Tags

118 stron

Luka Bezpieczeństwa

Krytyczna luka w Progress Kemp LoadMaster dodana do listy CISA KEV po 792 próbach wykorzystania

Krytyczna luka w Progress Kemp LoadMaster, CVE-2026-8037, dodana do CISA KEV po 792 próbach wykorzystania. Zabezpiecz swoje systemy!

Amerykańska Agencja ds. Cyberbezpieczeństwa i Infrastruktury (CISA) dodała do swojego katalogu Znanych Podatności Wykorzystywanych (KEV) krytyczną lukę bezpieczeństwa CVE-2026-8037 w Progress Kemp LoadMaster, dotyczącą wstrzykiwania komend i umożliwiającą wykonanie dowolnego kodu przez nieautoryzowanych atakujących. Incydent ten nastąpił po zgłoszeniach o aktywnych próbach jego wykorzystania, które obejmowały 792 próby z 65 unikalnych adresów IP z 18 krajów, nakazując agencjom federalnym zastosowanie poprawek do 10 sierpnia 2026 roku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

18-letnia luka w zabezpieczeniach Linuksa pozwala na uzyskanie uprawnień roota i ucieczkę z kontenera

Odkryto 18-letnią lukę w zabezpieczeniach Linuksa (SCTPhantom), która pozwala na uzyskanie uprawnień roota i ucieczkę z kontenerów. Już załatana.

W kodzie sieciowym SCTP systemu Linux wykryto poważną lukę typu use-after-free, która umożliwia lokalnym użytkownikom uzyskanie pełnych uprawnień roota na hoście. Badacze z Tencent wykorzystali ją do ucieczki z kontenera i uzyskania dostępu do systemu bazowego. Ta istniejąca od 2008 roku wada, śledzona jako CVE-2026-64564 i nazwana SCTPhantom, została już załatana w najnowszych stabilnych wersjach jąder.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Nowa luka w KVM - Zapscape - pozwala na ucieczkę kodu z maszyn wirtualnych

Nowa luka Zapscape w KVM pozwala na ucieczkę z maszyn wirtualnych L1 i wykonanie kodu na hoście. Zidentyfikowano CVE-2026-64561. Poprawka dostępna.

Odkryta została nowa luka w jądrze Linuxa o nazwie Zapscape (CVE-2026-64561), która umożliwia atakującemu z uprawnieniami roota w maszynie wirtualnej L1 ucieczkę z izolacji KVM i wykonanie kodu na hoście. Problem dotyczy mechanizmu zarządzania pamięcią w KVM/x86 i występuje, gdy zagnieżdżona wirtualizacja jest udostępniana niezaufanym gościom. Poprawka została już wdrożona przez twórców.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowa luka w jądrze Linuksa, OVSwrap, pozwala lokalnym użytkownikom uzyskać uprawnienia roota przez Open vSwitch

Luka OVSwrap w jądrze Linuksa pozwala lokalnym użytkownikom na uzyskanie uprawnień roota przez Open vSwitch. Opisujemy zagrożenie i sposoby ochrony.

W jądrze Linuksa odkryto lukę bezpieczeństwa związaną z Open vSwitch (CVE-2026-64531), która pozwala zwykłym lokalnym użytkownikom na uzyskanie uprawnień administratora (root). Podatność, nazwana OVSwrap, wykorzystuje błąd w obsłudze pakietów w Open vSwitch, który może zostać wywołany przez złośliwie spreparowane dane. Istnieje gotowy exploit zdolny do wykorzystania tej luki na około 800 wersjach kernela, a atakujący nie potrzebuje żadnych specjalnych uprawnień ani skonfigurowanego Open vSwitch, by go przeprowadzić, wystarczy możliwość tworzenia przestrzeni nazw użytkownika i sieci oraz zainstalowany moduł jądra.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w Gitea pozwalała atakującym bez uwierzytelnienia odczytywać pliki serwera przez znaczniki Org-Mode

Krytyczna luka w Gitea (CVE-2026-59774) pozwalała na odczyt plików serwera przez atakujących bez uwierzytelnienia. Pilna aktualizacja jest konieczna.

