Tags

79 stron

Luka Bezpieczeństwa

Błąd Amazon Q Developer pozwalał na zdalne wykonanie kodu przez złośliwe repozytoria

Poważna luka w Amazon Q Developer (CVE-2026-12957) pozwalała na zdalne wykonanie kodu i kradzież danych deweloperów. Zastosowano łatkę.

W Amazon Q Developer wykryto poważną lukę bezpieczeństwa (CVE-2026-12957, CVSS 8.5), która umożliwiała złośliwym repozytoriom wykonanie kodu i kradzież poświadczeń chmurowych deweloperów. Błąd polegał na sposobie, w jaki asystent AI obsługiwał konfiguracje serwerów Model Context Protocol (MCP), pozwalając pojedynczemu plikowi konfiguracyjnemu na przejęcie pełnego środowiska dewelopera, w tym kluczy AWS i tokenów CLI. Amazon wydał już łatkę, aktualizując Language Servers for AWS do wersji 1.69.0, która zamyka również drugą lukę (CVE-2026-12958).

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Hakerzy wykorzystują lukę w wtyczce Gravity SMTP WordPress do ujawniania kluczy API

Hakerzy wykorzystują lukę w wtyczce Gravity SMTP WordPress do ujawniania kluczy API i wrażliwych danych. Zalecana aktualizacja i zmiana poświadczeń.

Złośliwi aktorzy wykorzystują niedawno załatany błąd bezpieczeństwa we wtyczce Gravity SMTP dla WordPress, który dotknął około 100 000 witryn. Luka ta, oznaczona jako CVE-2026-4020, pozwala nieautoryzowanym atakującym na pobieranie wrażliwych danych, takich jak klucze API i inne dane uwierzytelniające do integracji pocztowych, co może prowadzić do kradzieży danych uwierzytelniających i ułatwiać dalsze ataki na system.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Apple łata lukę w Beats Studio Buds pozwalającą na podsłuchiwanie przez pobliskich hakerów

Apple załatało lukę w Beats Studio Buds (CVE-2025-20701) pozwalającą na podsłuchiwanie przez hakerów. Odkryto też nowy exploit dla chipów A12/A13.

Apple wydało aktualizację oprogramowania dla słuchawek Beats Studio Buds, która łata krytyczną lukę bezpieczeństwa (CVE-2025-20701) umożliwiającą pobliskim atakującym podsłuchiwanie użytkowników poprzez mikrofon urządzenia bez jego zgody. Problem, związany z nieprawidłową autoryzacją w zestawie SDK Bluetooth firmy Airoha, pozwala na zdalne eskalowanie uprawnień i przejęcie kontroli nad słuchawkami, co odkryto w czerwcu 2025 roku. Artykuł wspomina również o odkryciu nowego, niepatchenego exploita (usbliter8) w chipach A12 i A13 firmy Apple, który pozwala na wykonanie dowolnego kodu poprzez lukę sprzętową w kontrolerze USB.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

CISA ostrzega o aktywnie wykorzystywanej luce w Joomla JCE umożliwiającej wykonanie kodu PHP

CISA ostrzega przed poważną luką w Joomla JCE umożliwiającą wykonanie kodu PHP. Błąd jest aktywnie wykorzystywany przez hakerów. Aktualizacja jest pilnie zalecana.

Amerykańska Agencja ds. Cyberbezpieczeństwa i Infrastruktury (CISA) dodała lukę o najwyższym priorytecie dotyczącą rozszerzenia Joomla Content Editor (JCE) do katalogu znanych luk wykorzystywanych w atakach, wskazując na dowody aktywnej eksploatacji. Błąd kontroli dostępu (CVE-2026-48907, CVSS 10.0) pozwala nieautoryzowanym użytkownikom na tworzenie profili edytora, co umożliwia wgrywanie i wykonywanie kodu PHP, co jest już aktywnie wykorzystywane do tworzenia backdoorów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Cisco wydaje aktualizacje bezpieczeństwa dla aktywnie wykorzystywanej luki w SD-WAN Manager

Cisco łata lukę w SD-WAN Manager, która pozwala na tworzenie i nadpisywanie plików. Aktualizacje dostępne dla wielu wersji produktu.

