Apache Tomcat: fala błędów autoryzacji, HTTP/2 i WebSocket naprawiona w trzech gałęziach
Tomcat 11.0.25, 10.1.58 i 9.0.121 zamykają pakiet luk: bypass constraintów, fail-open Realm, RewriteValve, HTTP/2 DoS i trwałe sesje WebSocket.
Codzienne analizy podatności i CVE: co się wydarzyło, kogo dotyczy problem, jak ocenić ekspozycję oraz które poprawki i mitygacje mają pierwszeństwo.
Tomcat 11.0.25, 10.1.58 i 9.0.121 zamykają pakiet luk: bypass constraintów, fail-open Realm, RewriteValve, HTTP/2 DoS i trwałe sesje WebSocket.
Trzy luki Moderate i sześć Low obejmują podwójne zwolnienie, heap overflow, DoS i pominięcie tagu AEAD. Analiza ekspozycji oraz wersji 4.0.2–3.0.22.
Uwierzytelniony użytkownik panelu mógł przemycić konfigurację behavior/event przez condition.config. Analiza Yii, wersji 4.18.2 i 5.10.6 oraz reakcji.
Plugin WordPress zastępował natywne permission_callback własnym testem zalogowania. Subscriber mógł utworzyć administratora lub zmienić mu hasło.
Anonimowy użytkownik mógł zmieniać dane stylów dowolnych wpisów, także prywatnych i szkiców. Techniczna analiza nonce, object-level authorization i wersji 7.8.1.
Niepoprawny klucz wejściowy był kompilowany jako regex bez obsługi wyjątku. Analiza FETCH, EXISTS, DELETE, wersji 2.0.0 i bezpiecznego użycia dynamicznych wzorców.
Brak kontroli capability przy imporcie ustawień pozwalał kontu Subscriber zmieniać opcje WordPressa. Analiza eskalacji, wersji 2.8.25 i śladów incydentu.
CVE-2026-77645, 77646 i 77644 dotyczą Windchill, FlexPLM oraz WRR. Techniczny plan patchowania, segmentacji, huntingu i ochrony MethodServer.
SQL injection w integracji Fleet z Okta i przewidywalne adresy paczek iOS pokazują dwa błędy granic zaufania platformy endpoint management.
Sześć podatności codec-ohttp i Binary HTTP obejmuje pętle parsera, OOM, wyciek off-heap, overflow oraz logowanie prywatnego klucza HPKE.
Citrix naprawił authentication bypass i memory overflow w NetScaler ADC/Gateway. Wyjaśniamy warunki SAML, SIP ALG, wersje oraz plan aktualizacji HA.
Trzy biuletyny Splunk z 19 sierpnia obejmują 92 CVE. Analizujemy RCE, deserializację, SPL/SQL injection, role i praktyczny plan aktualizacji.
Mozilla wydała Firefox 154 oraz nowe ESR z szerokim pakietem poprawek. Wyjaśniamy najważniejsze CVE, ekspozycję firm i bezpieczne wdrożenie.
Finalny biuletyn Oracle obejmuje 943 nowe poprawki w bazach, EBS, Middleware, Java i innych produktach. Pokazujemy, jak przełożyć macierz na plan wdrożenia.
Apple wydał trzy ważne aktualizacje bezpieczeństwa 17 sierpnia. Analizujemy poprawki ImageIO, WebKit, Kernel i Telephony oraz plan wdrożenia przez MDM.
CVE-2026-15623 ujawniono 17 sierpnia, choć Google naprawił błąd w SecOps 6.3.85 już w maju. Analizujemy blind SQLi, chronologię, ryzyko i monitoring.
Trzy CVE w komunikatorze Stoat łączą brakujący adres IPv6, nieograniczony SVG i niespójne uprawnienia wiadomości. Wyjaśniamy poprawkę 0.15.0.
Raporty CSP bez limitu i nieograniczony cache lokalizacji pozwalają zapełnić stertę Javy. Analizujemy S2-073, S2-074, obejścia i aktualizacje.
Adnotacje PDF, kalkulacje i metadane baz trafiają do innerHTML, a Node Integration zwiększa skutek do wykonania kodu. Analizujemy falę CVE i v3.7.4.
