Анонимен потребител в GitHub тихомълком събра една от най-разрушителните колекции от експлоити за годината, публикувайки 204 proof-of-concept (PoC) файла за уязвимости от тип нулев ден за десетки проекти с отворен код, преди разработчиците да имат възможност да ги отстранят.

Архивът, хостван под името „exploitarium“ от изследовател с псевдоним „bikini“, обърна с главата надолу процеса на координирано оповестяване, като първо публикува кода на експлоитите и остави разработчиците и защитниците да се справят с последиците публично.

Това, което първоначално изглеждаше като краткотраен скок на вниманието, се превърна в разрастващо се хранилище, което продължава да добавя нови уязвими проекти седмица след седмица.

Архивът „exploitarium“ започна да се оформя в края на юни 2026 г., като се появиха записи с дати от 23 юни, а първата голяма публична партида привлече сериозен трафик около 27 юни. Тъй като докладваните проблеми (issues) и заявките за сливане (pull requests) се трупаха, README файлът на хранилището ясно показа, че нито едно от разкритията не е било съобщено предварително на засегнатите разработчици, и изрично насърчи други лица да си припишат заслугите, като ги оповестят независимо.

Анализатори от LevelBlue SpiderLabs отбелязаха, че този подход предоставя кода на експлоитите едновременно на атакуващите и защитниците, заличавайки прозореца за защита, който координираните разкрития имат за цел да осигурят.След този първоначален взрив на внимание проектът продължи да се разширява, докато повечето медийно отразяване продължи напред. LevelBlue съобщи в доклад, споделен с Cyber Security News (CSN), че новите папки се появяват със стабилно темпо от около две до три на седмица, включително скорошни попълнения срещу широко разгърнати платформи като PostgreSQL, Redis, Nextcloud и Discourse само през първата седмица на юли.

Зад заглавието „130 PoC“, цитирано в ранните доклади, преброяването на SpiderLabs сега показва 35 проследявани папки с проекти с 204 файла, което отразява колко много изследвания са били добавени в архива след публикуването на първите статии.

Повърхността за атака, изложена от тези PoC файлове, обхваща много повече от една софтуерна среда или разработчик. В инвентара присъстват софтуерни бази на C и C++, драйвери на ядрото, логика на уеб приложения, инструменти за отдалечен достъп като AnyDesk и RustDesk, както и основна инфраструктура като Nmap и curl. Този широк обхват превръща инцидента в проблем по веригата за доставки, тъй като много организации могат да наследят уязвими библиотеки като транзитивни зависимости, без да осъзнават тяхното присъствие.

Анонимното публикуване съвпада с модел, който LevelBlue вече наблюдава тази година в кампанията Nightmare-Eclipse, но с по-широк и по-систематичен обхват в екосистемите с отворен код. Докато Nightmare-Eclipse се прицели в един разработчик и вътрешните компоненти на Windows, „exploitarium“ насочва масовото разкриване към инструменти за разработчици, подготвени за облака услуги, контейнерни платформи и общностни форуми.

В рамките на „exploitarium“ не всяка папка има еднаква тежест и оценката на LevelBlue подчертава, че защитниците не трябва да третират целия архив като еднакво критичен. Много от записите изглеждат като нискорискови артефакти от автоматизирани сесии за тестване (fuzzing), докато други документират високорискови уязвимости, предхождащи автентификацията, в широко вградени компоненти.

Ярък пример е CVE-2026-55200 в libssh2 – запис извън границите на буфера във функцията ssh2_transport_read, който може да бъде задействан преди завършването на каквато и да е SSH автентификация, потенциално позволявайки отдалечено изпълнение на злонамерен код срещу уязвими клиенти. Този случай илюстрира и сложното припокриване между координираното и некоординираното разкриване. Докато „exploitarium“ включваше PoC за libssh2 от първия ден, официалното признание за CVE отиде при изследователя Тристан Мадани по нормалните канали за докладване на VulnCheck.

За защитниците този нюанс е по-малко важен от практическото действие: проследете корекцията от основния проект, преминете към версия, която включва commit 97acf3d, и третирайте широкия транзитивен отпечатък на уязвимостта като приоритет.

С течение на времето „exploitarium“ се промени от личен архив в леко модериран разпределителен център, който приема външни изследвания, като например приноса на потребителя „Unrealisedd“, който въведе нови проблеми с драйверите на ядрото на Windows в компонента ovpn-dco-win на OpenVPN.