšupielādes avoti, tostarp lielākā koda varianta avoti |
163.223.211.27 | Šajā datu kopā tikai uzskaitīšanas pārbaužu avots; neapzīmējiet to kā apstiprinātu lūkas augšupielādētāju |
Lejupielādes: CSV hronoloģija, JSON apraksts, YARA noteikums un tvēruma un atkārtojamības piezīmes. Komplektā nav izpildāmās tīmekļa čaulas vai nosūtīšanai gatavu viltotu pieprasījumu.
§ 13. Metode un ierobežojumi
Kopu ieguvām, meklējot pieprasījumu saturu saglabātajā Mirage notikumu spoguļkopijā līdz 2026. gada 6. septembra 16:20 UTC, izslēdzot ierakstus, kas nepārprotami atzīmēti kā nekaitīgi vai nākuši no klientu vidēm. Visi 24 RPC ieraksti nāk no astoņiem publiskiem tīmekļa mānekļu profiliem; pārējo sensoru datplūsma nav ietverta.
Atšifrējām atgūstamos ziņojumus, izguvām arhīvu metadatus un sasaistījām turpmākos GET ar precīzajiem ceļiem. Pilnā 6. septembra satura jaucējvērtība pārbaudīta pret datu vākšanas ierakstu; ZIP un PHP izpētīti statiski. Vēsturiskie satura priekšskatījumi paliek daļēji pierādījumi. Neviens atgūtais paraugs netika palaists, un ar uzbrucēja serveri nesazinājāmies.
Glabāšanas ilgums, satura saīsināšana un uztveršanas politika ierobežo skaitļus ar saglabātajiem pieprasījumiem. Ierakstu vai turpmāko GET neesamība nepierāda aktivitātes neesamību. Pirmais novērojums šajā arhīvā nenosaka pirmo ekspluatāciju citur. Instalēšana, izpilde vai datu zādzība cietušā vietnē netika novērota. Cietušo skaits un operatoru identitāte nav zināmi.
§ 14. Iepriekšējie pētījumi
vtim atklāja ievainojamību Wordfence Bug Bounty Program ietvaros; TeamUpdraft izlaida labojumus. Wordfence analīze skaidro paredzamās atslēgas kļūdu un spraudņu instalēšanas ceļu. Ievainojamais pirmkods, publiskais demonstrācijas kods un laboratorijas implementācija bija pieejami pirms šī ziņojuma.
§ 15. Novērojumu hronoloģija
- 2026-06-05TeamUpdraft izlaiž labojumus; šis datums raksturo ražotāja rīcību, nevis Mirage novērojumu
- 2026-06-10Wordfence publicē tehnisko aprakstu, norādot pētnieku vtim kā atklājuma autoru
- 2026-07-02Agrākais atbilstošais spraudņa piegādes mēģinājums saglabātajā Mirage datu kopā
- 2026-07-10Četras spraudņu uzskaitīšanas pārbaudes secīgi izmanto atšķirīgus attālinātās saziņas atslēgu nosaukumus
- 2026-07-22Pirmais saglabātais ZIP ieraksts, kura galvenē norādīts 19 741 baitu PHP fails
- 2026-08-30Lielākā koda varianta piegādei seko pieci pieprasījumi uz precīzi atbilstošo spraudņa ceļu
- 2026-09-06No 14:10 UTC pieprasījuma atgūts viss mazākā varianta kods; analīzes datu robeža ir 16:20 UTC