Tags

39 stron

RCE

Pięć krytycznych luk wtyczek i motywów WordPressa umożliwia przejęcie kontroli nad witryną lub zdalne wykonanie kodu

Odkryto 5 krytycznych luk wtyczek i motywów WordPressa umożliwiających przejęcie kontroli nad witryną lub RCE. Pilnie aktualizuj!

Odkryto krytyczne luki bezpieczeństwa w popularnych wtyczkach i motywach WordPressa, takich jak WPMU DEV Dashboard, Avada, TranslatePress, Pods i GiveWP. Wady te, z ocenami CVSS od 9.8 do 10.0, mogą prowadzić do obejścia uwierzytelniania, przejęcia kont administratora, a nawet zdalnego wykonania kodu na serwerze, co w efekcie umożliwia pełne przejęcie kontroli nad stroną internetową. Zaleca się natychmiastowe zaktualizowanie zainfekowanych komponentów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Dwie luki w robotach Unitree G1 EDU umożliwiają zdalny dostęp z uprawnieniami roota, jedna przez Bluetooth

Dwie luki w robotach humanoidalnych Unitree G1 EDU umożliwiają zdalny dostęp z uprawnieniami roota, jedna z wykorzystaniem Bluetooth. Brak oficjalnej poprawki.

Badacz bezpieczeństwa Olivier Laflamme ujawnił dwie niezależne ścieżki umożliwiające zdalne wykonanie kodu (RCE) z uprawnieniami roota w robotach Unitree G1 EDU, w tym jedną poprzez Bluetooth Low Energy (BLE), która pozwala na uzyskanie kontroli nad komputerem Locomotion robota. Odkryte luki, śledzone jako CVE-2026-76639 i CVE-2026-76640, wymagają od właścicieli robotów czekania na potwierdzoną wersję oprogramowania, gdyż firma Unitree nie podała jeszcze oficjalnie daty wydania poprawki.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

ThreatsDay: 296 tys. botnet IoT, ponad 100 systemów wodnych celem, łańcuch RCE SharePoint + 27 nowych historii

Tygodniowy przegląd zagrożeń: 296 tys. botnet IoT, cele wodociągowe, RCE SharePoint i nowe techniki cyberataków.

Tygodniowy biuletyn ThreatsDay opisuje szerokie spektrum zagrożeń cybernetycznych, od masowych ataków na urządzenia IoT i systemy krytycznej infrastruktury wodnej, po nowe techniki socjotechniczne, złośliwe oprogramowanie wykorzystujące AI i ukrywanie ruchu w publicznych sieciach, podkreślając malejące okna możliwości łatania i coraz powszechniejsze luki w zabezpieczeniach.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka RCE w Gitea aktywnie wykorzystywana do dystrybucji oprogramowania podobnego do koparki kryptowalut

Krytyczna luka RCE w Gitea jest aktywnie wykorzystywana przez cyberprzestępców do instalacji oprogramowania podobnego do koparek kryptowalut.

Agencja CISA ostrzega przed aktywnym wykorzystaniem krytycznej luki CVE-2026-60004 w Gitea, pozwalającej na zdalne wykonanie kodu z uprawnieniami użytkownika systemu. Luka umożliwia atakującym z prawami zapisu do repozytorium implantację złośliwego hooka Git za pomocą endpointu diffpatch, co przy domyślnie otwartej rejestracji pozwala niezautoryzowanym użytkownikom na uzyskanie dostępu i przeprowadzenie ataku, jak pokazano na przykładzie rozsyłania oprogramowania podobnego do koparki kryptowalut.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

ThreatsDay: RCE w Gogs 10.0, workflow-to-RCE w n8n, nagroda 10 mln USD, exploit AI GLM-5.3 i inne

Nowe zagrożenia: RCE w Gogs 10.0, n8n, nagroda 10 mln USD za informacje, AI GLM-5.3, wycieki danych, podatności w systemach SCADA.

Tygodniowy biuletyn ThreatsDay skupia się na różnorodnych zagrożeniach cybernetycznych, od nadużywania podpisanych sterowników systemowych po nowe metody eksploatacji AI, podkreślając, że ataki często wykorzystują zaufane komponenty i drobne luki. Artykuł omawia m.in. przypadki obejścia zabezpieczeń przez sterowniki Microsoft Defender, kampanie phishingowe wykorzystujące malware takie jak Grandoreiro, ataki BYOVD, wycieki danych związane z pracami naukowymi, nowe podatności w systemach kontroli przemysłowej (SCADA) oraz postęp w wykorzystaniu sztucznej inteligencji do wykrywania i tworzenia exploitów, a także zmiany w polityce prywatności Apple ATT.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w isolated-vm pozwala na ucieczkę z sandboxa i potencjalne wykonanie kodu

Krytyczna luka w bibliotece isolated-vm umożliwia atakującym ucieczkę z sandboxa JavaScript do procesu hosta.

