Tags

54 strony

Luki Bezpieczeństwa

Podejrzani hakerzy powiązani z Chinami wykorzystują luki w Roundcube przeciwko uniwersytetom

Podejrzani hakerzy powiązani z Chinami atakują uniwersytety przez luki w Roundcube, kradnąc dane i uzyskując dostęp.

Grupa hakerów powiązana z Chinami wykorzystuje krytyczne luki (np. CVE-2024-42009, CVE-2025-49113) w oprogramowaniu Roundcube, atakując wydziały fizyki i inżynierii amerykańskich i kanadyjskich uniwersytetów w celu kradzieży danych uwierzytelniających i uzyskania trwałego dostępu. Kampania, śledzona jako UNK_MassTraction, wykorzystuje złośliwe oprogramowanie IceCube, które kradnie dane przeglądarki i wykorzystuje kolejne luki do instalacji narzędzi takich jak VShell lub web shell.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

BeyondTrust łata krytyczne luki omijające uwierzytelnianie w Remote Support i PRA

BeyondTrust łata krytyczne luki w Remote Support i PRA. Możliwość przejęcia kontroli nad urządzeniami przez atakujących. Aktualizacje już dostępne.

Firma BeyondTrust wydała aktualizacje łatające dwie krytyczne luki bezpieczeństwa w produktach Remote Support (RS) i Privileged Remote Access (PRA). Ich wykorzystanie mogłoby pozwolić nieautoryzowanym atakującym na przejęcie kontroli nad podatnymi urządzeniami, w tym na uzyskanie dostępu do danych wykraczających poza ich uprawnienia lub spowodowanie warunków odmowy usługi. Luki, sklasyfikowane od CVSS 8.5 do 9.2, zostały zidentyfikowane wewnętrznie, a ich naprawa nastąpiła w wersjach RS 25.3.3 i PRA 25.3.3.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Adobe łata 7 krytycznych luk CVSS 10.0 w ColdFusion i Campaign Classic

Adobe załatało 7 krytycznych luk bezpieczeństwa CVSS 10.0 w produktach ColdFusion i Campaign Classic. Zabezpiecz swoje systemy!

Adobe wydało poprawki bezpieczeństwa dla wielu krytycznych luk o maksymalnym nasileniu, dotykających oprogramowanie Adobe ColdFusion i Adobe Campaign Classic. Łatane luki mogą prowadzić do wykonania dowolnego kodu, eskalacji uprawnień czy obejścia zabezpieczeń, a ich adresowanie jest kluczowe dla ochrony systemów przed atakami, zwłaszcza w kontekście przyspieszonego odkrywania podatności dzięki AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Krytyczne luki w narzędziu Cursor pozwalają na przejęcie kontroli nad komputerem dewelopera

Krytyczne luki DuneSlide w edytorze kodu Cursor umożliwiają atakującym ucieczkę z piaskownicy i wykonanie komend na komputerze dewelopera. Zaktualizuj Cursor!

Dwie luki o nazwie DuneSlide w edytorze kodu z AI, Cursor, pozwalają na ucieczkę z piaskownicy bezpieczeństwa i wykonanie dowolnych komend na komputerze dewelopera za pomocą zwykłego polecenia. Luki te, z ocenami 9.8/10 (CVE-2026-50548, CVE-2026-50549), zostały już załatane w wersji Cursor 3.0, a wersje poprzednie są podatne. Z uwagi na popularność narzędzia w dużych korporacjach, zaleca się pilną aktualizację.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Citrix łata sześć luk w NetScaler umożliwiających odczyt plików i ataki DoS

Citrix załatał 6 luk w NetScalerze pozwalających na odczyt plików i ataki DoS. Zastosuj poprawki, aby chronić swoją infrastrukturę.

Citrix wydał aktualizacje bezpieczeństwa, aby załatać sześć krytycznych luk w zabezpieczeniach produktów NetScaler ADC i NetScaler Gateway, które mogą pozwolić atakującym na odczyt dowolnych plików lub przeprowadzenie ataków typu odmowa usługi (DoS). Wśród załatanych luk znajdują się te z wysokimi wynikami CVSS, takie jak CVE-2026-8451 z oceną 8.8, która umożliwia odczyt pamięci w specyficznych konfiguracjach SAML IDP, oraz CVE-2026-13474 z oceną 8.7, powodująca ataki DoS poprzez nieprawidłowo spreparowane żądania HTTP/2. Zaleca się natychmiastowe zastosowanie poprawek i, w przypadku CVE-2026-13474, modyfikację parametru Http2SmallWndTimeout.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Wady AirDrop i Quick Share pozwalają atakującym z bliska wywoływać awarie i obchodzić zabezpieczenia

Badacze znaleźli krytyczne luki w AirDrop i Quick Share, umożliwiające atakującym z bliska wywoływanie awarii i omijanie zabezpieczeń. Trwa proces łatania.

