Podatności i biuletyny

Argus – nowoczesne narzędzie do hardeningu i testów bezpieczeństwa WordPress
Gdy antywirus zawodzi i umożliwia ucieczkę z piaskownicy oraz eskalację uprawnień do SYSTEM na Windows
Pilna aktualizacja dla przeglądarki Google Chrome. Załatano 13 podatności, w tym 4 z kategorii High
React2Shell (CVE-2025-55182): krytyczne RCE w React Server Components już wykorzystywane. Jak się bronić?
Barts Health NHS ujawnia naruszenie danych po ataku z wykorzystaniem zero-day w Oracle E-Business Suite
Krytyczna podatność XXE w Apache Tika (CVE-2025-66516, CVSS 10.0) – co musisz załatać już teraz
CISA dodaje krytyczną lukę „React2Shell” (CVE-2025-55182) do katalogu KEV — co to oznacza dla zespołów bezpieczeństwa
Cloudflare: globalna awaria spowodowana „React2Shell” — co poszło nie tak i co robić teraz
Asystent.ai – publicznie dostępne API (użytkownicy / hashowane hasła / konwersacje z AI / pliki / …). Możliwe było pobranie danych zwykłą przeglądarką.
Cloudflare chciało ochronić swoich klientów przed krytyczną podatnością w React, ale przypadkiem na 25 minut zabiło znaczną część swojej infrastruktury
Firma CODESYS informuje o nowych podatnościach. (P25-434)
Hakerzy wykorzystują nową lukę w ArrayOS AG VPN do podkładania webshelli — co muszą zrobić zespoły SOC
NCSC uruchamia pilotaż „Proactive Notifications”: automatyczne ostrzeżenia o lukach w urządzeniach wystawionych do Internetu
ICS-CERT informuje o nowych podatnościach w produktach firmy Johnson Controls. (P25-432)
ICS-CERT informuje o nowych podatnościach w produktach firmy Advantech. (P25-431)
ICS-CERT informuje o nowych podatnościach w produktach firmy Mitsubishi Electric (P25-430)
Krytyczna podatność w bibliotece React.js. (P25-429)
Krytyczna luka w React (CVE-2025-55182) i jej wpływ na Next.js (CVE-2025-66478): jak zareagować natychmiast
Microsoft „po cichu” łagodzi zero-day w Windows (.LNK) aktywnie wykorzystywany przez APT i cyberprzestępców
Chrome 143 łata luki wysokiego ryzyka: co nowego i jak gwałtownie się zaktualizować
Krytyczna luka w dodatku „King Addons for Elementor” aktywnie wykorzystywana. Jak się bronić?
Wycieki danych w Marquis uderzają w ponad 74 banki i unie kredytowe w USA
Aisuru: botnet stojący za rekordowym atakiem DDoS 29,7 Tb/s. Co wiemy i jak się bronić
Krytyczna podatność unauth remote code execution w React Server Components. 10/10 w skali CVSS. CVE-2025-55182
GrapheneOS migruje wszystkie usługi poza Francję – nie chcą wprowadzać podatności wymaganych przez rząd
Uniwersytet Pensylwanii potwierdza kradzież danych po włamaniu do Oracle E-Business Suite (EBS)
CISA dodaje dwie luki Android do katalogu KEV: CVE-2025-48572 i CVE-2025-48633
Google publikuje aktualizację zabezpieczeń systemu Android 12/2025. (P25-422)
Podatność w oprogramowaniu OpenSolution QuickCMS
MediaTek: grudniowy biuletyn bezpieczeństwa (grudzień 2025) — luki w module modemu i GPU, aktualizacje dostępne
CVE-2021-26829 — OpenPLC ScadaBR (stored XSS w system_settings.shtm)
CISA dodaje do KEV aktywnie wykorzystywaną lukę XSS (CVE-2021-26829) w OpenPLC ScadaBR
CVE-2019-11510 → pre‑auth arbitrary file read
Microsoft ukrywa ikonę hasła na ekranie blokady po aktualizacjach Windows 11 — co to oznacza i jak reagować
CISA dodaje nową lukę do katalogu KEV (28 listopada 2025): krytyczne RCE w Oracle Identity Manager (CVE-2025-61757)
Od czego zacząć? Przykładowy plan dla CISO, który chce zapanować nad NHI
Podatność w oprogramowaniu Simple SA Wirtualna Uczelnia
Podatność w oprogramowaniu routerów SDMC NE6037
ShadowV2: nowy botnet oparty na Mirai „testował” ataki podczas awarii AWS. Co wiemy i jak się bronić
Node-Forge łata błąd omijający weryfikację podpisów (CVE-2025-12816). Co to znaczy dla Twoich aplikacji?
Dartmouth College potwierdza kradzież danych w kampanii na Oracle E-Business Suite
ASUS ostrzega przed nową krytyczną luką „authentication bypass” w routerach z AiCloud (CVE-2025-59366)
Gdy aktualizacja staje się zagrożeniem: błąd RCE w narzędziu Windows Update Health Tools
CISA potwierdza wykorzystywanie krytycznej luki w Oracle Identity Manager (CVE-2025-61757)
Mazda: brak wycieku danych i wpływu operacyjnego po kampanii na Oracle E-Business Suite
Canon potwierdza incydent po kampanii ataków na Oracle E-Business Suite (EBS)
CISA ostrzega o krytycznej podatności w Oracle Identity Manager
Od niewinnego snippetu do RCE – podatność XSS w Open WebUI
Jaki jest numer telefonu do Cyfrowego Polsatu?
Wielkopolskie Centrum Medycyny Pracy – zmieniając w przeglądarce numer ID, można było zobaczyć wyniki badań innych pacjentów.