Wersje Gitea od 1.22.1 do 1.27.0 zawierały krytyczną lukę pozwalającą na odczyt dowolnych plików dostępnych dla konta usługowego, wykorzystując publiczny repozytorium i spreparowane znaczniki Org-mode bez potrzeby logowania. Problem, śledzony jako CVE-2026-59774 z oceną CVSS 9.8, został załatany w wersji 1.27.1, która łata również inne luki RCE. Administratorzy Gitea powinni jak najszybciej zaktualizować swoje instancje do najnowszej wersji, a także rotować wrażliwe dane uwierzytelniające, jeśli podejrzewają naruszenie bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Krytyczna luka w cPanel pozwala klientom hostingowym na uruchamianie SQL jako root bazy danych

Krytyczna luka w cPanel pozwala na wykonanie poleceń SQL jako root bazy danych. Załatano też inne luki w Exim i cpsrvd. Aktualizuj!

cPanel załatał krytyczną lukę (CVE-2026-58048, CVSS 9.4), która umożliwiała uwierzytelnionym klientom hostingowym wykonywanie poleceń SQL z uprawnieniami roota bazy danych, co potencjalnie mogło prowadzić do kompromitacji całego systemu operacyjnego. Poza tym załatano dwie inne luki, w tym jedną dotyczącą wycieku danych uwierzytelniających i problem z Exim pozwalający na eskalację uprawnień. Administratorzy powinni jak najszybciej zaktualizować swoje systemy cPanel i WHM do odpowiednich wersji lub zastosować tymczasowe obejścia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

CISA dodała lukę w N-able N-central do wykazu znanych luk wykorzystywanych

CISA dodała lukę CVE-2026-18577 w N-able N-central do wykazu KEV po doniesieniach o aktywnych atakach. Luka umożliwia obejście uwierzytelniania i przejęcie kontroli.

Amerykańska agencja CISA dodała do wykazu znanych luk wykorzystywanych (KEV) lukę bezpieczeństwa o wysokiej ważności w oprogramowaniu N-able N-central, CVE-2026-18577, po doniesieniach o aktywnym wykorzystywaniu jej w atakach. Luka ta, będąca wynikiem niekompletnego łatania CVE-2026-18556, umożliwia obejście uwierzytelniania i przejęcie konta, a udane jej wykorzystanie pozwala atakującym zdalnie uzyskać dostęp administracyjny.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

N-able: Atakujący przejęli serwery N-central po niepełnej pierwszej poprawce

Atak hakerów na serwery N-central po niepełnej poprawce. Złośliwi aktorzy przejęli zdalny dostęp, wykorzystując lukę w uwierzytelnianiu. Szczegóły ataku.

Złośliwi aktorzy wykorzystali lukę w uwierzytelnianiu serwerów N-central, aby uzyskać zdalny dostęp administracyjny i dotrzeć do zarządzanych systemów klientów, a pierwsza wydana poprawka okazała się niewystarczająca. Po przejęciu serwerów, atakujący użyli narzędzia Take Control do eksploracji punktów końcowych, tworząc niewykrywalne tunele Cloudflare w celu utrzymania dostępu nawet po cofnięciu połączenia z N-central. Zalecana jest aktualizacja do najnowszej wersji N-central (2026.3.1.7) oraz manualne usuwanie złośliwych usług z zaatakowanych punktów końcowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka 10.0 w Adobe Campaign Classic umożliwia wykonanie kodu bez interakcji użytkownika

Krytyczna luka 10.0 w Adobe Campaign Classic (ACC) umożliwia wykonanie dowolnego kodu bez interakcji użytkownika. Adobe wydało aktualizacje.

Adobe wydało pilne aktualizacje bezpieczeństwa dla swojej platformy automatyzacji marketingu Campaign Classic (ACC), adresując krytyczną lukę o ocenie 10.0 w skali CVSS (CVE-2026-48449), która pozwala na wykonanie dowolnego kodu bez interakcji użytkownika. Łatka usuwa również podatność CVE-2026-48448 (CVSS 8.6) związaną z SQL injection, umożliwiającą odczyt dowolnych plików. Adobe Campaign Classic v7 w wersjach 7.4.3 build 9398 dla Windows i Linux otrzymały poprawki, a także osobno załatano osiem luk w Adobe Bridge.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Microsoft Copilot for Word może kopiować ukryte polecenia do nowych dokumentów

Microsoft Copilot w Wordzie kopiuje ukryte polecenia do nowych dokumentów, modyfikując dane i wprowadzając ryzyko. Działania zapobiegawcze i zalecenia dla użytkowników.

Odkryto lukę w Microsoft 365 Copilot dla Worda, która pozwala na ukrycie poleceń w dokumencie, które następnie Copilot wykonuje, m.in. modyfikując dane, a co gorsza, kopiuje te same ukryte instrukcje do wygenerowanego pliku. Choć Microsoft wdrożył już pewne zabezpieczenia, technika ta nadal pozostaje potencjalnie wykorzystywalna, co wymaga od użytkowników szczególnej ostrożności przy pracy z zewnętrznymi dokumentami i generowanymi przez AI treściami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)