Podatności i biuletyny

SumatraPDF 3.5.2: luka w mechanizmie aktualizacji umożliwiała zdalne wykonanie kodu
CVE-2026-26157: BusyBox 1.36.1 i 1.37.0 podatne na Path Traversal przez symlinki w archiwach
Windows 11 23H2 i CVE-2025-47987: publiczny PoC DoS ujawnia słabość mechanizmów uwierzytelniania
CVE-2026-3854 w GitHub Enterprise Server: groźna luka RCE i rosnąca rola AI w analizie binariów
AI wykryła 38 luk bezpieczeństwa w OpenEMR. Zagrożone dane medyczne i integralność systemów EHR
CVE-2026-2441: aktywnie wykorzystywana luka zero-day w silniku CSS Google Chrome
Claude Mythos budzi obawy japońskich finansistów. Czy zaawansowana AI zmienia krajobraz cyberzagrożeń?
CVE-2026-42208 w LiteLLM: krytyczne SQL Injection wykorzystane już 36 godzin po ujawnieniu
Anthropic Mythos i Project Glasswing: AI przyspiesza cyberbezpieczeństwo i cyberataki
Luki w EnOcean SmartServer pozwalają na zdalne przejęcie systemów automatyki budynkowej
Firma anty-DDoS powiązana z falą ataków na brazylijskich operatorów ISP
SonicWall apeluje o natychmiastowe łatanie luk w SonicOS. Zagrożone firewalle Gen 6, Gen 7 i Gen 8
Krytyczna luka w Gemini CLI umożliwiała wykonanie kodu na hoście i ataki na łańcuch dostaw
Krytyczna luka CVE-2026-41940 w cPanel i WHM wykorzystywana jako zero-day. Publiczne analizy zwiększają ryzyko ataków
Podatność w oprogramowaniu LEX Baza Dokumentów
Copy Fail (CVE-2026-31431): 732 bajty do przejęcia kontroli nad systemem
Copy Fail (CVE-2026-31431) – poważna podatność umożliwiająca eskalację uprawnień do roota. Łatajcie się.
Groźna podatność w Linuksie wykryta po 9 latach
Jeszcze o Mythos!
Mozilla publikuje nowe aktualizacje swoich produktów. (P26-164)
Google publikuje aktualizacje przeglądarki Chrome do wersji 147.0.7727.137/138 (P26-163)
Hitachi Energy informuje o nowych podatnościach w swoich produktach. (P26-162)
Podatności w oprogramowaniu Ollama
Uwalniamy program ping od setuid i capabilities
Podatność w oprogramowaniu GNU nano
Microsoft publikuje aktualizację przeglądarki Microsoft Edge do wersji 147.0.3912.86 (P26-161)
Google publikuje aktualizacje przeglądarki Chrome do wersji 147.0.7727.116/117 (P26-160)
Podatności w oprogramowaniu mpGabinet
Jak można było zmieniać konfigurację przez endpoint MCP – podatność w Nginx UI
Firestarter na urządzeniach Cisco: backdoor przetrwa patching i utrzymuje dostęp do zapór
LinkedIn BrowserGate: kontrowersje wokół fingerprintingu przeglądarki i wykrywania rozszerzeń
PhantomRPC w Windows: niezałatana słabość RPC umożliwia lokalną eskalację uprawnień
CVE-2026-6770: Firefox i Tor Browser narażone na fingerprinting mimo trybu prywatnego
Pack2TheRoot: krytyczna luka w PackageKit umożliwia eskalację uprawnień do roota
Niekompletna poprawka Windows umożliwiła ataki zero-click przez pliki LNK
Krytyczna luka w OpenSSH mogła dawać roota przez 15 lat. CVE-2026-35414 uderza w środowiska z certyfikatami SSH
PhantomCore wykorzystuje luki w TrueConf do ataków na rosyjskie sieci
Firma Moxa informuje o podatnościach w swoich produktach. (P26-159)
Firma CODESYS informuje o nowych podatnościach. (P26-158)
Masjesu – komercyjny botnet wykorzystywany do ataków na urządzenia IoT
CISA rozszerza katalog KEV o luki w SimpleHelp, Samsung MagicINFO i routerach D-Link
Krytyczna luka w CrowdStrike LogScale pozwala na zdalny odczyt plików bez logowania
Pack2TheRoot: 12-letnia luka w PackageKit umożliwia eskalację uprawnień do root w Linuksie
CISA rozszerza katalog KEV o cztery aktywnie wykorzystywane luki i wyznacza termin działań do 8 maja 2026 roku
Krytyczna luka w Breeze Cache zagraża ponad 400 tys. stron WordPress
FIRESTARTER na Cisco Firepower: trwały backdoor, którego nie usuwa samo patchowanie
Fast16: odkryto przedstuxnetowe malware do sabotażu narzędzi inżynierskich
Fast16: przed-Stuxnetowe narzędzie sabotażu wymierzone w oprogramowanie obliczeniowe
Chiny wykorzystują botnety urządzeń konsumenckich do maskowania operacji cyberwywiadowczych
CrowdStrike i Tenable łatają groźne luki w LogScale oraz Nessus