Tags

54 strony

Luki Bezpieczeństwa

F5 łata dwa krytyczne luki w NGINX Open Source umożliwiające zdalne wykonanie kodu

F5 załatało krytyczne luki w NGINX Open Source (CVE-2026-42530, CVE-2026-42055) umożliwiające zdalne wykonanie kodu. Dowiedz się, jak się chronić.

F5 opublikowało aktualizacje bezpieczeństwa naprawiające dwie krytyczne luki w NGINX Open Source (CVE-2026-42530 i CVE-2026-42055), które mogą pozwolić zdalnym atakującym na wykonanie kodu na podatnych systemach, często z obejściem ASLR. Wdrożenie łatek lub zastosowanie wskazanych obejść, takich jak wyłączenie HTTP/3 lub modyfikacja konfiguracji proxy, jest kluczowe dla zabezpieczenia systemów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Top 10 Zagrożeń Powierzchni Ataku w 2026 Roku

Odkryj top 10 najczęstszych zagrożeń powierzchni ataku w 2026 roku według The Hackers News. Dowiedz się, jak chronić swoją organizację.

Analiza 3000 powierzchni ataku wykazała, że wiele organizacji w 2026 roku nadal udostępnia usługi, które nie powinny być publicznie dostępne, takie jak panele administracyjne HTTP, ryzykowne porty, bazy danych czy pliki konfiguracyjne. Najczęstszymi ekspozycjami okazały się bazy danych MySQL i PostgreSQL, udokumentowane API oraz panele WordPressa, co stanowi znaczące ryzyko dla bezpieczeństwa, wymagające priorytetowego podejścia do redukcji powierzchni ataku, a nie tylko łatania luk.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Atakujący wykorzystują trzy luki w Fortinet FortiSandbox, jedna załatana w zeszłym tygodniu

Trzy luki w Fortinet FortiSandbox są aktywnie wykorzystywane przez atakujących. Dwie załatane w kwietniu, jedna w zeszłym tygodniu. Obawy o AI w tworzeniu exploitów.

Firma Defused Cyber zaobserwowała, że cyberprzestępcy wykorzystują trzy luki bezpieczeństwa (CVE-2026-39813, CVE-2026-39808, CVE-2026-25089) w produktach Fortinet FortiSandbox, z których dwie zostały załatane w kwietniu 2026 roku, a najnowsza w poprzednim tygodniu. Luki te pozwalają na obejście uwierzytelnienia, wykonanie kodu lub komend systemu operacyjnego, a jedna z nich może być dziełem modelu AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Palo Alto ostrzega przed aktywnym wykorzystaniem luki w GlobalProtect PAN-OS

Palo Alto Networks ostrzega przed luką CVE-2026-0257 w PAN-OS, umożliwiającą atak na GlobalProtect. Trwają aktywne ataki.

Palo Alto Networks ostrzega przed aktywnym wykorzystaniem nowo ujawnionej luki CVE-2026-0257 (CVSS 7.8) w oprogramowaniu PAN-OS, która umożliwia atakującym ominięcie uwierzytelniania i uzyskanie nieautoryzowanego dostępu do portali GlobalProtect. Luki tej użyto w ograniczonych atakach od 17 maja 2026 roku, a jej sprawcy pozostają nieznani. Amerykańska agencja CISA dodała lukę do katalogu znanych podatności i nakazała jej usunięcie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ivanti, Fortinet i SAP wydają poprawki krytycznych luk bezpieczeństwa

Fortinet, Ivanti i SAP wydają poprawki dla krytycznych luk. Zaktualizuj swoje systemy!

Firmy Fortinet, Ivanti i SAP opublikowały aktualizacje bezpieczeństwa łatające wiele krytycznych podatności, które mogłyby prowadzić do wykonania dowolnego kodu i ujawnienia informacji. Łatki dotyczą luk w produktach takich jak FortiSandbox, Ivanti Sentry oraz platformach SAP NetWeaver i SAP Commerce Cloud, z których niektóre mają bardzo wysoki wskaźnik CVSS, a ich wykorzystanie może prowadzić do zdalnego wykonania kodu czy uzyskania pełnego dostępu administracyjnego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Microsoft łata rekordowe 206 luk, w tym trzy zero-day i krytyczne podatności RCE

Microsoft załatał rekordowe 206 luk bezpieczeństwa, w tym 3 zero-day. Odkryj krytyczne podatności RCE i dowiedz się, jak AI wpływa na wykrywanie błędów.

