Tags

54 strony

Luki Bezpieczeństwa

Luki w Bing Images pozwoliły na wykonanie poleceń jako SYSTEM na serwerach Microsoftu

Odkryto krytyczne luki w Bing Images pozwalające na wykonanie poleceń jako SYSTEM na serwerach Microsoftu za pomocą plików SVG. Wydano poprawki CVE.

Odkryto poważne luki w mechanizmie przetwarzania obrazów w wyszukiwarce Bing, które umożliwiały wykonanie dowolnych poleceń z uprawnieniami SYSTEM na serwerach Microsoftu poprzez specjalnie spreparowane pliki SVG. Microsoft wydał dwa krytyczne poprawki CVE z oceną 9.8 w skali CVSS, a problemy zostały naprawione po stronie serwera bez konieczności działania ze strony użytkowników.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

NodeBB łata osiem błędów wykrytych przez AI, które odsłaniały dostęp administracyjny i prywatne czaty

Osiem luk bezpieczeństwa w NodeBB, wykrytych przez AI, odsłaniało dostęp administracyjny i prywatne czaty. Wszelkie błędy załatane w wersji 4.14.2.

Odkryto osiem poważnych luk bezpieczeństwa w NodeBB, z których niektóre pozwalały na nieautoryzowany dostęp do funkcji administracyjnych, odczyt prywatnych wiadomości i potencjalnie wykonywanie złośliwego kodu. Wszystkie błędy zostały już załatane w wersji 4.14.2, a administratorzy powinni jak najszybciej zaktualizować swoje instancje oprogramowania, aby zabezpieczyć się przed potencjalnymi atakami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Agenci Kimi K3 odkryli luki zero-day w Redis i stworzyli exploit RCE

Agenci AI Kimi K3 odkryli krytyczne luki zero-day w Redis, umożliwiające zdalne wykonanie kodu. Wydano pilne aktualizacje bezpieczeństwa.

Badacze bezpieczeństwa poinformowali o odkryciu przez agentów Kimi K3 siedmiu luk typu zero-day w popularnej bazie danych Redis, które pozwoliły na zdalne wykonanie kodu (RCE). Luki, wykorzystujące funkcje RESTORE, EVAL i XGROUP, a także moduł RedisBloom, doprowadziły do wydania przez Redis siedmiu aktualizacji bezpieczeństwa, łatających problemy z zarządzaniem pamięcią i użyciem po zwolnieniu. Chociaż dotychczas nie odnotowano ataków w świecie rzeczywistym, zaleca się pilne aktualizacje oraz ograniczenie dostępu do funkcji RESTORE.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Zimbra łata krytyczne luki: wstrzyknięcie poleceń SNMP i cztery XSS

Zimbra łata 9 luk, w tym krytyczne wstrzyknięcie poleceń SNMP i 4 XSS. Pilne aktualizacje dla użytkowników.

Zimbra udostępniła poprawki bezpieczeństwa dla dziewięciu luk w wersji 10.1.20, w tym krytycznej podatności wstrzyknięcia poleceń w komponencie monitorowania SNMP oraz czterech luk cross-site scripting (XSS) w klasycznej wersji klienta webowego, które mogą pozwolić na wykonanie złośliwego kodu poprzez spreparowane nazwy załączników lub pola. Naprawiono również obejście ograniczeń przekierowania poczty, umożliwiające autoryzowanym użytkownikom eksfiltrację danych. Choć luki nie są aktywnie wykorzystywane, zaleca się pilne zainstalowanie aktualizacji w celu zabezpieczenia środowiska.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Dwie luki zero-day w SonicWall SMA 1000 Exploited, jedna umożliwia wykonanie komend administratora

SonicWall ostrzega przed atakami na urządzenia SMA 1000 wykorzystującymi dwie luki zero-day, w tym jedną umożliwiającą wykonanie komend administratora. Zalecane pilne aktualizacje.

SonicWall ostrzega przed aktywnym wykorzystywaniem dwóch luk typu zero-day w urządzeniach Secure Mobile Access (SMA) serii 1000, z których jedna pozwala na zdalne wykonanie dowolnych komend z uprawnieniami administratora. Pierwsza luka (CVE-2026-15409, CVSS 10.0) to SSRF, a druga (CVE-2026-15410, CVSS 7.2) to podatność na wstrzyknięcie kodu po uwierzytelnieniu w Appliance Management Console (AMC), co pozwala atakującemu na wykonanie komend systemowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Microsoft łata rekordowe 622 luki, w tym dwie zero-day aktywnie wykorzystywane

Microsoft załatał rekordowe 622 luki, w tym dwie zero-day poddawane aktywnym atakom. Dwie luki w SharePoint i Active Directory stanowią wysokie ryzyko.

