Tags

962 strony

The Hackers News

Krytyczna luka w Nginx może powodować awarie i potencjalnie zdalne wykonanie kodu

Krytyczna luka w Nginx pozwala na zdalne wykonanie kodu. Dowiedz się, jak ją załatać i jakie są potencjalne skutki. Aktualizuj Nginx!

Odkryto krytyczną lukę w Nginx (CVE-2026-42533) pozwalającą na zdalne wykonanie kodu poprzez przepełnienie bufora na stercie przy użyciu spreparowanych żądań HTTP, która dotyka wersje od 0.9.6 do 1.31.2. Problem występuje w silniku skryptowym Nginx w specyficznych konfiguracjach z mapowaniem opartym na wyrażeniach regularnych i może prowadzić do awarii serwera lub zdalnego wykonania kodu, jeśli mechanizmy bezpieczeństwa takie jak ASLR są wyłączone lub mogą zostać ominięte. Naprawę zapewniają aktualizacje Nginx 1.30.4 (stable), 1.31.3 (mainline) oraz NGINX Plus 37.0.3.1, a tymczasową metodą łagodzącą jest przełączenie map regex na nazwane przechwycenia, choć niektórzy badacze wskazują, że ta metoda może nie być w pełni bezpieczna.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

UAC-0145 wykorzystuje ClickFix CAPTCHAs do infekowania ukraińskich urządzeń złośliwym oprogramowaniem

Rosyjscy hakerzy z UAC-0145 wykorzystują ClickFix CAPTCHA do dystrybucji malware na Ukrainie. Ataki obejmują infekcję złośliwym oprogramowaniem i kradzież danych.

Rosyjscy aktorzy zagrożeń, powiązani z GRU i grupą Sandworm, wykorzystują strategię ClickFix do nakłonienia ukraińskich celów do zainfekowania własnych maszyn złośliwym oprogramowaniem wykradającym dane. Ataki obejmują fałszywe mechanizmy CAPTCHA na skompromitowanych stronach, które zachęcają do wykonania polecenia PowerShell pobierającego i uruchamiającego złośliwe skrypty i programy, takie jak GHETTOVIBE, SCOUTCURL, FLUIDLEECH, LOADLOOP, FREAKYPOLL, a także złośliwe oprogramowanie Android COWARDDUCK dystrybuowane poprzez pliki APK. Kampania, trwająca od czerwca do lipca 2026 roku, wykorzystuje również techniki maskowania stron internetowych (Cloaking.House, SMARTAXE) i komunikacji z serwerem zewnętrznym (Dropbox, Ethereum smart contracts).

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

SonicWall SMA: luka zero-day wykorzystana przed publikacją do uzyskania dostępu roota

Luka zero-day w SonicWall SMA pozwala na przejęcie kontroli nad urządzeniem. Zidentyfikowano aktora zagrożenia UTA0533.

Nieznany aktor zagrożenia wykorzystał podatności typu zero-day w urządzeniach VPN SonicWall Secure Mobile Access (SMA) serii 1000, uzyskując dostęp roota na długo przed publicznym ujawnieniem luk. Firma Volexity zidentyfikowała aktywność pod pseudonimem UTA0533, wskazując na łańcuch exploitów obejmujący m.in. obejście uwierzytelniania CVE-2026-15409 i eskalację uprawnień CVE-2026-15410, co pozwoliło na wykonanie dowolnych poleceń i przejęcie kontroli nad urządzeniami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowa luka w rdzeniu WordPressa: wp2shell umożliwia atakującym spoza autoryzacji wykonanie kodu

Krytyczna luka wp2shell w WordPressie pozwala na RCE. Odkryj szczegóły i dowiedz się, jak chronić swoją stronę przed anonimowymi atakami.

Dwie poważne luki w rdzeniu WordPressa, CVE-2026-63030 (REST API batch-route confusion) i CVE-2026-60137 (SQL injection), połączone pozwalają anonimowym atakującym na zdalne wykonanie kodu (RCE). Problem dotyczy wersji od 6.8 do 7.0.1 i został załatany w wersjach 6.8.6, 6.9.5 i 7.0.2, przy czym WordPress zastosował “wymuszone aktualizacje”. Luka została publicznie opublikowana wraz z działającym dowodem koncepcji, a jej eksploatacja jest możliwa bez uwierzytelnienia i w domyślnych konfiguracjach, chyba że stosowany jest cache obiektów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Dziura HollowByte w OpenSSL może zamrozić pamięć serwera przez 11-bajtowe żądania TLS

Luka HollowByte w OpenSSL pozwala na zamrożenie pamięci serwera. Poprawka wydana bez CVE utrudnia identyfikację podatnych systemów.