Nieuwierzytelnione SQL injection w endpointach DataONE CN ujawnia dane i pozwala zmieniać bazę Metacat. Omawiamy aktualizację 3.4.1 i bezpieczne obejście.
Błąd pierwszego i drugiego rzędu w wyszukiwaniu backlinków pozwala ingerować w bazę SiYuan. Analizujemy mechanizm, ekspozycję i aktualizację do 3.7.4.
PostgreSQL 18.6, 17.11, 16.15, 15.19 i 14.24 naprawiają 28 podatności. Wyjaśniamy najgroźniejsze klasy błędów i bezpieczny plan aktualizacji.
Błąd uwierzytelnienia pozwala zdalnie wejść do GUI lub CLI bez prawidłowego konta. Podajemy zakres wersji, działania awaryjne i sposób analizy.
Oficjalny pakiet MSRC obejmuje 790 rekordów CVE. Priorytetem jest wykorzystywany błąd AFD, ale organizacje muszą ocenić także SharePoint, Office i Azure.
Brak uwierzytelnienia i traversal ścieżek mogą dać zdalne wykonanie kodu oraz możliwość wysyłania komend. Wyjaśniamy fakty i bezpieczną reakcję.
InfiniteWP Client przed 1.13.6 pozwalał związać obcy klucz i przejąć sesję administratora WordPress Multisite. Oto wpływ, detekcja i bezpieczna aktualizacja.
CVE-2026-71983–71993 obejmują WPS, VPN, filtrowanie i administrację routera. Wyjaśniamy wspólny błąd, ekspozycję i plan ograniczenia ryzyka.
CISA dodała krytyczne command injection do KEV. Wyjaśniamy błąd inicjalizacji bufora, drogę do poleceń root, wersje naprawione i triage urządzenia.
Use-after-free w SCTP i Dynamic Address Reconfiguration umożliwiał lokalne podniesienie uprawnień oraz ucieczkę z kontenera. Wyjaśniamy mechanizm i obronę.
Badacze z MIT pokazali klasę Time-of-Neutralization to Time-of-Use i Interrupt Injection, która ponownie zatruwa predyktor po jego wyczyszczeniu.
Krytyczna luka w rendererze Org-mode pozwalała bez logowania odczytać pliki dostępne dla procesu Gitea. Analizujemy mechanizm, ekspozycję i plan reakcji.
N-able wydało pilny hotfix po atakach na serwery N-central. Wyjaśniamy wersje, ryzyko dla MSP, ślady Cloudflared i priorytety reakcji.
Błąd integracji RNG w portfelach COLDCARD ograniczył entropię części seedów. Wyjaśniamy podatne wersje, mechanizm i bezpieczną migrację środków.
Wszystkie wersje TeamCity On-Premises są podatne na krytyczny bypass uwierzytelnienia i RCE. Podajemy poprawki, ograniczenia i plan dochodzenia.
Adobe naprawiło w Campaign Classic błędy RCE o CVSS 10.0 i odczytu plików przez SQL injection. Wyjaśniamy, które wdrożenia trzeba pilnie zaktualizować.
Nieufny obraz przetwarzany przez libvips może ujawnić pliki serwera Rails, w tym sekrety otwierające drogę do wykonania kodu. Wyjaśniamy aktualizację i reakcję.
Badacze znaleźli 84 nowe podatności w siedmiu implementacjach rdzeni LTE/5G. Wyjaśniamy GTP-C, PFCP, przejęcie sesji i bezpieczną architekturę.
Cisco potwierdza aktywne wykorzystanie statycznych danych logowania w FMC. Wyjaśniamy CVSS 5.3, możliwy łańcuch, IOC i plan reakcji.
Publiczna analiza CVE-2026-10702 pokazuje błąd JIT SpiderMonkey i łańcuch Firefox–kernel. Wyjaśniamy zakres, poprawkę i priorytety obrony.
Gitea przed 1.27.1 pozwalała autorowi repozytorium utworzyć aktywny Git hook i wykonać kod serwera. Analizujemy warunki, wpływ i naprawę.
VMSA-2026-0006 łata VM escape CVE-2026-47876 oraz dwa krytyczne błędy vCenter. Sprawdź wersje, priorytety, detekcję i plan aktualizacji.