Microsoft wydał największą jak dotąd paczkę aktualizacji bezpieczeństwa, która usuwa 622 luki, w tym dwie wykorzystywane przez atakujących w momencie wydania. Dwie zidentyfikowane zero-day, CVE-2026-56164 w SharePoint Server i CVE-2026-56155 w Active Directory Federation Services, umożliwiają eskalację uprawnień i stanowią wysokie ryzyko, podczas gdy trzecia luka w BitLocker (CVE-2026-50661) wymaga fizycznego dostępu do urządzenia, a kolejne odkrycie Rapid7 w uwierzytelnianiu JWT (CVE-2026-55040) może prowadzić do zdalnego wykonania kodu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Tygodniowy Przegląd: Zagrożenie ShareFile, Ransomware Citrix Bleed 2, Ataki na AI do Kodowania i Inne

Tygodniowy przegląd cyberbezpieczeństwa: zagrożenie ShareFile, Citrix Bleed 2, ataki AI, ransomware i nowe luki.

Tydzień przyniósł nasilenie zagrożeń bezpieczeństwa, gdzie luki są wykorzystywane szybciej niż naprawiane, a zaufane narzędzia stają się wektorem ataków. Obserwujemy wzrost liczby podatności związanych z AI, jak HalluSquatting, oraz nowe zagrożenia typu ransomware i backdoor, w tym wykorzystanie Citrix Bleed 2 do dystrybucji DragonForce. Wzrost liczby aktualizacji bezpieczeństwa Windows i rozwój narzędzi analitycznych, takich jak Caeruleus czy PhantomFS, wskazują na dynamiczną ewolucję krajobrazu cyberzagrożeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Sześć nowych luk w U-Boot może pozwolić na awarię urządzeń lub wykonanie kodu podczas startu przy użyciu złośliwych obrazów

Odkryto sześć luk w U-Boot, które mogą pozwolić na awarię urządzeń lub wykonanie złośliwego kodu podczas startu. Zaleca się aktualizację firmware.

Odkryto sześć nowych luk w U-Boot, programie startowym dla urządzeń takich jak routery czy kamery, które mogą doprowadzić do awarii lub pozwolić atakującemu na wykonanie złośliwego kodu przed załadowaniem systemu operacyjnego. Dwie z tych luk pozwalają na wykonanie kodu poprzez nadpisanie adresu powrotu lub przepełnienie bufora stosu, podczas gdy pozostałe cztery powodują jedynie awarię systemu przez odczyt poza zakresem obrazu lub przepełnienie stosu. Chociaż dostarczenie złośliwego obrazu zazwyczaj wymaga fizycznego dostępu lub uprzywilejowanego dostępu zdalnego, potencjalne konsekwencje są znaczące, od awarii urządzeń po całkowite podważenie zaufania systemu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Badacz ujawnia łańcuch ataków WhatsApp-to-Host wykorzystujący trzy luki w OpenClaw

Trzy luki w asystencie AI OpenClaw umożliwiają ataki WhatsApp-to-Host, kradzież danych i wykonanie kodu. Zalecane aktualizacje i środki bezpieczeństwa.

Badacz bezpieczeństwa odkrył trzy poważne, już załatane luki w asystencie AI OpenClaw, które umożliwiają kradzież danych uwierzytelniających, eskalację uprawnień i wykonanie dowolnego kodu na hoście. Wykorzystując te luki, atakujący mogą zdalnie przejąć kontrolę nad systemem, wykorzystując jedynie wiadomość przesłaną przez WhatsApp, co pozwala na dostęp do wrażliwych danych takich jak klucze SSH czy dane uwierzytelniające AWS, a nawet uzyskanie pełnego dostępu do hosta przez gniazdo Docker. Zaleca się aktualizację OpenClaw, włączenie trybu piaskownicy dla nie-głównych sesji oraz monitorowanie podejrzanych poleceń git.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ubiquiti łata krytyczne luki w UniFi Connect, Talk, Access, Protect i OS

Ubiquiti naprawia krytyczne luki w UniFi Connect, Talk, Access, Protect i OS, które umożliwiały eskalację uprawnień i wykonanie kodu. Aktualizacje dostępne.

Ubiquiti wydało aktualizacje naprawiające liczne krytyczne luki bezpieczeństwa w swoich produktach UniFi Connect, Talk, Access, Protect i OS, które mogły prowadzić do eskalacji uprawnień i wykonywania dowolnych poleceń. Zidentyfikowano wiele podatności, w tym te z wysokimi wynikami CVSS, takie jak CVE-2026-50746 (CVSS 10.0) w UniFi Connect, CVE-2026-50747 i CVE-2026-50748 (CVSS 9.9) w UniFi Talk i Access, a także SSRF w UniFi Protect (CVE-2026-55115, CVSS 9.9).

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)