Podatności i biuletyny

CVE-2026-34474: krytyczne ujawnienie haseł administratora i Wi‑Fi w routerach ZTE H298A i H108N
ImageMagick: luka w dekoderze MIFF może powodować wyczerpanie CPU i lokalny DoS
MixPHP Framework 2.2.17 z krytyczną luką unsafe deserialization. CVE-2026-42471 umożliwia zdalne wykonanie kodu
Linux Kernel: lokalna eskalacja uprawnień przez manipulację page cache
CVE-2026-34473: nieuwierzytelniony atak DoS na routery ZTE z CGILua
MikroORM przed 7.0.14 z luką SQL Injection: zagrożone identyfikatory SQL i ścieżki JSON
Langflow 1.3.0 z krytyczną luką RCE bez uwierzytelnienia. Publiczny exploit zwiększa ryzyko ataków
CVE-2026-32202: Windows Shell umożliwia przechwycenie hashy NTLMv2 przez złośliwe pliki LNK
CVE-2026-0926 w Prodigy Commerce: groźna luka Local File Inclusion w WordPressie
CVE-2026-1830: Quick Playground dla WordPressa podatny na nieuwierzytelnione RCE
Microsoft i publiczne ujawnienie zero-day w Windows: spór o odpowiedzialność i bezpieczeństwo użytkowników
Złożone integracje chmurowe a bezpieczeństwo SaaS: jak drobne błędy mogą doprowadzić do pełnego przejęcia platformy
CISA ostrzega przed atakami na łańcuch dostaw systemu i środowiska deweloperskie
Krytyczna luka zero-day w Gogs umożliwia zdalne wykonanie kodu na serwerze
Chrome 148 łata 151 podatności, w tym 22 krytyczne luki bezpieczeństwa
Podatności w oprogramowaniu QuickCMS
Poważne podatności w kliencie pocztowym
Aktualizacja Notepad ++. (P26-208)
ICS-CERT informuje o nowych podatnościach w produktach firmy Schneider Electric. (P26-207)
CISA dodaje krytyczną lukę LiteSpeed cPanel Plugin do katalogu KEV
CISA rozszerza katalog KEV o Daemon Tools Lite, TanStack i Nx Console po incydentach supply chain
19,6 miliarda plików publicznie dostępnych w chmurze bez uwierzytelnienia. Skala błędnych konfiguracji rośnie
Luka w Gitea mogła ujawnić prywatne obrazy kontenerów na tysiącach instancji
Claude z funkcją security-guidance: automatyczny przegląd zmian kodu pod kątem luk bezpieczeństwa
Microsoft krytykuje publiczne ujawnianie luk zero-day w Windows po serii niekoordynowanych publikacji
Krytyczna luka RCE w Gogs pozwala uwierzytelnionym użytkownikom przejąć serwer
CVE-2026-35616 w FortiClient EMS aktywnie wykorzystywana do wdrażania malware
Podatność w aplikacji Kidsview
Podatność w routerze D-Link DWR-X1820
GitLab publikuje aktualizacje dla swoich produktów. (P26-206)
GitHub publikuje aktualizacje dla swoich produktów. (P26-205)
Microsoft informuje o nowych podatnościach w swoich produktach. (P26-204)
Hitachi Energy informuje o nowych podatnościach w swoich produktach. (P26-203)
Podatność w oprogramowaniu bzip2
7-Zip podatny na NTFS Heap Overflow
Eksploity wspierane przez AI rozwijają się szybciej niż mechanizmy wykrywania podatności
CVE-2026-36356 w MeiG Smart FORGE_SLT711: krytyczne zdalne wykonanie poleceń jako root bez uwierzytelnienia
Realtek rtl819x: krytyczna eskalacja uprawnień w sterownikach Wi‑Fi może prowadzić do pełnego przejęcia Linuksa
CVE-2026-44262: krytyczna luka RCE w Scramble dla Laravel zagraża publicznym endpointom dokumentacji
OpenCATS 0.9.7.4 z luką SQL Injection: analiza błędu w module AJAX
Linux Kernel: lokalna eskalacja uprawnień przez zatrucie page cache
EspoCRM 9.3.3 z luką SSRF: CVE-2026-33534 umożliwia obejście walidacji hostów wewnętrznych
CVE-2026-6815 w Casdoor: path traversal umożliwia arbitralny zapis plików
Krytyczna luka RCE w Microsoft SharePoint (CVE-2026-45659). Dlaczego tej aktualizacji nie wolno odkładać
Krytyczna luka w Pretalx umożliwiała przejęcie kont organizatorów i manipulację akceptacją zgłoszeń
Krytyczna luka w Gitea ujawnia prywatne obrazy kontenerów bez uwierzytelnienia
CISA daje federalnym agencjom cztery dni na załatanie aktywnie wykorzystywanej luki w wtyczce cPanel od LiteSpeed
Krytyczna luka zero-day w KnowledgeDeliver pozwalała na instalację web shelli i zdalne przejęcie serwerów
Podatności w oprogramowaniu central telefonicznych Slican
Luka w Ghost CMS wykorzystana do kampanii ClickFix na setkach stron