Microsoft opublikował aktualizacje łatające rekordową liczbę 206 luk bezpieczeństwa, z czego trzy były publicznie znane przed wydaniem poprawek, a 39 oznaczono jako krytyczne. Pośród załatanych luk znalazły się krytyczne podatności pozwalające na zdalne wykonanie kodu (RCE), eskalację uprawnień oraz obejście mechanizmów bezpieczeństwa, w tym trzy luki typu zero-day, co stanowi znaczący wzrost wykrywania błędów, częściowo przypisywany wykorzystaniu sztucznej inteligencji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Sześć luk Proto6 w protobuf.js zagraża aplikacjom Node.js zdalnym wykonaniem kodu i atakami DoS

Sześć krytycznych luk Proto6 w protobuf.js dla Node.js umożliwia RCE i DoS. Aplikacje i procesy CI/CD zagrożone. Zastosuj poprawki!

Odkryto sześć luk bezpieczeństwa (Proto6) w bibliotece protobuf.js, implementacji Protocol Buffers dla JavaScript i TypeScript, które mogą pozwolić atakującym na zdalne wykonanie kodu (RCE) oraz ataki typu denial-of-service (DoS) na aplikacje Node.js, a także na procesy CI/CD i biblioteki chmurowe. Dwie z nich, o wysokim wskaźniku CVSS 8.1 i 8.7, umożliwiają wykonywanie kodu poprzez zanieczyszczenie prototypu lub wstrzyknięcie kodu w wyniku manipulacji nazwami schematów, podczas gdy pozostałe prowadzą do awarii lub zakłócenia działania systemu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Cisco łata lukę CVE-2026-20230 w Unified CM po ujawnieniu kodu exploita

Cisco załatało krytyczną lukę CVE-2026-20230 w Unified CM. Umożliwia ona nieautoryzowany zapis plików i eskalację do roota.

Cisco załatało krytyczną lukę (CVE-2026-20230) w Unified Communications Manager, która pozwala nieautoryzowanemu atakującemu na zapisywanie plików w systemie i eskalację uprawnień do poziomu root. Choć Cisco nie odnotowało jeszcze ataków wykorzystujących tę podatność, publiczne udostępnienie kodu proof-of-concept znacząco zwiększa ryzyko. Luka jest typu SSRF i pozwala na zapisywanie dowolnych plików, co stanowi pierwszy krok do pełnego przejęcia kontroli nad systemem.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Google w czerwcu 2026 załata 124 luki w Androidzie, w tym jedną aktywnie wykorzystywaną

Google załatało 124 luki w Androidzie w czerwcu 2026, w tym jedną krytyczną, aktywnie wykorzystywaną podatność eskalacji uprawnień.

Google wydało w czerwcu 2026 poprawki bezpieczeństwa dla 124 luk w systemie Android, z czego jedna, oznaczona jako CVE-2025-48595, jest krytyczną luką eskalacji uprawnień o CVSS 8.4, która już jest przedmiotem ograniczonej, celowanej eksploatacji i nie wymaga interakcji użytkownika. Dodatkowo, załatano szereg innych podatności w komponentach System i Framework, a także luki od partnerów takich jak Qualcomm i MediaTek, z których jedna została wpisana do wykazu CISA Known Exploited Vulnerabilities.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

AI-sterowane ataki niszczą zarządzanie podatnościami. Jak sobie z tym radzić?

AI drastycznie skraca czas wykorzystania luk. Artykuł wyjaśnia, jak proaktywnie zarządzać podatnościami w obliczu nowych zagrożeń.

Sztuczna inteligencja radykalnie skraca czas od odkrycia luki do jej masowego wykorzystania, co stanowi ogromne wyzwanie dla tradycyjnego zarządzania podatnościami. Szybkie łatanie jest niewystarczające, ponieważ proces ten jest zbyt powolny w porównaniu do tempa ataków, dlatego kluczowe staje się proaktywne identyfikowanie zagrożeń, walidacja ekspozycji i autonomiczna minimalizacja ryzyka, zanim atakujący zdołają wykorzystać luki.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)