GitLab CVE-2026-10053: traversal w Package Registry prowadził do RCE
Uwierzytelniony użytkownik z niskimi uprawnieniami mógł pod określonymi warunkami przejść od ścieżki pakietu do wykonania kodu. Analiza wersji, ryzyka i reakcji.
Bezpieczeństwo AWS, Azure, GCP, sieci, kontenerów, Kubernetes i pipeline'ów: architektura, konfiguracja, obserwowalność oraz kontrola zmian.
Uwierzytelniony użytkownik z niskimi uprawnieniami mógł pod określonymi warunkami przejść od ścieżki pakietu do wykonania kodu. Analiza wersji, ryzyka i reakcji.
Tenant z rolą User mógł ominąć walidację wewnętrznych URL-i Metalink, wywołać SSRF i uzyskać wykonanie poleceń jako root na współdzielonym hoście KVM.
CVE-2026-66785, 66787, 66788, 67567 i 73137 pokazują, jak pojedynczy tenant lub spoke może przekierować ruch, wstrzyknąć zasoby i wykraść sekrety.
Symlink w cache dostawców, kosztowne ZIP-y i starszy wyciek wartości sensitive pokazują, dlaczego katalog IaC oraz źródło pakietów są wejściem bezpieczeństwa.
TAR path traversal pozwala nadpisywać pliki, a DAA decompression bomb wyczerpuje zasoby analizatora. Wyjaśniamy poprawki w Pandora 1.12.6.
Funkcja Net Check przyjmuje polecenia przez Socket.io i wykonuje je jako root. Wyjaśniamy ryzyko dla OT, aktualizację do 3.50.1.19 i segmentację.
Legacy gcp auth-provider z cmd-path omijał kontrolę blokującą exec. Złośliwa konfiguracja Kubernetes mogła uruchomić proces na współdzielonym workerze.
Seria 35 podatności obejmuje command injection, IDOR i błędy autoryzacji. Wyjaśniamy zakres, poprawki w 0.29.13 i plan bezpiecznej aktualizacji.
Use-after-free w shadow MMU KVM/x86 naruszał izolację przy nested virtualization. Wyjaśniamy rekurencyjne zapowanie stron, warunki ataku i mitigacje.
22-letni problem IPMI 2.0 nadal wystawia płaszczyznę zarządzania serwerami. Wyjaśniamy RAKP, łamanie offline i bezpieczną izolację BMC.
Forescout ujawnił błędy w zero-touch provisioning Omada: stałe klucze, słabą walidację certyfikatów i wyścig adopcji urządzeń. Oto ryzyko i plan naprawy.
SAST, DAST czy IAST? Porównujemy zakres, etap SDLC, wyniki, koszty i błędy oraz pokazujemy plan wdrożenia AppSec bez lawiny alertów.
Apple przenosi część obliczeń PCC do Google Cloud z confidential computing. Analizujemy atestację, dostęp administratora i granice obietnic.
Zabezpiecz obrazy kontenerów od Dockerfile i CI po podpis, registry oraz runtime. Praktyczna checklista zależności, skanowania i wdrożeń.
BGP nie ma wbudowanego uwierzytelniania, więc trasy da się porwać i przekierować ruch. Tłumaczymy hijacking, route leaki oraz RPKI, ROA i walidację ROV.
Bezpieczeństwo na końcu procesu jest drogie i spóźnione. Pokazujemy, jak wpleść SAST, SCA, skan sekretów i kontrolę pipeline'u w potok CI/CD — bez zabijania tempa zespołu.
Microsoft 365 to serce firmy — i główny cel ataków na konta. Dziesięć konfiguracji, które zamykają najczęstsze ścieżki przejęcia tenanta.
Kubernetes daje ogromną elastyczność i równie dużą powierzchnię ataku. Omawiamy najczęstsze błędy — RBAC, sekrety, sieć — i priorytety hardeningu.
Większość wycieków z chmury nie wynika z luk dostawcy, lecz z błędnej konfiguracji po stronie klienta. Oto pięć najczęstszych pułapek.
Model „twardej skorupy i miękkiego środka” już nie działa. Wyjaśniamy, czym jest Zero Trust, od czego zacząć wdrożenie i czego unikać.
Jak zastąpić stałe klucze w CI/CD tokenami OIDC, ograniczyć zaufanie po aud, sub i środowisku oraz przetestować AWS, Azure i Google Cloud.
Bezpieczeństwo Terraform od modułu do apply: provider supply chain, state i plan, sekrety, CI/CD, policy as code, drift, detekcja i checklista.
Techniczny model container escape bez exploitów: Linux namespaces, capabilities, seccomp, AppArmor, OCI, detekcja runtime i hardening hosta.
Jak audytować Kubernetes RBAC: role, bind/escalate/impersonate, ServiceAccount, pods/exec, audit logs, hardening i bezpieczny test eskalacji.
Jak testować eskalację uprawnień AWS IAM bez ryzyka: model polityk, PassRole, role trust, detekcja CloudTrail, least privilege i checklista.
Techniczna metodyka pentestu SSRF: webhooki, parsery URL, DNS rebinding, redirecty, AWS IMDSv2, Azure i GCP metadata oraz skuteczny hardening egress.
Przekładamy bieżące zagrożenia na szkolenia dopasowane do ról, bezpieczne ćwiczenia i jasny sposób zgłaszania problemów. Darmowa Akademia pozostaje ścieżką do samodzielnej nauki.