Krytyczna luka w Fastjson 1.x pozwala na zdalne wykonanie kodu mimo wyłączonego AutoType. Wyjaśniamy warunki ataku, SafeMode i plan reakcji.
Publiczny exploit na GitLab uruchamia kod jako git na niezałatanych serwerach 18.11.3. Łatkę wydano jako bugfix, bez CVE. Analiza i wnioski.
Node.js zapowiedział poprawki o poziomie HIGH dla linii 26, 24 i 22. Wyjaśniamy, co wiadomo, czego nie ujawniono i jak bezpiecznie wdrożyć aktualizację.
Dwie luki CVSS 9.1 w FortiSandbox pozwalają nieuwierzytelnionemu napastnikowi wykonać polecenia systemowe. Są w katalogu KEV. Analiza, detekcja i naprawa.
Microsoft załatał w lipcu 2026 rekordowe 570 podatności i trzy zero-daye. Jak przeprowadzić triage takiej liczby poprawek i czego nie odkładać na później.
Publiczny exploit Certighost pozwala zwykłemu użytkownikowi domeny podszyć się pod kontroler domeny przez AD CS i zrobić DCSync. Analiza i detekcja.
CVE-2026-48294 (HermeticReader) w rozszerzeniu Adobe Acrobat dla Chrome pozwalało obcym stronom czytać dane z WhatsApp Web. Sprawdź, czy masz wersję z łatką.
CVE-2026-8933 to wyścig w snap-confine, który daje lokalnemu użytkownikowi roota na domyślnych desktopach Ubuntu 24.04, 25.10 i 26.04. Jak łatać i dlaczego.
CVE-2026-16232 (CVSS 9.1) pozwala przejąć SmartConsole z uprawnieniami administratora bez logowania. Jest w KEV i aktywnie wykorzystywany — łataj teraz.
CVE-2026-64600 (RefluXFS) daje lokalnemu użytkownikowi roota przez wyścig w XFS. Sprawdź, które dystrybucje łatać i dlaczego liczy się restart jądra.
CVE-2026-6875 umożliwia pre-auth RCE w ServiceNow AI Platform. Sprawdź status eksploatacji, poprawki, ekspozycję MID Server i plan reagowania.
Zimbra 10.1.20 naprawia command injection, cztery XSS, bypass forwardingu, błędy EWS, delegacji i SSRF. Sprawdź plan aktualizacji i hunting.
CVE-2026-42533 to zależny od konfiguracji heap overflow w NGINX. Sprawdź wersje, warunki ataku, detekcję i bezpieczny plan aktualizacji.
HollowByte pokazuje, jak 11-bajtowy rekord TLS może wyczerpać pamięć usług opartych na OpenSSL. Sprawdź wersje, ryzyko i plan aktualizacji.
CVE-2026-58644 w SharePoint jest aktywnie wykorzystywana. Sprawdź podatne wersje, priorytet KEV, triage, poprawki i dowody skutecznej naprawy.
WordPress 7.0.2 usuwa krytyczny łańcuch RCE w Core. Sprawdź podatne wersje, bezpieczną aktualizację, detekcję i walidację po wdrożeniu.
Grafana OnCall ma krytyczną lukę CVE-2026-63087. Sprawdź zakres, możliwy wpływ, oznaki nadużycia i plan bezpiecznego ograniczenia ryzyka.
CISA potwierdziła wykorzystanie CVE-2026-46817 w Oracle EBS. Sprawdź podatne wersje 12.2.3–12.2.15, priorytety reakcji i działania po aktualizacji.
CVE-2026-56164 i CVE-2026-56155 są wykorzystywane w atakach. Wyjaśniamy, jak ustalić ekspozycję SharePoint i AD FS, wdrożyć poprawki i zebrać dowody walidacji.
SonicWall potwierdził aktywne wykorzystanie luk SSRF i RCE w SMA 1000. Konkretna lista wersji, IOC, działania po aktualizacji i decyzja: patch czy reimage.
Mozilla naprawiła CVE-2026-15718 i CVE-2026-15719. Publiczny exploit nie oznacza potwierdzonych ataków, ale radykalnie skraca czas na aktualizację.
