КИБЕРБЕЗОПАСНОСТЬ

На GitHub появился архив с заявлениями о новых уязвимостях нулевого дня

26 июня 2026 года 7-Zip выпустил версию 26.02 на фоне публикации на GitHub архива с якобы новыми уязвимостями нулевого дня.

✍️ Редакция iTech News | 28.06.2026 | ⏱ 4 мин | Источник: Habr / Новости
🦠

На GitHub появился обновляемый репозиторий Exploitarium, автор которого утверждает, что собирает ранее не зарегистрированные уязвимости нулевого дня в разных проектах. Для русскоязычной IT-аудитории это не очередной шум вокруг безопасности, а неприятный сигнал: публикация подобных материалов в открытом доступе сокращает дистанцию между исследованием, хайпом и вполне прикладной эксплуатацией.

О находке сообщает Habr / Новости. По данным издания, репозиторий ведёт анонимный пользователь под ником bikini. Он описывает Exploitarium как единый архив публичных эксплойтов и исследовательских отчётов по уязвимостям, которые на момент публикации якобы ещё не были зарегистрированы. Формулировка у автора вызывающе прямолинейная: любой желающий, по его версии, может сам сообщить о проблеме вендору и даже получить признание за оформление CVE, если регистрация дойдёт до конца. Сам он при этом просит «не злоупотреблять» публикациями и объясняет инициативу желанием привлечь людей в сферу исследований безопасности.

Это тот случай, когда идеалистическая риторика звучит заметно слабее практических последствий. Когда сведения о потенциальных zero-day выкладывают в публичный репозиторий, вопрос «зачем» почти сразу уступает вопросу «кто успеет первым». Защитники получают лишний индикатор риска, но и атакующие тоже не жалуются на нехватку мотивации. Особенно если речь идёт не о теоретических заметках, а о PoC-материалах, которые можно разбирать и адаптировать.

Самый заметный эпизод в публикации связан с 7-Zip. В составе Exploitarium, как отмечает Habr, фигурирует инцидент с описанием 7-Zip RAR5 MotW/ADS Full-Chain PoC для 7-Zip 26.01 x64 под Windows. Смысл находки в том, что демонстрация якобы показывает достижимость кода парсинга нативного 7zip; из этого следует предположение, что ошибка может находиться именно в парсере 7zip. Даже в пересказе видно, почему история быстро привлекла внимание: 7-Zip стоит на огромном количестве рабочих машин, его используют и разработчики, и системные администраторы, и обычные офисные сотрудники. Любая проблема в цепочке обработки архивов в Windows-среде автоматически выходит за пределы узкой экспертной дискуссии.

Здесь же всплыл важный тайминг. 26 июня 2026 года разработчик Игорь Павлов выпустил версию 7-Zip 26.02, в которой, по данным Habr / Новости, исправлены найденные ранее ошибки и баги, но без пояснения, какие именно уязвимости были закрыты. Для пользователей это типичная, но не самая комфортная ситуация: обновление уже есть, а вот прозрачности по составу исправлений почти нет. С точки зрения безопасников и техлидов такой релиз обычно трактуется просто: обновляться нужно сразу, а разбираться в деталях придётся уже потом. Потому что если в публичном поле одновременно появляется PoC и тихий фикс без подробностей, это плохое сочетание для тех, кто любит откладывать патчи до следующего спринта.

Отдельный слой проблемы связан не только с 7-Zip, а с самой моделью публикации. Exploitarium подаётся как «архив» ранее неизвестных проблем в разных проектах, то есть речь не об одной истории, а о потенциально пополняемой базе. Для open source-экосистемы это неприятный стресс-тест. С одной стороны, открытые проекты исторически сильны скоростью реакции сообщества и готовностью быстро чинить дефекты. С другой, такая схема бьёт по слабым местам open source сопровождения: у небольшой команды может просто не быть ресурса одновременно валидировать отчёт, воспроизводить баг, готовить исправление и вести ответственное раскрытие. В результате в выигрыше оказывается не самый аккуратный, а самый быстрый.

Для бизнеса и внутренних IT-команд вывод довольно приземлённый. Если в стеке есть 7-Zip и другие массовые open source-инструменты, к подобным публикациям нужно относиться не как к любопытной драме из соцсетей, а как к триггеру на внеочередную проверку обновлений, инвентаризацию версий и пересмотр политики развёртывания патчей. Уязвимости нулевого дня опасны не только тем, что их не успели формально зарегистрировать. Хуже другое: до появления внятного CVE, нормальной severity-оценки и рекомендаций вендора компании часто зависают в неудобной серой зоне, где нужно принимать решение с неполной информацией. И именно в этой зоне чаще всего теряют время.

Для разработчиков история тоже поучительная. Репозиторий с публичными заявлениями о zero-day легко превращается в зеркало старой проблемы индустрии: ответственный disclosure требует дисциплины и доверия, а открытая публикация без завершённого процесса регистрации требует только аккаунта на GitHub. Если Exploitarium действительно будет регулярно пополняться, давление на maintainers вырастет, а ценность зрелых процессов security response станет ещё заметнее. Вопрос теперь не в том, появятся ли новые такие архивы, а в том, сколько команд успеют выстроить реакцию раньше, чем очередной «исследовательский репозиторий» станет для кого-то готовым списком целей.

Поделиться: Telegram X LinkedIn