Tags

79 stron

Luka Bezpieczeństwa

15-letnia luka GhostLock umożliwia przejęcie kontroli na poziomie root i ucieczkę z kontenerów na większości dystrybucji Linuksa

Krytyczna 15-letnia luka w jądrze Linuksa GhostLock pozwala na przejęcie kontroli roota i ucieczkę z kontenerów na większości dystrybucji. Patchowanie jest priorytetem.

Odkryto 15-letnią lukę w jądrze Linuksa nazwaną GhostLock (CVE-2026-43499), która pozwala każdemu zalogowanemu użytkownikowi na przejęcie pełnej kontroli nad systemem bez konieczności posiadania specjalnych uprawnień czy dostępu sieciowego; luka ta istniała od 2011 roku i umożliwiała również ucieczkę z kontenerów, a jej działanie polega na wykorzystaniu błędu typu use-after-free w procedurze czyszczenia jądra, co daje możliwość uruchomienia własnego kodu z uprawnieniami roota.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Wykryto krytyczną lukę w Google Dialogflow CX, która mogła umożliwić przejęcie chatbotów

Krytyczna luka w Google Dialogflow CX pozwalała na przejęcie chatbotów i kradzież danych. Google już naprawiło problem.

Firma Varonis odkryła poważną lukę w bezpieczeństwie Google Dialogflow CX, nazwaną ‘Rogue Agent’, która mogła pozwolić atakującemu z uprawnieniami do edycji jednego agenta na przejęcie innych agentów w tym samym projekcie Google Cloud. Umożliwiłoby to odczytywanie rozmów, kradzież danych użytkowników i wysyłanie fałszywych wiadomości, choć atak wymagał wcześniejszego dostępu i nie był zdalny. Google wydało już poprawkę, a incydenty wskazują na możliwość obejścia zabezpieczeń sieciowych i dostęp do metadanych instancji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wada AI Writer pozwala na wyciek tokenów sesji między użytkownikami

Krytyczna luka w Writer AI umożliwia przejęcie kont i danych innych firm przez złośliwy link.

Badacze ds. cyberbezpieczeństwa odkryli i zgłosili krytyczną lukę w izolacji sesji platformy Writer AI, pozwalającą na przejęcie kontroli nad kontami innych organizacji za pomocą jednego kliknięcia, potencjalnie ujawniając prywatne dane, dokumenty i nawet ustawienia administracyjne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

16-letnia luka w KVM Linux pozwala na ucieczkę maszyn wirtualnych do hosta na systemach Intel i AMD x86

Znaleziono 16-letnią lukę w KVM Linux (Januscape, CVE-2026-53359), która pozwala na ucieczkę maszyn wirtualnych do hosta na Intel/AMD. Zagrożenie dla systemów multi-tenant.

Odkryto 16-letnią lukę w KVM Linux, nazwaną ‘Januscape’ (CVE-2026-53359), która pozwala maszynie wirtualnej (guest VM) na ucieczkę do hosta na systemach z procesorami Intel i AMD. Błąd use-after-free w kodzie shadow MMU umożliwia atakującemu potencjalnie wykonanie kodu na poziomie roota hosta, a publiczny proof-of-concept powoduje awarię całego systemu. Problemem jest nieprawidłowe ponowne użycie stron cieniowych pamięci, co prowadzi do uszkodzenia stanu jądra hosta. Luka była obecna od 2010 roku i została załatana w czerwcu 2026 roku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Usterka w Opera GX pozwalała na automatyczną instalację modów kradnących dane

Odkryto lukę w Opera GX pozwalającą na automatyczną instalację modów i kradzież danych. Błąd został załatany, ale stanowił poważne zagrożenie dla użytkowników.

Badacze odkryli lukę w przeglądarce Opera GX, umożliwiającą złośliwym witrynom ciche instalowanie dodatków (modów) i wykorzystywanie ich do pozyskiwania danych z odwiedzanych stron, w tym adresów e-mail użytkowników. Mimo że błąd został załatany, demonstruje potencjalne ryzyko związane z automatycznym instalowaniem rozszerzeń bez zgody użytkownika.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Niezałatana luka w Argo CD Repo-Server umożliwia przejęcie kontroli nad klastrami Kubernetes

Krytyczna luka w Argo CD Repo-Server pozwala na przejęcie kontroli nad klastrami Kubernetes. Brak poprawki, konieczna izolacja sieciowa.