PTC 14 lipca udostępniło krytyczne poprawki dla kolejnych wersji Windchill i FlexPLM. Lista wydań, IOC webshelli i bezpieczny plan patchingu środowiska PLM.
Lipiec 2026 przyniósł krytyczne luki w SAP NetWeaver, Approuter i Commerce Cloud. Wyjaśniamy CVSS 9.9, priorytety aktualizacji i plan walidacji po patchu.
CVE-2026-0300 umożliwia nieuwierzytelnione RCE jako root w określonej konfiguracji portalu PAN-OS. Sprawdź ekspozycję, poprawki i mitigacje.
CVE-2026-10520 ma CVSS 10 i pozwala zdalnie wykonać kod jako root w Ivanti Sentry. Luka jest aktywnie wykorzystywana i znajduje się w CISA KEV.
CVE-2026-11645 w silniku V8 jest aktywnie wykorzystywana. Sprawdź bezpieczne wersje Chrome i Edge oraz kroki dla użytkowników i administratorów.
CVE-2026-28318 pozwala bez uwierzytelnienia zatrzymać usługę Serv-U żądaniem POST. Wyjaśniamy podatne wersje, Hotfix 1 i działania ochronne.
CVE-2026-41089 to krytyczne RCE w Windows Netlogon na kontrolerach domeny. Wyjaśniamy zakres, aktualizacje i kroki reakcji dla administratorów AD.
CVE-2026-42897 umożliwia wykonanie JavaScript po otwarciu spreparowanej wiadomości w OWA. Sprawdź zakres, poprawkę i nowe dane o OWAReaper.
CVE-2026-48282 w Adobe ColdFusion (CVSS 10.0) było wykorzystywane w godziny po publikacji analizy. Sprawdź wersje z łatką i jak ograniczyć ryzyko RDS.
Rok 2026 potwierdza niepokojący trend: podatności są wykorzystywane szybciej, niż producenci wydają poprawki. Co to znaczy dla obrony i jak nadążyć.
Każdego dnia publikowane są dziesiątki nowych podatności. Pokazujemy, jak odróżnić te, które realnie Cię dotyczą, od szumu informacyjnego.
Skaner to najłatwiejsza część. Jak zbudować proces zarządzania podatnościami: inwentaryzacja, priorytety po ryzyku, SLA naprawy i sensowne metryki.
Techniczna analiza CopyFail CVE-2026-31431: algif_aead, splice, page cache, zakres podatności, bezpieczny PoC, detekcja i plan naprawczy Linuksa.
CVE-2026-35616 w FortiClient EMS jest aktywnie wykorzystywana i znajduje się w CISA KEV. Sprawdź podatne wersje, hotfix i plan dochodzenia.
CVE-2026-33827 to sieciowa luka race condition w Windows TCP/IP. Wyjaśniamy potwierdzony zakres, warunki ataku i bezpieczny plan łatania.
CVE-2026-32201 ma wynik CVSS 6.5, ale trafiła do CISA KEV. Sprawdź zakres podatnych wersji SharePoint Server i bezpieczny plan reakcji.
Techniczna analiza BlueHammer CVE-2026-33825: lokalna eskalacja w Defenderze, granice PoC, KEV, wersje platformy, hunting i bezpieczna remediacja.
Krytyczne CVE-2026-20160 CVSS 9.8 w Cisco SSM On-Prem: ujawniona usługa wewnętrzna, zdalne komendy jako root, zakres, detekcja i aktualizacja.
Google potwierdziło aktywne wykorzystanie błędu zapisu poza buforem w Skia i use-after-free w Dawn. Wersje poprawek i runbook dla firm.
Jenkins niebezpiecznie obsługiwał symlinki w tar i tar.gz. Wyjaśniamy drogę do RCE, warunki wykorzystania, podatne wersje i poprawkę 2.555/LTS 2.541.3.
Krytyczny bypass uwierzytelniania w ddp-streamer wynikał z brakującego await. Z CVE-2026-30833 umożliwiał przejęcie konta bez pełnej znajomości loginu.
Techniczny przewodnik po CVE-2026-21669–21709 w Veeam VBR 13: domenowy RCE, Backup Viewer, SSH credentials, HA, aktualizacja i dochodzenie.
