Podatności i CVE NASA F Prime GDS CVE-2026-72577: RCE w naziemnym systemie kontroli
Brak uwierzytelnienia i traversal ścieżek mogą dać zdalne wykonanie kodu oraz możliwość wysyłania komend. Wyjaśniamy fakty i bezpieczną reakcję.
Codzienne aktualności, analizy i poradniki: co się wydarzyło, kogo dotyczy zagrożenie i co zrobić dalej. Tę wiedzę przekładamy także na praktyczne szkolenia dla organizacji.
Podatności i CVE Brak uwierzytelnienia i traversal ścieżek mogą dać zdalne wykonanie kodu oraz możliwość wysyłania komend. Wyjaśniamy fakty i bezpieczną reakcję.
Podatności i CVE InfiniteWP Client przed 1.13.6 pozwalał związać obcy klucz i przejąć sesję administratora WordPress Multisite. Oto wpływ, detekcja i bezpieczna aktualizacja.
Bezpieczeństwo AI Zakodowane sekwencje katalogowe omijały normalizację Starlette, a pathlib wychodził poza katalog interfejsu. LoLLMs przed wersją 3 wymaga aktualizacji.
Podatności i CVE CVE-2026-71983–71993 obejmują WPS, VPN, filtrowanie i administrację routera. Wyjaśniamy wspólny błąd, ekspozycję i plan ograniczenia ryzyka.
Bezpieczeństwo AI Nowe luki w DataWorks MCP, mcp-google-search, Skill Ninja i spec-workflow pokazują, jak URL lub ścieżka z wywołania narzędzia przekracza granice sieci i workspace.
Bezpieczeństwo AI Złośliwy link i pośrednia prompt injection wykorzystywały uprawnienia użytkownika Rovo. Wyjaśniamy retrieval, exfiltration, konektory i kontrolę egress.
Podatności i CVE CISA dodała krytyczne command injection do KEV. Wyjaśniamy błąd inicjalizacji bufora, drogę do poleceń root, wersje naprawione i triage urządzenia.
Pentest i AppSec Container queries, webfonty i ligatury zamieniały odszyfrowany tekst w requesty sieciowe bez JavaScriptu. Wyjaśniamy atak i poprawną izolację klienta poczty.
Łańcuch dostaw Skompromitowane serwery TrueConf dystrybuowały klienta z backdoorem PhantomPxPigeon. Analizujemy łańcuch dostaw, podpisy kodu i plan incident response.
Bezpieczeństwo AI Luki w harnessach agentów kodujących pokazały wykonanie poleceń przed sandboxem i eksfiltrację sekretów. Analizujemy granice zaufania i hardening CI.
Pentest i AppSec System Jamesa Kettle'a przeanalizował tysiące reguł HTTP i ujawnił nowe rozbieżności parserów. Wyjaśniamy desync, RQP, rolę człowieka i obronę.
Zagrożenia i incydenty Krytyczny SQL injection w Metabase był wykorzystywany przed publikacją poprawki. Analizujemy endpoint, łańcuch ataku, wersje naprawione i plan reakcji.
Podatności i CVE Use-after-free w SCTP i Dynamic Address Reconfiguration umożliwiał lokalne podniesienie uprawnień oraz ucieczkę z kontenera. Wyjaśniamy mechanizm i obronę.
Bezpieczeństwo AI Pięć luk w agentowych runtime’ach pozwalało sfałszować tool call lub zatwierdzenie i pominąć inferencję LLM. Wyjaśniamy, dlaczego model nie może być warstwą autoryzacji.
Zagrożenia i incydenty WordArray.random() generował odzyskiwalne ziarna w pięciu aplikacjach portfelowych. Analizujemy entropię, śledztwo on-chain i bezpieczną migrację środków.
Raz w miesiącu zwięzłe podsumowanie istotnych podatności i zagrożeń. Bez spamu, wypiszesz się w każdej chwili.