Wykryto lukę “HollowByte” w OpenSSL, która pozwala atakującemu wysyłającemu złośliwie spreparowane 11-bajtowe żądania TLS na zajęcie do 131 KB pamięci serwera na połączenie, która nie zostaje zwolniona aż do restartu procesu. Mimo że OpenSSL wydał poprawkę w czerwcu, zrobił to bez przypisania CVE, publikacji oficjalnego komunikatu ani wpisu w dzienniku zmian, co utrudnia identyfikację i łatanie podatnych systemów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Siedem złośliwych pakietów npm Vite wykorzystuje blockchain C2 do dostarczenia RAT

Siedem złośliwych pakietów npm Vite wykorzystuje blockchain C2 do dostarczenia RAT w ramach ataku na łańcuch dostaw oprogramowania.

Badacze bezpieczeństwa odkryli kampanię siedmiu złośliwych pakietów npm skierowanych przeciwko ekosystemowi narzędzi frontendowych Vite, będącą częścią ataku na łańcuch dostaw oprogramowania. Kampania, nazwana ViteVenom, wykorzystuje wielopoziomową infrastrukturę dowodzenia i kontroli (C2) opartą na blockchainie (Tron, Aptos, Binance Smart Chain) do dostarczania trojana zdalnego dostępu (RAT), zdolnego do przejmowania danych uwierzytelniających, eksfiltracji plików i wstrzykiwania backdoora. Złośliwy kod nie wykonuje się podczas instalacji, lecz przy imporcie, co utrudnia wykrywanie przez systemy bezpieczeństwa, pobierając kolejne etapy z blockchaina, co czyni infrastrukturę niemal niemożliwą do zniszczenia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowy botnet NadMesh poluje na odsłonięte usługi AI w poszukiwaniu kluczy chmurowych i tokenów Kubernetes

Nowy botnet NadMesh poluje na niezabezpieczone usługi AI i dane uwierzytelniające w chmurze, kradnąc klucze AWS i tokeny Kubernetes.

Złośliwe oprogramowanie typu botnet napisane w języku Go, nazwane NadMesh, aktywnie skanuje Internet w poszukiwaniu niezabezpieczonych usług sztucznej inteligencji, próbując uzyskać dostęp do kluczy chmurowych, tokenów Kubernetes i danych uwierzytelniających. Botnet ten wykorzystuje luki w popularnych narzędziach AI, takich jak ComfyUI i Ollama, oraz w protokołach takich jak MCP, kradnąc wrażliwe informacje, które mogą pozwolić na przejęcie kontroli nad infrastrukturą chmurową.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa GoldenEyeDog powiązana z atakiem na DigiCert i kradzieżą certyfikatów code-signing

Grupa GoldenEyeDog powiązana z atakiem na DigiCert i kradzieżą certyfikatów code-signing. Atakujący wykorzystali Gh0st RAT do podpisania złośliwego oprogramowania.

Cyberprzestępcy z grupy GoldenEyeDog, operujący pod kryptonimem CylindricalCanine, zostali powiązani z incydentem bezpieczeństwa w firmie DigiCert z kwietnia 2026 roku, w którym skradziono certyfikaty code-signing. Atak polegał na wykorzystaniu zmodyfikowanego trojana Gh0st RAT do przejęcia danych uwierzytelniających i uzyskania dostępu do narzędzi wsparcia DigiCert, co pozwoliło na kradzież kluczowych certyfikatów, które następnie zostały użyte do podpisywania złośliwego oprogramowania, co znacząco utrudniło jego wykrycie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Fałszywe testy kodowania dostarczają złośliwe oprogramowanie związane z OtterCookie ukryte w obrazach flag SVG

Północnokoreańscy hakerzy wykorzystują fałszywe testy kodowania i obrazy SVG do dostarczania złośliwego oprogramowania OtterCookie, celując w deweloperów.

Północnokoreańscy aktorzy zagrożeń, powiązani z kampanią Contagious Interview, wykorzystują steganografię w plikach SVG do ukrywania złośliwego oprogramowania, stosując fałszywe oferty pracy i wyzwania programistyczne. Użytkownicy uruchamiający projekty napotykają czterostopniowy ładunek zgodny z OtterCookie, który obejmuje kradzież danych uwierzytelniających przeglądarki i portfeli kryptowalut, kradzież plików, trojana zdalnego dostępu (RAT) opartego na Socket.IO oraz kradzież zawartości schowka, co podkreśla ciągłe zagrożenie dla deweloperów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

UE nakazuje Google udostępnić rywalom dostęp do Androida

UE nakazuje Google otworzyć Androida dla asystentów AI, zobowiązując do udostępnienia dostępu do mikrofonu, kamery i ekranu.

Komisja Europejska zobowiązała Google do zapewnienia rywalizującym asystentom sztucznej inteligencji takiego samego dostępu do funkcji systemu Android, jaki ma Gemini, w tym do kamery, mikrofonu, zawartości ekranu, wybudzania na słowo nawet przy wyłączonym ekranie, oraz możliwości interakcji z innymi aplikacjami w tle. Dodatkowo, Google będzie musiało udostępniać anonimizowane dane z wyszukiwarki, kliknięć i rankingów konkurencji, zarówno innym wyszukiwarkom, jak i chatbotom AI, za opłatą opartą o koszty.

Źródło: The Hackers News
Kategoria: Prawo cyfrowe
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)