Odkryto krytyczną, niezałataną lukę w Argo CD Repo-Server, która pozwala atakującym na zdalne wykonanie kodu i potencjalne przejęcie pełnej kontroli nad klastrami Kubernetes, o ile mają oni dostęp do wewnętrznego portu komponentu. Synacktiv, odkrywca błędu, zgłosił go osiemnaście miesięcy temu, ale poprawka wciąż nie została udostępniona, co zmusza użytkowników do samodzielnej implementacji izolacji sieciowej.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Krytyczna luka w Progress Kemp LoadMaster poddawana aktywnym próbom wykorzystania

Krytyczna luka CVE-2026-8037 w Progress Kemp LoadMaster poddawana aktywnym próbom wykorzystania. Atakujący bez uwierzytelnienia mogą wykonać dowolny kod.

Wykryto poważną lukę bezpieczeństwa CVE-2026-8037 (CVSS 9.6) w systemie Progress Kemp LoadMaster, umożliwiającą zdalnemu atakującemu bez uwierzytelnienia wykonanie dowolnego kodu. Odnotowano aktywne próby jej wykorzystania, choć dotychczas zakończone niepowodzeniem, co w połączeniu z dostępnym PoC może nasilić przyszłe ataki.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w Progress Kemp LoadMaster umożliwia atakującym wykonanie poleceń roota przed uwierzytelnieniem

Krytyczna luka w Progress Kemp LoadMaster (CVE-2026-8037) pozwala na wykonanie poleceń roota bez uwierzytelnienia. Pilnie aktualizuj!

Wykryto krytyczną lukę (CVE-2026-8037, CVSS 9.8) w Progress Kemp LoadMaster, która pozwala atakującym bez uwierzytelnienia na wykonanie dowolnych poleceń jako root. Luka, znajdująca się w funkcji escape_quotes(), wynika z błędnego zarządzania pamięcią i braku terminatorów null, co umożliwia wstrzyknięcie i wykonanie złośliwych poleceń poprzez spreparowane żądanie API. Zalecana jest natychmiastowa aktualizacja, zwłaszcza dla systemów z włączonym API.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Krytyczna luka w Oracle E-Business Suite CVE-2026-46817 aktywnie wykorzystywana

Krytyczna luka w Oracle E-Business Suite (CVE-2026-46817) jest aktywnie wykorzystywana. Nissan wśród poszkodowanych. Dowiedz się więcej.

Krytyczna luka bezpieczeństwa w Oracle E-Business Suite, oznaczona jako CVE-2026-46817, jest aktywnie wykorzystywana przez atakujących, mimo że Oracle wydało łatki w zeszłym miesiącu. Podatność pozwala nieautoryzowanemu atakującemu z dostępem sieciowym na przejęcie kontroli nad Oracle Payments, a wśród poszkodowanych znalazł się koncern motoryzacyjny Nissan, który padł ofiarą podobnego ataku na system PeopleSoft.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Publiczny PoC ujawniony dla krytycznej luki CVE-2026-55200 w kliencie SSH libssh2

Krytyczna luka CVE-2026-55200 w libssh2 doczekała się publicznego PoC, umożliwiając wykonanie kodu na klientach SSH. Szybko działaj!

Opublikowano publiczny dowód koncepcji (PoC) dla krytycznej luki CVE-2026-55200 w bibliotece klienta SSH libssh2, która pozwala złośliwemu serwerowi SSH wywołać uszkodzenie pamięci na łączącym się kliencie, z potencjalną możliwością wykonania kodu, bez potrzeby uwierzytelniania czy interakcji użytkownika. Problem, dotykający wszystkie wersje do 1.11.1 włącznie, jest spowodowany błędem w parsowaniu długości pakietów SSH, co może prowadzić do przepełnienia bufora i jest klasyfikowane jako klasyczna metoda do wykonania kodu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)