В конце августа 2026 года к нам пришла заявка на разбор находки: в папке с загруженными пользователями аватарками лежал файл avatar_92f1.jpg, который открывался в браузере как обычная картинка, проходил валидацию по расширению и даже показывал корректное превью — но при прямом обращении через уязвимый обработчик на сервере из него неожиданно выполнялся код. Разбираем, как файл может одновременно быть картинкой и исполняемым содержимым, как это проверить руками за пять минут и что настроить на сервере, чтобы такие файлы были безопасны даже если случайно…
Подробнее →