Exploitarium: архив 0-day PoC с AI-фаззингом
Обзор bikini/exploitarium — публичного архива PoC-эксплойтов и writeup'ов, созданных с помощью AI-фаззинга. Для кого, что внутри, плюсы и риски.
Exploitarium: публичный архив AI-фаззинга и 0-day PoC
Что такое Exploitarium и для кого он создан
Exploitarium — это консолидированный архив публичных proof-of-concept и vulnerability research writeup’ов. Большинство папок содержат бывшие самостоятельные PoC-репозитории, сохранённые с оригинальными README и файлами. Новые записи исследований добавляются прямо в репозиторий как самодостаточные папки.
Автор создал проект, чтобы привлечь людей в сферу безопасности, считая этот способ наиболее эффективным. Это добросовестное open-disclosure vulnerability research, предназначенное для того, чтобы заинтересовать больше людей этой областью кибербезопасности.
Целевая аудитория:
- Начинающие и опытные исследователи безопасности
- CTF-игроки и участники bug bounty программ
- Пентестеры, изучающие реальные методы эксплуатации
- Защитники (blue team), которым нужно понять, как работают атаки
«It’s the kind of thing you study to learn how real bugs get found, not a script kiddie toolkit.» — комментарий сообщества на X
Ключевые возможности
1. Широкий охват целей
Репозиторий содержит исследования уязвимостей в таких технологиях, как libssh2, Gitea, FFmpeg, RustDesk, OpenVPN, AnyDesk, ImageMagick и QEMU. Среди других целей: 7-Zip, AnyDesk, c-ares, curl, Discourse, Docker и другие широко используемые проекты.
2. AI-ускоренный фаззинг
В части использования AI: рабочий процесс фаззинга был автоматизирован с помощью AI по строгому воркфлоу. Для всего фаззинга использовался GPT-5.3, поскольку при наличии эффективного воркфлоу практически не требуется дополнительного «мышления».
Автор применяет большие языковые модели для автоматизации создания фаззинг-харнессов. Эффективность этого подхода основана на способности автора предоставлять качественные, эффективные харнессы для AI, что снижает сложность логики фаззинга, требуемой от модели.
3. Human-in-the-Loop: AI + экспертиза
Ни один из реальных PoC не был написан через «вайб-кодинг» — автор набирал их вручную. AI-ассистент использовался для RustDesk, поскольку автор недостаточно знаком с этим языком.
Для выявления этих проблем не нужна SOTA-модель — достаточно доступной модели в сочетании с грамотным человеческим надзором и хорошим рабочим процессом.
4. Подтверждённые CVE
В репозитории задокументированы CVE, включая: CVE-2026-58049, CVE-2026-58050, CVE-2026-58051, CVE-2026-58052, CVE-2026-58053, CVE-2026-58054 и ряд других.
5. Пример: libssh2 (CVE-2026-55200)
Папка libssh2-cve-2026-55200-poc содержит локальные артефакты для CVE-2026-55200 — непроверяемого условия SSH packet_length в парсере транспортного уровня ssh2_transport_read() библиотеки libssh2. Статус: проверены арифметический верификатор, зашифрованный SSH-триггер и контролируемый локальный RCE-харнесс. libssh2 вплоть до версии 1.11.1 принимала контролируемую атакующим длину SSH-пакета без принудительного соблюдения максимального размера пакета по RFC.
Пример структуры PoC-папки:
libssh2-cve-2026-55200-poc/
├── poc/
│ ├── libpwn_cve_2026_55200_server.py # SSH-сервер-триггер
│ ├── libpwn_local_rce_exploit.py # Локальный эксплойт
│ └── libpwn_local_rce_harness.c # Контролируемая цель
└── evidence/
└── 2026-06-23-local-harness-output.txt
6. Целостность данных
В ходе проверки охвачено 12 репозиториев и 96 отслеживаемых записей с нулевым числом расхождений. Это гарантирует, что консолидированный архив идентичен оригинальным отдельным репозиториям.
Рабочий процесс: от фаззинга до PoC
graph TD
A[Выбор цели / программы] --> B[AI-фаззинг GPT-5.3]
B --> C[Обнаружение краша / аномалии]
C --> D[Ручной анализ уязвимости]
D --> E{Подтверждён?}
E -- Да --> F[Написание PoC вручную]
E -- Нет --> B
F --> G[Подготовка writeup + README]
G --> H[Публикация в exploitarium]
H --> I[Открытое раскрытие / CVE-заявка]
Тарифы и цены
Exploitarium полностью бесплатен. Это open-source проект на GitHub без коммерческой составляющей.
