Podatności i biuletyny

EDB-ID 52573: podatność command injection w iOS Simulator MCP Server zagraża środowiskom deweloperskim
CPanel i WHM: podatność CRLF Injection może prowadzić do obejścia uwierzytelniania
Krytyczna podatność w Temporary Login dla WordPressa umożliwia przejęcie konta
Apache HTTP Server 2.4.66: podatność w mod_http2 może prowadzić do double-free i awarii usługi
Grav CMS i CVE-2026-42607: krytyczne RCE przez mechanizm Direct Install
DockSec porządkuje szum podatności w obrazach Docker dzięki AI
Microsoft łata krytyczną lukę RCE w SharePoint. Co oznacza to dla organizacji?
CERT-In zaleca łatanie krytycznych luk w systemach internetowych w 12 godzin
CISA nakazuje pilne łatanie aktywnie wykorzystywanej luki SQL Injection w Drupal
Firma Moxa informuje o podatnościach w swoich produktach. (P26-201)
Firma CODESYS informuje o nowych podatnościach. (P26-200)
Badacz mógł logować się na konta w ZUS i wystawiać recepty
Przegląd prasy 26-05-2026
Claude Mythos AI znajduje tysiące podatności. Problem w tym, iż nikt nie nadąża z ich łataniem
Zero-click przejęcie kont WhatsApp na iPhone’ach z iOS 16. Atak działa bez ostrzeżenia i bez widocznych sesji
Anthropic i Mythos: AI wykryło ponad 23 tys. potencjalnych luk w projektach open source
Ghost CMS i CVE-2026-26980: krytyczna luka wykorzystana do przejęcia ponad 700 witryn w kampanii ClickFix
Anthropic może szykować publiczne wdrożenie Claude Mythos w Claude Code
Podatność w oprogramowaniu Szafir SDK
Ominięcie uwierzytelniania w ZUS-ie i systemach e-Zdrowia, czyli o krok od cyberchaosu – [CVE-2026-9058] [Badanie e-podpisów, cz. 3]
Podsumowanie: Krytyczna podatność umożliwiająca całkowite ominięcie logowania w ZUS-ie, e-Sądzie i systemach e-Zdrowia
Hakowanie e-Sądu YubiKeyem – [Badanie e-podpisów, cz. 2]
Zdalne wykonanie kodu w SzafirHost – [CVE-2026-26928] [Badanie e-podpisów, cz. 1]
Podatność w oprogramowaniu kamer Kenik
CRA – nowe obowiązki dla producentów systemu i korzyści dla użytkowników
Podatność w oprogramowaniu Lifetime
Project Glasswing wykrył ponad 10 tys. luk. AI przyspiesza identyfikację podatności szybciej niż firmy są w stanie łatać systemy
Ghost CMS pod ostrzałem: krytyczne SQL Injection wykorzystywane w kampanii ClickFix
CISA dodaje krytyczną lukę w Drupal Core do katalogu KEV po potwierdzonej aktywnej eksploatacji
Krytyczna luka SQL Injection w Drupal Core uderza w serwisy z PostgreSQL
Underminr: nowa technika ukrywania złośliwego ruchu za zaufanymi domenami
Claude Mythos i Project Glasswing: AI wykryło tysiące krytycznych luk w popularnym oprogramowaniu
Krytyczna luka LiteSpeed dla cPanel pozwala uruchamiać skrypty jako root
Webworm rozszerza arsenał: Discord i Microsoft Graph API w kampanii przeciw europejskim instytucjom rządowym
Cisco łata krytyczną lukę CVE-2026-20223 w Secure Workload z oceną CVSS 10.0
CISA dodaje exploity Langflow i Trend Micro Apex One do katalogu KEV
Ubiquiti łata trzy krytyczne luki CVSS 10.0 w UniFi OS
Drupal pod ostrzałem: krytyczna luka SQL Injection CVE-2026-9082 już wykorzystywana w atakach
Domniemany operator botnetu KimWolf zatrzymany. Międzynarodowa operacja uderza w rekordowe ataki DDoS
Podatność w oprogramowaniu vifm
Microsoft informuje o nowych podatnościach w swoich produktach. (P26-199)
Podatności w oprogramowaniu STER
Gdy antywirus staje się bronią. Microsoft ostrzega przed aktywnie wykorzystywanymi lukami w Defenderze
Krytyczna luka w FUXA 1.2.9 umożliwia nieautoryzowane RCE przez path traversal
BookStack przed 25.12.1 podatny na DoS w mechanizmie wyszukiwania
Cockpit 359: krytyczna luka RCE bez uwierzytelnienia w mechanizmie zdalnego logowania
CISA otwiera zgłoszenia do katalogu KEV, by szybciej identyfikować aktywnie wykorzystywane luki
CISA rozszerza katalog KEV o aktywnie wykorzystywane luki Microsoft i Adobe
PinTheft: nowa luka LPE w Linuksie szczególnie groźna dla Arch Linux
Aresztowanie domniemanego operatora KimWolf. Międzynarodowa akcja przeciw botnetowi DDoS