Firma Cisco opublikowała poprawki bezpieczeństwa dla luki o średnim priorytecie w swoim rozwiązaniu Catalyst SD-WAN Manager, która jest aktywnie wykorzystywana przez atakujących. Luka CVE-2026-20262 pozwala uwierzytelnionym zdalnym atakującym na tworzenie lub nadpisywanie plików w systemie, co może prowadzić do eskalacji uprawnień do poziomu root, o ile atakujący posiada już odpowiednie poświadczenia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

CISA ostrzega: luka w wtyczce LiteSpeed cPanel pozwala na eskalację uprawnień do poziomu roota

CISA dodaje lukę wtyczki LiteSpeed cPanel (CVE-2026-54420) do katalogu znanych zagrożeń, umożliwiającą eskalację uprawnień do roota. Zalecana pilna aktualizacja.

Agencja CISA dodała do swojego katalogu znanego wykorzystania luk bezpieczeństwa wadę krytyczną wtyczki LiteSpeed cPanel (CVE-2026-54420, CVSS 8.5), która pozwala na eskalację uprawnień do poziomu roota na serwerach hostingowych działających pod kontrolą CloudLinux lub CageFS. Zaleca się pilną aktualizację do wersji LiteSpeed WHM Plugin v5.3.2.1 lub nowszej, aby załatać tę lukę.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Jednoklikowa luka w Microsoft 365 Copilot mogła pozwolić atakującym na kradzież e-maili, plików i kodów MFA

Jednoklikowa luka w Microsoft 365 Copilot pozwoliła na kradzież e-maili, plików i kodów MFA. Microsoft załatał lukę.

Odkryta luka w zabezpieczeniach Microsoft 365 Copilot Enterprise Search, nazwana SearchLeak, pozwoliła na potencjalną kradzież poufnych danych, takich jak e-maile, terminy spotkań i zindeksowane pliki, za pomocą pojedynczego kliknięcia zainfekowanego linku, co było trudne do wykrycia przez tradycyjne zabezpieczenia antyphishingowe; Microsoft przypisał tej luce identyfikator CVE-2026-42824, oceniając ją jako krytyczną, i już zaimplementował poprawki po stronie serwerów, eliminując ryzyko dla użytkowników, choć dowody na rzeczywiste wykorzystanie tej podatności nie zostały publicznie potwierdzone.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Krytyczna luka w Splunk Enterprise pozwala atakującym na wykonanie kodu bez uwierzytelnienia

Krytyczna luka w Splunk Enterprise (CVE-2026-20253) umożliwia atakującym zdalne wykonanie kodu bez uwierzytelnienia. Pilnie zainstaluj poprawki!

W Splunk Enterprise wykryto krytyczną lukę (CVE-2026-20253) z oceną 9.8 CVSS, umożliwiającą nieautoryzowane operacje na plikach i zdalne wykonanie kodu poprzez endpointy usługi PostgreSQL sidecar. Atakujący mogą wykorzystać tę podatność do stworzenia lub usunięcia dowolnych plików, a następnie przejęcia kontroli nad systemem poprzez wgranie złośliwego skryptu Pythona, co zostało potwierdzone przez odkrycie przez watchTowr Labs.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Wykorzystano lukę w Langflow (CVE-2026-5027) do zdalnego wykonania kodu bez uwierzytelnienia

Odkryto aktywne wykorzystanie krytycznej luki CVE-2026-5027 w Langflow, pozwalającej na zdalne wykonanie kodu bez uwierzytelnienia.

Wykryto aktywne wykorzystanie krytycznej, niezałatanej luki bezpieczeństwa (CVE-2026-5027) w Langflow, platformie do tworzenia aplikacji AI, która umożliwia zdalne wykonanie kodu poprzez błąd path traversal w punkcie końcowym API. Luka pozwala atakującemu na zapisywanie plików w dowolnych lokalizacjach bez konieczności uwierzytelnienia, co stanowi poważne zagrożenie dla danych i infrastruktury firmowej.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wykryto lukę w ServiceNow, która umożliwiła nieautoryzowany dostęp do instancji klientów

ServiceNow ostrzega przed luką pozwalającą na nieautoryzowany dostęp do instancji klientów. Firma podjęła działania zaradcze.

Firma ServiceNow ostrzega przed incydentem bezpieczeństwa, podczas którego nieznani sprawcy wykorzystali lukę umożliwiającą nieautoryzowany dostęp do wrażliwych instancji klientów. Incydent, wykryty po anormalnej aktywności, dotyczył specyficznych klientów korzystających z platformy Australia lub wcześniejszych wersji z określonymi konfiguracjami, a ServiceNow podjęło kroki zaradcze 5 czerwca 2026 roku, ograniczając dostęp do uwierzytelnionych użytkowników.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)