| Параметр | Значение |
|---|---|
| Лицензия | Открытый репозиторий (GitHub) |
| Стоимость | $0 — полностью бесплатно |
| Регистрация | Не требуется |
| API / SDK | Отсутствует |
| Поддержка | Telegram/Discord: @ashdfrkl |
Плюсы и минусы
| ✅ Плюсы | ❌ Минусы |
|---|---|
| Реальные, ранее неизвестные уязвимости | Отсутствие координированного раскрытия (CVD) |
| Подробные writeup’ы с техническими деталями | Часть PoC требует адаптации под среду |
| AI-ускоренный фаззинг + экспертная проверка | Репозиторий удалён с GitHub (доступны зеркала) |
| Бесплатно и open-source | Юридические риски при неправомерном использовании |
| Охват популярного ПО (FFmpeg, libssh2, Firefox) | Часть находок оценивается сообществом как «шум» |
| Образовательная ценность для начинающих | Нет автоматической интеграции с CVSS/NVD |
| Верификация целостности данных (Git blob ID) | Анонимный автор без публичного трека |
Сравнение с альтернативами
| Критерий | Exploitarium | Exploit-DB | Vulhub |
|---|---|---|---|
| Тип контента | 0-day PoC + writeup’ы | Публичные эксплойты (после CVE) | Docker-среды для воспроизведения CVE |
| Свежесть уязвимостей | 🔴 До раскрытия (0-day) | 🟡 После патча/раскрытия | 🟡 После раскрытия |
| AI в процессе | ✅ Фаззинг GPT-5.3 | ❌ | ❌ |
| Образовательный уклон | ✅ Подробные writeup’ы | 🟡 Краткие описания | ✅ Лабораторные среды |
| Юридический риск | 🔴 Высокий (0-day) | 🟡 Умеренный | 🟡 Умеренный |
| Верификация | ✅ Git blob ID | ✅ Редакционная | ✅ Docker-тесты |
| Стоимость | Бесплатно | Бесплатно | Бесплатно |
| Доступность | Зеркала (оригинал удалён) | exploit-db.com | GitHub |
Контекст и резонанс в сообществе
29 июня 2026 года исследователи безопасности и СМИ обратили внимание на Exploitarium — публичный GitHub-репозиторий с vulnerability research и PoC-кодом, затрагивающим несколько программных продуктов и open-source проектов.
Анонимный GitHub-исследователь консолидировал 130+ proof-of-concept эксплойтов в одном репозитории 23 июня 2026 года — ни один из них не был заблаговременно раскрыт вендорам. К 28 июня репозиторий занял пятое место в Hacker News с 726 очками.
«Наиболее технически значимые находки — pre-auth heap write в libssh2 и обход Gitea Docker auth по умолчанию — были независимо подтверждены как высокорисковые с наблюдаемой активной эксплуатацией», однако часть находок была воспринята сообществом критически.
Главная причина споров вокруг этого дампа — очевидное отсутствие координированного раскрытия уязвимостей (CVD).
# Самотестирование сервера
python poc/libpwn_cve_2026_55200_server.py --self-test
# Loopback-тест (безопасная локальная среда)
python poc/libpwn_cve_2026_55200_server.py --loopback-test --hold-open 0
# Компиляция и запуск локального RCE-харнесса
gcc -O0 -g -Wall -Wextra -o poc/libpwn_local_rce_harness poc/libpwn_local_rce_harness.c
python poc/libpwn_local_rce_exploit.py
Запускать ТОЛЬКО в изолированной лабораторной среде!
Вердикт
Exploitarium — один из самых неоднозначных и, одновременно, образовательно ценных open-source проектов в области кибербезопасности 2026 года. Это не инструмент в классическом смысле, а живой архив реального исследовательского процесса с применением AI-фаззинга.
Кому подойдёт:
- 🎓 Студентам и начинающим исследователям безопасности — для изучения реальных методов
- 🔍 CTF-игрокам — для понимания структуры эксплойтов
- 🛡️ Blue team — для анализа векторов атак и патчинга своих систем
- 🏆 Bug bounty охотникам — для вдохновения и методологии
Кому НЕ подойдёт:
- Тем, кто ищет готовый инструмент «нажми и взломай»
- Организациям без изолированной исследовательской инфраструктуры
- Людям без понимания юридических последствий работы с 0-day
Итоговая оценка
| Критерий | Оценка |
|---|---|
| Образовательная ценность | ⭐⭐⭐⭐⭐ |
| Техническое качество PoC | ⭐⭐⭐⭐ |
| Этика раскрытия | ⭐⭐ |
| Доступность и структура | ⭐⭐⭐⭐ |
| Инновационность (AI+фаззинг) | ⭐⭐⭐⭐⭐ |
Общий рейтинг: 7/10 — мощный образовательный ресурс для тех, кто серьёзно занимается offensive security research, но требует высокой ответственности и понимания этических и правовых норм.