Exploitarium: публичный архив AI-фаззинга и 0-day PoC

ℹ Что это такое
bikini/exploitarium — публичный GitHub-репозиторий, содержащий proof-of-concept эксплойты и исследовательские writeup’ы для уязвимостей в широко используемых open-source проектах. На момент публикации ни одна из них не была задокументирована или сообщена вендорам.

Что такое Exploitarium и для кого он создан

Exploitarium — это консолидированный архив публичных proof-of-concept и vulnerability research writeup’ов. Большинство папок содержат бывшие самостоятельные PoC-репозитории, сохранённые с оригинальными README и файлами. Новые записи исследований добавляются прямо в репозиторий как самодостаточные папки.

Автор создал проект, чтобы привлечь людей в сферу безопасности, считая этот способ наиболее эффективным. Это добросовестное open-disclosure vulnerability research, предназначенное для того, чтобы заинтересовать больше людей этой областью кибербезопасности.

Целевая аудитория:

  • Начинающие и опытные исследователи безопасности
  • CTF-игроки и участники bug bounty программ
  • Пентестеры, изучающие реальные методы эксплуатации
  • Защитники (blue team), которым нужно понять, как работают атаки

«It’s the kind of thing you study to learn how real bugs get found, not a script kiddie toolkit.» — комментарий сообщества на X

Ключевые возможности

1. Широкий охват целей

Репозиторий содержит исследования уязвимостей в таких технологиях, как libssh2, Gitea, FFmpeg, RustDesk, OpenVPN, AnyDesk, ImageMagick и QEMU. Среди других целей: 7-Zip, AnyDesk, c-ares, curl, Discourse, Docker и другие широко используемые проекты.

2. AI-ускоренный фаззинг

В части использования AI: рабочий процесс фаззинга был автоматизирован с помощью AI по строгому воркфлоу. Для всего фаззинга использовался GPT-5.3, поскольку при наличии эффективного воркфлоу практически не требуется дополнительного «мышления».

Автор применяет большие языковые модели для автоматизации создания фаззинг-харнессов. Эффективность этого подхода основана на способности автора предоставлять качественные, эффективные харнессы для AI, что снижает сложность логики фаззинга, требуемой от модели.

3. Human-in-the-Loop: AI + экспертиза

Ни один из реальных PoC не был написан через «вайб-кодинг» — автор набирал их вручную. AI-ассистент использовался для RustDesk, поскольку автор недостаточно знаком с этим языком.

Для выявления этих проблем не нужна SOTA-модель — достаточно доступной модели в сочетании с грамотным человеческим надзором и хорошим рабочим процессом.

4. Подтверждённые CVE

В репозитории задокументированы CVE, включая: CVE-2026-58049, CVE-2026-58050, CVE-2026-58051, CVE-2026-58052, CVE-2026-58053, CVE-2026-58054 и ряд других.

5. Пример: libssh2 (CVE-2026-55200)

Папка libssh2-cve-2026-55200-poc содержит локальные артефакты для CVE-2026-55200 — непроверяемого условия SSH packet_length в парсере транспортного уровня ssh2_transport_read() библиотеки libssh2. Статус: проверены арифметический верификатор, зашифрованный SSH-триггер и контролируемый локальный RCE-харнесс. libssh2 вплоть до версии 1.11.1 принимала контролируемую атакующим длину SSH-пакета без принудительного соблюдения максимального размера пакета по RFC.

Пример структуры PoC-папки:

libssh2-cve-2026-55200-poc/
├── poc/
│   ├── libpwn_cve_2026_55200_server.py   # SSH-сервер-триггер
│   ├── libpwn_local_rce_exploit.py       # Локальный эксплойт
│   └── libpwn_local_rce_harness.c        # Контролируемая цель
└── evidence/
    └── 2026-06-23-local-harness-output.txt

6. Целостность данных

В ходе проверки охвачено 12 репозиториев и 96 отслеживаемых записей с нулевым числом расхождений. Это гарантирует, что консолидированный архив идентичен оригинальным отдельным репозиториям.

Рабочий процесс: от фаззинга до PoC


graph TD
    A[Выбор цели / программы] --> B[AI-фаззинг GPT-5.3]
    B --> C[Обнаружение краша / аномалии]
    C --> D[Ручной анализ уязвимости]
    D --> E{Подтверждён?}
    E -- Да --> F[Написание PoC вручную]
    E -- Нет --> B
    F --> G[Подготовка writeup + README]
    G --> H[Публикация в exploitarium]
    H --> I[Открытое раскрытие / CVE-заявка]

Тарифы и цены

Exploitarium полностью бесплатен. Это open-source проект на GitHub без коммерческой составляющей.

ПараметрЗначение
ЛицензияОткрытый репозиторий (GitHub)
Стоимость$0 — полностью бесплатно
РегистрацияНе требуется
API / SDKОтсутствует
ПоддержкаTelegram/Discord: @ashdfrkl
💡 Как связаться с автором
Для совместной работы или обсуждения можно связаться с автором в Telegram @ashdfrkl. Репост репозитория мотивирует автора продолжать публиковать свои находки. Запросы на конкретные программы для анализа принимаются через Issues на GitHub.

