Tags

118 stron

Luka Bezpieczeństwa

Błąd w Cosmos EVM wykorzystany po tym, jak Cosmos Labs wiedziało, że każdy działający blockchain jest podatny

Krytyczna luka w Cosmos EVM pozwoliła na kradzież milionów dolarów. Wykryto podatność we wszystkich blockchainach wykorzystujących moduł. Zalecane natychmiastowe działania.

Krytyczna luka w obsłudze sald w module Cosmos EVM została wykorzystana do opróżnienia funduszy z sześciu blockchainów między 20 a 25 sierpnia 2026 roku, pomimo wcześniejszej wiedzy zespołu Cosmos Labs o podatności. Błąd GHSA-7g4w-cg88-2cq2, który był niewłaściwie oceniany jako niegroźny dla sieci produkcyjnych, doprowadził do strat około 5,72 miliona USD. Zalecane jest natychmiastowe aktualizacje lub zatrzymanie sieci, a także wyłączenie możliwości tworzenia kont vestingowych w celu załagodzenia ryzyka.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Chińscy hakerzy wykorzystali lukę w ownCloud do kradzieży danych nuklearnych z filipińskiej organizacji

Hakerzy wykorzystali lukę CVE-2023-49105 w ownCloud do kradzieży danych nuklearnych z Filipin. CISA dodaje lukę do katalogu KEV.

Amerykańska agencja CISA dodała krytyczną lukę w oprogramowaniu ownCloud do katalogu znanych luk, po doniesieniach o wykorzystaniu jej przez chińskojęzycznego hakera do kradzieży danych z filipińskiego instytutu badawczego ds. energii jądrowej. Luka, oznaczona jako CVE-2023-49105, umożliwia obejście uwierzytelniania WebDAV i dostęp do plików bez autoryzacji, jeśli nazwa użytkownika jest znana i nie skonfigurowano klucza podpisu, co jest domyślnym ustawieniem. Wyciek obejmował rekordy materiałów nuklearnych, plany strategiczne, dane osobowe pracowników oraz bazy danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w cPanel pozwala na przejęcie pełnej kontroli nad serwerem

Krytyczna luka w cPanel (CVE-2026-65643) pozwala na pełne przejęcie kontroli nad serwerem. Dowiedz się, jak zaktualizować swój system.

cPanel wydał łatki dla krytycznej luki bezpieczeństwa w funkcjach parkowania domen i domen dodatkowych, która umożliwia wykonanie kodu z uprawnieniami roota. Podatność CVE-2026-65643 pozwala uwierzytelnionemu użytkownikowi na tworzenie dowolnych plików na serwerze, co w efekcie daje atakującemu pełną kontrolę nad systemem. Aktualizacja jest już dostępna dla wszystkich wspieranych wersji cPanel i WHM, a serwery z automatycznymi aktualizacjami otrzymują ją automatycznie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

PaperCut Zero-Day wykorzystywany w atakach, dotyka wszystkich wersji NG i MF

Aktywny atak typu zero-day na oprogramowanie PaperCut NG/MF. Pilna łata i zalecenia dotyczące zabezpieczeń dostępu do serwerów.

Firma PaperCut ostrzega przed aktywnie wykorzystywaną luką bezpieczeństwa typu zero-day, która dotyka wszystkich wersji jej oprogramowania do zarządzania drukiem PaperCut NG i MF. Producent wydał pilną łatkę dla wersji v25 i v26 i zaleca natychmiastowe ograniczenie dostępu do serwerów PaperCut od strony internetu poprzez reguły zapory sieciowej lub podobne środki bezpieczeństwa, nawet jeśli nie zaobserwowano podejrzanej aktywności. W przeszłości podobne luki w PaperCut były wykorzystywane do dystrybucji ransomware.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wyciek komend MCP w oprogramowaniu Marimo — luka bezpieczeństwa pozwala na wykonanie kodu przed uruchomieniem komórek

Marimo załatało lukę CVE-2026-75149 pozwalającą na wykonanie komend MCP przed uruchomieniem komórek w trybie edycji.

Oprogramowanie Marimo załatało lukę bezpieczeństwa o wysokim priorytecie, która umożliwiała atakującemu wykonanie złośliwego polecenia Model Context Protocol (MCP) w specjalnie spreparowanym notatniku, uruchamianym jako lokalny podproces przed wykonaniem jakiejkolwiek komórki w trybie edycji. Problemy te, oznaczono jako CVE-2026-75149 i CVE-2026-67618, dotyczyły wersji przed 0.23.15 i zostały naprawione w najnowszych wydaniach, z uwzględnieniem zmian związanych z uwierzytelnianiem i zatwierdzaniem metadanych notatnika.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Aktywnie wykorzystywane luki w Oracle WebLogic umożliwiają atakującym dostęp do krytycznych danych

Krytyczna luka w Oracle WebLogic, CVE-2026-21962, jest aktywnie wykorzystywana, umożliwiając nieautoryzowany dostęp do danych. CISA ostrzega.