Odkryto krytyczną lukę bezpieczeństwa w popularnej bibliotece Node.js o nazwie isolated-vm, która pozwala na ucieczkę kodu JavaScript z izolowanego środowiska do procesu hosta, prowadząc do potencjalnego przejęcia kontroli. Luki, której szczegóły przypisywane są Endor Labs, pozwoliły badaczom na demonstrację eskalacji od błędu powodującego awarię do przejęcia przepływu sterowania hosta, co oznacza możliwość wykonania kodu zdalnego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka wtyczki Forminator dla WordPressa umożliwia wykonanie kodu

Krytyczna luka wtyczki Forminator dla WordPressa umożliwia zdalne wykonanie kodu (RCE) przez nieautoryzowanych użytkowników. Ważna aktualizacja dla właścicieli witryn.

Wtyczka Forminator Forms dla WordPressa, z ponad 600 000 aktywnych instalacji, posiada krytyczną lukę bezpieczeństwa (CVE-2026-15748) z oceną 9.8/10. Atakujący bez uwierzytelnienia mogą wykorzystać ją do przesłania dowolnych plików, w tym PHP, co prowadzi do zdalnego wykonania kodu i pełnego przejęcia kontroli nad witryną. Działa to poprzez możliwość przesłania złośliwego pliku PHP w formularzach zawierających pole “File Upload” i “Select”, obchodząc mechanizmy bezpieczeństwa, zwłaszcza gdy administrator skonfiguruje niestandardowe miejsce przechowywania plików.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Badacze ujawniają łańcuch eksploatacji AI dla SharePointa prowadzący do zdalnego wykonania kodu bez uwierzytelnienia

Odkryto łańcuch eksploatacji SharePointa z wykorzystaniem AI, prowadzący do RCE bez uwierzytelnienia. Dotyczy wersji on-premises.

Eksperci ds. bezpieczeństwa odkryli lukę w zabezpieczeniach Microsoft SharePoint (CVE-2026-55040) umożliwiającą zdalnym, nieuwierzytelnionym atakującym przejęcie tożsamości dowolnego użytkownika, w tym administratora, bez potrzeby posiadania konta. Badanie, w którym wykorzystano agenta AI, połączyło tę lukę z inną, pozwalającą na zdalne wykonanie kodu (CVE-2026-63520), co umożliwiło uruchomienie złośliwego kodu z uprawnieniami konta usługi systemowej na serwerze. Chociaż poprawka (lipcowa aktualizacja) została wydana, jej szczegóły nie są jeszcze publicznie dostępne dla niektórych wersji produktów, które zakończyły wsparcie w lipcu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Opublikowano publiczny exploit dla załatanej luki w vBulletin umożliwiającej wykonanie kodu przed uwierzytelnieniem

Publiczny exploit dla luki w vBulletin umożliwia wykonanie kodu przed uwierzytelnieniem. Zaktualizuj swoje forum!

Opublikowano szczegóły dotyczące publicznego exploita pozwalającego na wykonanie kodu w systemie vBulletin przed uwierzytelnieniem, wykorzystującego lukę w funkcji eval(). Choć luka została załatana w czerwcu, a poprawiona wersja 6.2.2 wydana na początku lipca, publiczny exploit pojawił się pod koniec lipca, co zwiększa ryzyko dla niezałatanych forów samo-hostowanych. Eksperci zaznaczają, że choć exploit wymaga jedynie poprawki błędu w kodzie, demonstruje on możliwość zdalnego wykonania kodu poprzez manipulację parametrami żądania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Krytyczna luka w Fastjson 1.x w atakach, brak dostępnych poprawek

Krytyczna luka RCE w Fastjson 1.x jest aktywnie wykorzystywana w atakach. Brak łatki zmusza do pilnych działań zaradczych.

Atakujący wykorzystują krytyczną lukę w Fastjson, bibliotece JSON dla Javy firmy Alibaba, umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia w aplikacjach Spring Boot. Luka, śledzona jako CVE-2026-16723, posiada wysoką ocenę CVSS 9.0 i nie wymaga specjalnych ustawień ani dodatkowych komponentów do jej wykorzystania, a Alibaba do tej pory nie wydała załatanej wersji 1.x, sugerując migrację do Fastjson2 jako długoterminowe rozwiązanie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)