Odkryto sześć luk bezpieczeństwa w funkcjach AirDrop i Quick Share, które pozwalają atakującym z bliskiej odległości wywołać awarie usług udostępniania na urządzeniach Apple i Google, a także ominąć kontrole sesji w Quick Share. Luki te, wykorzystujące błędy w parsowaniu, obsłudze sesji i decyzjach zaufania, dotykają kluczowych implementacji i wersji, a ich naprawa jest już w toku, z częściowym załataniem przez Apple i Google.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Biuro ochrony danych: Proxyware w Smart TV, 24-letni błąd w curl, fora o przestępczości AI i 13 innych historii

Biuro ochrony danych: Proxyware w Smart TV, 24-letni błąd w curl, AI w cyberprzestępczości i inne zagrożenia cyberbezpieczeństwa. Aktualności z The Hackers News.

Tygodniowy biuletyn ThreatsDay Bulletin omawia kilka znaczących zagrożeń cyberbezpieczeństwa, w tym proxyware ukryte w aplikacjach Smart TV, 24-letni błąd w popularnym narzędziu curl, wykorzystanie AI w przestępczości internetowej oraz inne luki bezpieczeństwa, takie jak przejęcie systemów Hoppscotch, złośliwe rozszerzenia przeglądarki Edge i wycieki danych spowodowane starymi poświadczeniami, podkreślając, że podstawowe metody ataków wciąż są skuteczne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Fałszywa umiejętność agenta AI przeszła skany bezpieczeństwa i dotarła do 26 000 agentów

Fałszywa umiejętność agenta AI przeszła skany bezpieczeństwa i dotarła do 26 000 agentów, ujawniając luki w systemach zaufania.

Firma AIR zademonstrowała, jak łatwo można ominąć zabezpieczenia platform dla agentów AI, tworząc fałszywą umiejętność o nazwie ‘brand-landingpage’, która przeszła wszelkie testy bezpieczeństwa, podszywając się pod narzędzie do tworzenia stron. Umiejętność ta, wykorzystując sztuczki z zewnętrznymi linkami i sygnałami zaufania, jak gwiazdki na GitHubie, zdołała dotrzeć do około 26 000 użytkowników, w tym do kont korporacyjnych, pokazując poważne luki w obecnych mechanizmach weryfikacji i zaufania do takich dodatków.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Odkryto podatności DifyTap w Dify, które mogą ujawnić czaty AI między użytkownikami

Odkryto luki DifyTap w platformie Dify, które mogą umożliwić nieautoryzowany dostęp do czatów AI i danych innych użytkowników. Naprawiono większość z nich.

Badacze bezpieczeństwa ujawnili cztery luki w platformie Dify, nazwane DifyTap, które umożliwiają atakującym potajemne odczytywanie konwersacji AI innych klientów bez uwierzytelniania, w tym dwóch o krytycznym znaczeniu i trzech z wpływem między-tenantowym. Pozwoliły one na wyciek prywatnych czatów, obejście autoryzacji, przechodzenie przez ścieżki plików oraz odczyt dokumentów i plików innych użytkowników, co stanowi znaczące ryzyko dla danych i prywatności.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Malware AryStinger infekuje 4300 starszych routerów, tworząc sieć proxy do rozpoznania

Malware AryStinger przekształca 4300 starszych routerów w sieć proxy do rozpoznania, wykorzystując stare luki bezpieczeństwa.

Nowa rodzina złośliwego oprogramowania AryStinger przekształca zapomniane domowe routery w rozproszoną sieć proxy do celów rozpoznawczych, a nie w botnet DDoS. Złośliwe oprogramowanie, atakujące starsze urządzenia wykorzystujące procesory Realtek RTL819X i znane luki, skanuje internet, identyfikuje usługi i przekazuje zebrane dane operatorowi, tworząc trudny do wykrycia punkt wejścia do ataków.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)