FortiWeb pozwalał nieuwierzytelnionemu napastnikowi ominąć rate limiting logowania. Pełna macierz poprawek 8.0/7.6/7.4/7.2/7.0 i plan obrony.
CVE-2026-20127 CVSS 10 oraz luki Cisco SD-WAN Manager: techniczny model ataku, NETCONF, ślady w auth.log, segmentacja i plan aktualizacji.
CVE-2026-21510, 21513, 21514, 21519, 21525 i 21533: techniczny model sześciu aktywnych zero-day Windows, priorytety, hunting i wdrożenie.
Krytyczne RCE 9.8 w vLLM łączyło wyciek adresu z błędem JPEG2000 w OpenCV/FFmpeg. Zakres wersji, łańcuch podatności i bezpieczna mitygacja.
CVE-2026-1281 i CVE-2026-1340 umożliwiają nieuwierzytelnione RCE w Ivanti EPMM. Sprawdź fakty z advisory, KEV i plan reakcji.
Techniczna analiza krytycznego CVE-2026-24858 w FortiCloud SSO: warunki ataku, produkty Fortinet, konta trwałości, logi i bezpieczna reakcja.
Techniczna analiza n8n CVE-2026-21858 Ni8mare CVSS 10: podatny workflow formularza, odczyt plików, możliwe łańcuchy, detekcja i hardening automatyzacji.
CVE-2025-55182 React2Shell ma CVSS 10.0 i umożliwia RCE bez logowania. Podatne wersje React/Next.js, publiczny PoC, ataki i patch.
CVE-2025-64446 (CVSS 9.4) pozwala bez logowania wykonywać komendy administracyjne w FortiWeb. PoC, KEV, wersje, hunting i poprawki.
CVE-2025-59287 (CVSS 9.8) umożliwia RCE w Windows Server Update Services. OOB patch, KEV, defensywny PoC, detekcja i naprawa.
CVE-2025-61882 (CVSS 9.8) pozwala bez logowania wykonać kod w Oracle EBS 12.2.3–12.2.14. PoC, IOCs, patch i threat hunting.
CVE-2025-10035 (CVSS 10.0) w GoAnywhere MFT było wykorzystywane jako zero-day. Analiza, PoC, Medusa ransomware, IOCs i poprawki.
Latem 2025 CVE-2025-53770 w SharePoint Server pozwalał przejmować serwery bez logowania. Analizujemy łańcuch ToolShell i wnioski dla firm.
CVE-2025-47812 (CVSS 10.0) umożliwia RCE w Wing FTP Server przed 7.4.4, także przez konto anonymous. PoC, KEV, detekcja i naprawa.
CVE-2025-5777 pozwalał wyciągać z bram Citrix NetScaler tokeny sesji omijające MFA. Analizujemy CitrixBleed 2 i skuteczną obronę.
CVE-2025-49113 (CVSS 9.9) umożliwia wykonanie kodu w Roundcube przez deserializację PHP. Wersje, publiczny PoC, detekcja i aktualizacja.
CVE-2025-31324 w SAP NetWeaver pozwalał wgrać webshell bez logowania i przejąć serwer ERP. Analizujemy atak na serce firmy i ochronę.
CVE-2025-32433 ma CVSS 10.0 i umożliwia RCE bez logowania w Erlang/OTP SSH. Podatne wersje, publiczny PoC, detekcja i poprawki.
CVE-2025-29824 to kolejny 0-day w sterowniku CLFS Windows, użyty przez ransomware do przejęcia SYSTEM. Czemu ta klasa luk wraca i jak ograniczyć ryzyko.
CVE-2025-3248 (CVSS 9.8) pozwala bez logowania wykonać kod w Langflow przed 1.3.0. Analiza, publiczny PoC, KEV, detekcja i naprawa.
CVE-2025-1974 (CVSS 9.8) umożliwia RCE w ingress-nginx i może prowadzić do przejęcia klastra. Zakres wersji, PoC, detekcja i naprawa.
Przekładamy bieżące zagrożenia na szkolenia dopasowane do ról, bezpieczne ćwiczenia i jasny sposób zgłaszania problemów. Darmowa Akademia pozostaje ścieżką do samodzielnej nauki.