Плюсы и минусы

✅ Плюсы❌ Минусы
Реальные, ранее неизвестные уязвимостиОтсутствие координированного раскрытия (CVD)
Подробные writeup’ы с техническими деталямиЧасть PoC требует адаптации под среду
AI-ускоренный фаззинг + экспертная проверкаРепозиторий удалён с GitHub (доступны зеркала)
Бесплатно и open-sourceЮридические риски при неправомерном использовании
Охват популярного ПО (FFmpeg, libssh2, Firefox)Часть находок оценивается сообществом как «шум»
Образовательная ценность для начинающихНет автоматической интеграции с CVSS/NVD
Верификация целостности данных (Git blob ID)Анонимный автор без публичного трека

Сравнение с альтернативами

КритерийExploitariumExploit-DBVulhub
Тип контента0-day PoC + writeup’ыПубличные эксплойты (после CVE)Docker-среды для воспроизведения CVE
Свежесть уязвимостей🔴 До раскрытия (0-day)🟡 После патча/раскрытия🟡 После раскрытия
AI в процессе✅ Фаззинг GPT-5.3
Образовательный уклон✅ Подробные writeup’ы🟡 Краткие описания✅ Лабораторные среды
Юридический риск🔴 Высокий (0-day)🟡 Умеренный🟡 Умеренный
Верификация✅ Git blob ID✅ Редакционная✅ Docker-тесты
СтоимостьБесплатноБесплатноБесплатно
ДоступностьЗеркала (оригинал удалён)exploit-db.comGitHub
⚠ Важное предупреждение
Репозиторий содержит proof-of-concept эксплойты и должен использоваться исключительно в авторизованных лабораториях, при оборонном анализе или в контексте скоординированных исследований. Это высокорисковый архив исследований в области безопасности, требующий тщательного соблюдения правовых и этических норм. Использование в производственных или реальных системах без разрешения — уголовно наказуемо.

Контекст и резонанс в сообществе

29 июня 2026 года исследователи безопасности и СМИ обратили внимание на Exploitarium — публичный GitHub-репозиторий с vulnerability research и PoC-кодом, затрагивающим несколько программных продуктов и open-source проектов.

Анонимный GitHub-исследователь консолидировал 130+ proof-of-concept эксплойтов в одном репозитории 23 июня 2026 года — ни один из них не был заблаговременно раскрыт вендорам. К 28 июня репозиторий занял пятое место в Hacker News с 726 очками.

«Наиболее технически значимые находки — pre-auth heap write в libssh2 и обход Gitea Docker auth по умолчанию — были независимо подтверждены как высокорисковые с наблюдаемой активной эксплуатацией», однако часть находок была воспринята сообществом критически.

Главная причина споров вокруг этого дампа — очевидное отсутствие координированного раскрытия уязвимостей (CVD).

📝 Пример запуска PoC (libssh2)
# Самотестирование сервера
python poc/libpwn_cve_2026_55200_server.py --self-test

# Loopback-тест (безопасная локальная среда)
python poc/libpwn_cve_2026_55200_server.py --loopback-test --hold-open 0

# Компиляция и запуск локального RCE-харнесса
gcc -O0 -g -Wall -Wextra -o poc/libpwn_local_rce_harness poc/libpwn_local_rce_harness.c
python poc/libpwn_local_rce_exploit.py

Запускать ТОЛЬКО в изолированной лабораторной среде!

Вердикт

Exploitarium — один из самых неоднозначных и, одновременно, образовательно ценных open-source проектов в области кибербезопасности 2026 года. Это не инструмент в классическом смысле, а живой архив реального исследовательского процесса с применением AI-фаззинга.

Кому подойдёт:

  • 🎓 Студентам и начинающим исследователям безопасности — для изучения реальных методов
  • 🔍 CTF-игрокам — для понимания структуры эксплойтов
  • 🛡️ Blue team — для анализа векторов атак и патчинга своих систем
  • 🏆 Bug bounty охотникам — для вдохновения и методологии

Кому НЕ подойдёт:

  • Тем, кто ищет готовый инструмент «нажми и взломай»
  • Организациям без изолированной исследовательской инфраструктуры
  • Людям без понимания юридических последствий работы с 0-day

Итоговая оценка

КритерийОценка
Образовательная ценность⭐⭐⭐⭐⭐
Техническое качество PoC⭐⭐⭐⭐
Этика раскрытия⭐⭐
Доступность и структура⭐⭐⭐⭐
Инновационность (AI+фаззинг)⭐⭐⭐⭐⭐

Общий рейтинг: 7/10 — мощный образовательный ресурс для тех, кто серьёзно занимается offensive security research, но требует высокой ответственности и понимания этических и правовых норм.