Tags

8 stron

CVE

Niespatchowane luki w Kaltura mwEmbed pozwalają zdalnym atakującym na odczyt plików i wykonanie kodu

Wykryto krytyczne luki w odtwarzaczu Kaltura mwEmbed, pozwalające na odczyt plików i wykonanie kodu. Brak łatki, zalecane środki zaradcze.

W bibliotece odtwarzacza HTML5 Kaltura wykryto dwie niespatchowane luki, które umożliwiają zdalnym, nieautoryzowanym atakującym odczyt dowolnych plików z serwera oraz wykonanie na nim kodu. Luki, śledzone jako CVE-2026-19913 i CVE-2026-19912, wynikają z niebezpiecznej deserializacji w punkcie końcowym mwEmbedLoader.php, a dla ich wykorzystania nie jest wymagana żadna autoryzacja, jedynie dostęp sieciowy. Nie ma dostępnej poprawki, a zaleca się ograniczenie lub wyłączenie zewnętrznego dostępu do punktu końcowego oraz stosowanie ścisłej listy dozwolonych adresów URL dla parametru ServiceUrl.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Wyciek komend MCP w oprogramowaniu Marimo — luka bezpieczeństwa pozwala na wykonanie kodu przed uruchomieniem komórek

Marimo załatało lukę CVE-2026-75149 pozwalającą na wykonanie komend MCP przed uruchomieniem komórek w trybie edycji.

Oprogramowanie Marimo załatało lukę bezpieczeństwa o wysokim priorytecie, która umożliwiała atakującemu wykonanie złośliwego polecenia Model Context Protocol (MCP) w specjalnie spreparowanym notatniku, uruchamianym jako lokalny podproces przed wykonaniem jakiejkolwiek komórki w trybie edycji. Problemy te, oznaczono jako CVE-2026-75149 i CVE-2026-67618, dotyczyły wersji przed 0.23.15 i zostały naprawione w najnowszych wydaniach, z uwzględnieniem zmian związanych z uwierzytelnianiem i zatwierdzaniem metadanych notatnika.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

SAP Commerce Cloud: Krytyczna luka pozwala na zdalne wykonanie kodu

SAP Commerce Cloud: Krytyczna luka (CVE-2026-58231) pozwala nieautoryzowanym atakującym na zdalne wykonanie kodu. Zalecane są natychmiastowe poprawki.

SAP wydał poprawki dla krytycznej luki bezpieczeństwa w SAP Commerce Cloud (Data Hub Adapter), która pozwala nieautoryzowanym atakującym na zdalne wykonanie dowolnego kodu. Luka, oznaczona jako CVE-2026-58231 i oceniona na 10.0 w skali CVSS, wynika z niedostatecznych kontroli autoryzacji i walidacji danych wejściowych, co może prowadzić do przejęcia kontroli nad systemem i wycieku danych. Firma Onapsis zaleca natychmiastowe wdrożenie poprawek oraz sugeruje tymczasowe ograniczenie dostępu do wrażliwego punktu końcowego za pomocą filtrów IP. SAP załatał również inne trzy krytyczne luki w swoim miesięcznym pakiecie aktualizacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Tygodniowe podsumowanie: Botnety proxy, ransomware przeglądarkowe, triki agentów AI, fałszywe malware PoC i więcej

Tygodniowe podsumowanie cyberzagrożeń: botnety proxy, ransomware AI, fałszywe PoC, nowe trojany, kampanie phishingowe i więcej.

Tygodniowy raport omawia nowe zagrożenia w cyberbezpieczeństwie, w tym zakłócenie sieci proxy NetNut, atak ransomware opartego na AI wykorzystującego API przeglądarki, kampanie phishingowe wykorzystujące fałszywe repozytoria PoC, nowe trojany bankowe oraz działania organów ścigania przeciwko grupom hakerskim takim jak Scattered Spider. Poruszono również kwestie bezpieczeństwa w aplikacjach takich jak WhatsApp i Microsoft Entra, a także rosnącą liczbę luk CVE związaną z rozwojem AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

F5 łata dwa krytyczne luki w NGINX Open Source umożliwiające zdalne wykonanie kodu

F5 załatało krytyczne luki w NGINX Open Source (CVE-2026-42530, CVE-2026-42055) umożliwiające zdalne wykonanie kodu. Dowiedz się, jak się chronić.

F5 opublikowało aktualizacje bezpieczeństwa naprawiające dwie krytyczne luki w NGINX Open Source (CVE-2026-42530 i CVE-2026-42055), które mogą pozwolić zdalnym atakującym na wykonanie kodu na podatnych systemach, często z obejściem ASLR. Wdrożenie łatek lub zastosowanie wskazanych obejść, takich jak wyłączenie HTTP/3 lub modyfikacja konfiguracji proxy, jest kluczowe dla zabezpieczenia systemów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atakujący wykorzystują trzy luki w Fortinet FortiSandbox, jedna załatana w zeszłym tygodniu

Trzy luki w Fortinet FortiSandbox są aktywnie wykorzystywane przez atakujących. Dwie załatane w kwietniu, jedna w zeszłym tygodniu. Obawy o AI w tworzeniu exploitów.

Firma Defused Cyber zaobserwowała, że cyberprzestępcy wykorzystują trzy luki bezpieczeństwa (CVE-2026-39813, CVE-2026-39808, CVE-2026-25089) w produktach Fortinet FortiSandbox, z których dwie zostały załatane w kwietniu 2026 roku, a najnowsza w poprzednim tygodniu. Luki te pozwalają na obejście uwierzytelnienia, wykonanie kodu lub komend systemu operacyjnego, a jedna z nich może być dziełem modelu AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

NIST ogranicza wzbogacanie CVE po 263% wzroście zgłoszeń luk

NIST ogranicza wzbogacanie luk CVE w swojej bazie danych NVD z powodu gwałtownego wzrostu zgłoszeń, wprowadzając nowe priorytety.

Narodowy Instytut Standardów i Technologii (NIST) wprowadza zmiany w przetwarzaniu luk bezpieczeństwa (CVE) w swojej bazie NVD, koncentrując się od 15 kwietnia 2026 r. wyłącznie na tych, które spełniają określone kryteria, takie jak obecność na liście CISA KEV, wykorzystanie w rządzie USA lub klasyfikacja jako krytyczne oprogramowanie. Zmiany te są odpowiedzią na znaczący wzrost zgłoszeń luk o 263% i mają na celu skupienie zasobów na tych o największym potencjalnym wpływie, co wymusza na organizacjach zmianę podejścia do zarządzania ryzykiem w kierunku proaktywnego podejścia opartego na danych wywiadowczych o zagrożeniach, zamiast polegania wyłącznie na danych rządowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Docker CVE-2026-34040 umożliwia atakującym obejście autoryzacji i uzyskanie dostępu do hosta

Krytyczna luka CVE-2026-34040 w Docker Engine pozwala na obejście autoryzacji i uzyskanie dostępu do hosta. Dowiedz się, jak się chronić.

W Docker Engine wykryto poważną lukę bezpieczeństwa (CVE-2026-34040), która pozwala atakującym na obejście wtyczek autoryzacyjnych (AuthZ) w określonych warunkach, co może skutkować uzyskaniem dostępu do hosta. Problem, będący wynikiem niekompletnej poprawki dla CVE-2024-41110, umożliwia wysłanie spreparowanego żądania API, które omija weryfikację treści przez plugin, prowadząc do utworzenia uprzywilejowanego kontenera z dostępem do systemu plików hosta, co stanowi poważne zagrożenie dla danych i infrastruktury.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)