Amerykańska Agencja ds. Bezpieczeństwa Cybernetycznego i Infrastruktury (CISA) dodała do katalogu znanych wykorzystywanych luk (KEV) krytyczną lukę bezpieczeństwa w Oracle HTTP Server i Oracle WebLogic Server, oznaczono ją jako CVE-2026-21962, z wynikiem CVSS 10.0. Luka ta pozwala atakującym bez uwierzytelnienia na uzyskanie nieautoryzowanego dostępu do krytycznych danych lub ich modyfikację, a mimo wydanych przez Oracle łatek w styczniu, odnotowano jej aktywne wykorzystanie przez zagrożenia, w tym ataki na znane luki RCE w WebLogic.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Krytyczna luka w NetScalerze umożliwia obejście uwierzytelniania na niektórych serwerach Gateway i AAA

Citrix naprawia krytyczną lukę w NetScalerze, która umożliwiała obejście uwierzytelniania. Dowiedz się, których wersji dotyczy problem i jak go uniknąć.

Citrix wydał aktualizacje adresujące dwie luki bezpieczeństwa w swoich produktach NetScaler ADC i NetScaler Gateway, w tym krytyczną lukę umożliwiającą obejście uwierzytelniania. Problem dotyczy instalacji zarządzanych przez klienta, w tym pewnych wersji FIPS i NDcPP, a także wdrożeń SecurAccess ZTNA Hybrid, które wykorzystują te instance. Luka CVE-2026-19490 (CVSS 9.3) jest szczególnie groźna, pozwalając na nieautoryzowany dostęp, gdy urządzenia są skonfigurowane jako Gateway lub serwer AAA i spełnione są określone wymagania wersjonowania oraz konfiguracji SAML.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Krytyczna luka w Elementor Pro umożliwia zdalne wykonanie kodu przez nieautoryzowanych atakujących

Krytyczna luka w Elementor Pro dla WordPressa (CVE-2026-32475) umożliwia zdalne wykonanie kodu. Zaktualizuj wtyczkę do wersji 4.2.2.

Krytyczna luka w popularnym wtyczce Elementor Pro dla WordPressa (CVE-2026-32475) pozwala nieautoryzowanym atakującym na zdalne wykonanie kodu. Luka związana z nieograniczonym przesyłaniem plików przez moduł formularzy pozwala na wgranie skryptów PHP do publicznych katalogów, co skutkuje pełną kontrolą nad zainfekowaną stroną. Wydawca udostępnił już łatkę (wersja 4.2.2).

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w GraphQL GitLaba pozwala anonimowym atakującym na usuwanie publicznych projektów

Krytyczna luka w GraphQL GitLaba pozwala anonimowym atakującym na usuwanie publicznych projektów i danych użytkowników. Poprawki dostępne dla wersji self-managed.

Krytyczna luka w zabezpieczeniach GitLaba, oznaczona jako CVE-2026-19478 i oceniona na 9.4 w skali CVSS, umożliwia anonimowym atakującym zdalne modyfikowanie lub usuwanie publicznych projektów i danych użytkowników za pośrednictwem dyrektywy GraphQL. Poprawka dotyczy wyłącznie instalacji zarządzanych samodzielnie, a wersje GitLab.com i GitLab Dedicated są już zabezpieczone. Dodatkowo, naprawiono lukę CSRF (CVE-2026-19650) o znaczeniu wysokim, która wymaga interakcji użytkownika do wykorzystania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Wada GitHub Actions w Snowflake pozwalała na wstrzyknięcie poleceń przez złośliwe zgłoszenia

Wada GitHub Actions w Snowflake umożliwiała zdalne wykonanie poleceń przez złośliwe zgłoszenia na GitHubie, prowadząc do uzyskania tokenu API Jira.

Odkryto lukę w procesie CI/CD repozytorium Snowflake, która umożliwiała wykonanie dowolnych poleceń w przepływie pracy za pomocą spreparowanego zgłoszenia na GitHubie. Atakujący mogli wykorzystać tę podatność do uzyskania tokenu API Jira, co potwierdzono w testach bezpieczeństwa. Chociaż Snowflake potwierdził brak dowodów na nieautoryzowany dostęp, token został natychmiast obrócony, a podatność załatana.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)