Podatności i biuletyny

Niezałatana luka w Windows Search URI umożliwia wyciek skrótów NTLMv2
Krytyczna podatność RCE w Redis wykryta przez autonomiczne narzędzie AI
Gamaredon wykorzystuje lukę WinRAR do wdrażania GammaWorm i GammaSteel przeciwko Ukrainie
Krytyczne luki w Kirki i Burst Statistics zagrażają przejęciem witryn WordPress
Krytyczna luka w aplikacjach Microsoft 365 na Androidzie pozwalała kraść tokeny kont
Krytyczne luki zero-day w routerach Acer Wave 7 zagrażają przejęciem dostępu i trwałym backdoorem
CISA ostrzega przed cyberatakami na systemy monitorowania zbiorników paliw ATG
HTTP/2 Bomb: nowa klasa zdalnych ataków DoS zagraża NGINX, Apache, IIS, Envoy i Pingora
Mozilla publikuje nowe aktualizacje swoich produktów. (P26-213)
Podatności w oprogramowaniu school-management-system
19-letnia luka w jądrze Linuksa naraża systemy na dostęp root
Gamaredon wykorzystuje lukę w WinRAR do dostarczania GammaWorm i GammaSteel przeciwko Ukrainie
Anthropic rozszerza dostęp do Mythos: AI do wykrywania podatności trafi do 150 nowych organizacji
Krytyczna luka CVE-2026-0826 w telefonach HP Poly Voice zagraża sieciom firmowym
Jedna flaga debug naraziła miliardy instalacji aplikacji Microsoft na Androidzie
Google łata aktywnie wykorzystywaną lukę zero-day w Androidzie i publikuje poprawki dla 124 podatności
Oracle WebLogic i CVE-2024-21182: luka trafiła do KEV po potwierdzeniu aktywnego wykorzystania
Krytyczna luka w Kirki pozwala przejąć konta administratorów WordPressa
Linux informuje nowych podatnościach (P26-212)
Podatności w oprogramowaniu Wirtualna Uczelnia
Qualcomm – Biuletyn bezpieczeństwa 06/2026. (P26-211)
Mozilla publikuje nowe aktualizacje swoich produktów. (P26-210)
Google publikuje aktualizację zabezpieczeń systemu Android 06/2026. (P26-209)
Edycja plików konfiguracyjnych przez zmianę nazwy? Prompt injection w GitHub Codespaces
Drupal Core i CVE-2026-9082: krytyczna luka SQL Injection w JSON:API zagraża instalacjom na PostgreSQL
CVE-2025-10162 w OrderConvo 14: luka Path Traversal naraża WordPress i WooCommerce na wyciek plików
Microsoft i spór o ujawnianie zero-day: gdzie kończy się research, a zaczyna ryzyko dla użytkowników
Krytyczna luka RCE w Windows Netlogon już wykorzystywana w atakach
Krytyczna luka RCE w Flowise: złośliwy import chatflow może przejąć serwer
CIFSwitch: 19-letnia luka w jądrze Linux umożliwia eskalację uprawnień do roota
CVE-2026-0257 w PAN-OS: krytyczna luka GlobalProtect trafiła do katalogu KEV
Krytyczna luka w WP Maps Pro umożliwia przejęcie witryn WordPress. Ataki już trwają
Podatność w oprogramowaniu KS-SOMED
Ponad 700 stron opartych na Ghost CMS zainfekowano fałszywą Captchą (ClickFix)
Podatności w oprogramowaniu SOPlanning
Krytyczna luka w WP Maps Pro pozwala przejąć WordPress przez utworzenie konta administratora
CVE-2026-0257 w Palo Alto GlobalProtect: aktywnie wykorzystywane obejście uwierzytelniania VPN
CVE-2026-44595 w YAMCS: luka w IAM API umożliwia enumerację użytkowników i grup
YAMCS i CVE-2026-42568: luka LDAP Injection może prowadzić do obejścia uwierzytelniania
Notepad++ 8.9.6 z luką RCE: modyfikacja config.xml umożliwia uruchomienie dowolnego kodu
CVE-2026-44596 w YAMCS: brak rate limiting umożliwia ataki brute force na yamcs-core
Krytyczna luka RCE w Flowise zwiększa ryzyko dla środowisk self-hosted po publikacji kodu exploitacji
CVE-2026-0257 w PAN-OS: aktywnie wykorzystywane obejście uwierzytelniania w GlobalProtect
CIFSwitch: nowa luka w Linuksie pozwala na lokalną eskalację uprawnień do roota
StrongSwan 5.9.13 z krytyczną luką w libsimaka. Błąd EAP-SIM/AKA umożliwia zdalny atak przed uwierzytelnieniem
CubeCart przed 6.7.0 z luką Reflected XSS w wyszukiwaniu. Zagrożenie dla sklepów e-commerce
Chińskie grupy APT wykorzystują wojnę z Iranem do cyberszpiegostwa wobec sektora morskiego i energetycznego
StrongSwan 5.9.13 z luką pre-auth DoS w module RADIUS DAE. Analiza CVE-2026-35333
Wing FTP Server: uwierzytelnione RCE przez zatruwanie sesji w mechanizmie serializacji
CVE-2026-34472 w ZTE ZXHN H188A V6: obejście uwierzytelniania ujawnia hasła Wi‑Fi i dane PPPoE