Tags

962 strony

The Hackers News

Nowy webinar: Zamykanie luki w zatwierdzaniu w erze AI w reklamie technologicznej

Dowiedz się, jak zamknąć lukę w zatwierdzaniu kodu w erze AI, która umożliwia niekontrolowany dostęp do danych użytkowników na Twojej stronie.

Pojedynczy zatwierdzony tag marketingowy może dyskretnie ładować niezabezpieczony kod stron trzecich, dając pełny dostęp do danych użytkowników i stron płatności. Ten webinar wyjaśnia, jak powstaje ta luka w zatwierdzaniu i przedstawia plan jej zamknięcia, zanim zrobią to audytorzy, regulatorzy lub atakujący, podkreślając ryzyko związane z nieustannym monitorowaniem i bezpieczeństwem w dynamicznie rozwijającym się świecie ad tech napędzanym przez AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Wada w aplikacji Cursor pozwala na wykonanie złośliwego kodu przez sklonowane repozytoria

Krytyczna luka w aplikacji Cursor pozwala na wykonanie złośliwego kodu przez otwarcie sklonowanego repozytorium. Problem wciąż nie został załatany.

Aplikacja Cursor dla systemu Windows posiada krytyczną lukę, która umożliwia wykonanie dowolnego kodu po otwarciu złośliwie spreparowanego repozytorium. Jeśli w głównym katalogu projektu znajduje się plik o nazwie ‘git.exe’, Cursor uruchamia go bez ostrzeżenia, nadając atakującemu pełne uprawnienia użytkownika. Problem ten, zgłoszony przez firmę Mindgard, wciąż nie został załatany, a jego mechanizm polega na sposobie wyszukiwania przez aplikację pliku wykonywalnego Git.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Zatrucie paczek npm w projekcie AsyncAPI: dostarczanie złośliwego oprogramowania typu botnet

Zatrucie pakietów npm AsyncAPI dostarcza złośliwe oprogramowanie botnet. Analiza zagrożenia i środki zaradcze.

Cztery zainfekowane pakiety npm z przestrzeni nazw @asyncapi zostały wykorzystane do dystrybucji wieloetapowego ładowacza botnetu, co wykazały analizy niezależnych firm bezpieczeństwa. Złośliwy kod uruchamia się po załadowaniu zainfekowanego modułu przez Node.js, po czym pobiera i wykonuje dalsze etapy malware z sieci IPFS, a ostatecznie ładuje framework Miasma, który umożliwia kradzież danych, rozprzestrzenianie się i utrzymywanie obecności w systemie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Dwie luki zero-day w SonicWall SMA 1000 Exploited, jedna umożliwia wykonanie komend administratora

SonicWall ostrzega przed atakami na urządzenia SMA 1000 wykorzystującymi dwie luki zero-day, w tym jedną umożliwiającą wykonanie komend administratora. Zalecane pilne aktualizacje.

SonicWall ostrzega przed aktywnym wykorzystywaniem dwóch luk typu zero-day w urządzeniach Secure Mobile Access (SMA) serii 1000, z których jedna pozwala na zdalne wykonanie dowolnych komend z uprawnieniami administratora. Pierwsza luka (CVE-2026-15409, CVSS 10.0) to SSRF, a druga (CVE-2026-15410, CVSS 7.2) to podatność na wstrzyknięcie kodu po uwierzytelnieniu w Appliance Management Console (AMC), co pozwala atakującemu na wykonanie komend systemowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Microsoft łata rekordowe 622 luki, w tym dwie zero-day aktywnie wykorzystywane

Microsoft załatał rekordowe 622 luki, w tym dwie zero-day poddawane aktywnym atakom. Dwie luki w SharePoint i Active Directory stanowią wysokie ryzyko.

Microsoft wydał największą jak dotąd paczkę aktualizacji bezpieczeństwa, która usuwa 622 luki, w tym dwie wykorzystywane przez atakujących w momencie wydania. Dwie zidentyfikowane zero-day, CVE-2026-56164 w SharePoint Server i CVE-2026-56155 w Active Directory Federation Services, umożliwiają eskalację uprawnień i stanowią wysokie ryzyko, podczas gdy trzecia luka w BitLocker (CVE-2026-50661) wymaga fizycznego dostępu do urządzenia, a kolejne odkrycie Rapid7 w uwierzytelnianiu JWT (CVE-2026-55040) może prowadzić do zdalnego wykonania kodu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

SAP łata krytyczną lukę w NetWeaver ABAP z oceną CVSS 9.9, grożącą wyciekiem lub modyfikacją danych

SAP naprawia krytyczną lukę w NetWeaver ABAP (CVSS 9.9), która grozi wyciekiem lub modyfikacją danych. Naprawiono też luki w Approuter i Commerce Cloud.

SAP wydało aktualizacje bezpieczeństwa obejmujące krytyczną lukę CVE-2026-44747 (CVSS 9.9) w SAP NetWeaver Application Server ABAP, która umożliwia uwierzytelnionemu atakującemu uzyskanie nieautoryzowanego dostępu do danych, ich modyfikację lub spowodowanie niedostępności systemu poprzez błędy w zarządzaniu pamięcią. Naprawiono również dwie inne krytyczne luki: CVE-2026-27690 (CVSS 9.1) w SAP Approuter, pozwalającą na podszywanie się pod żądania HTTP i ataki DoS, oraz CVE-2026-44761 (CVSS 9.1) w SAP Commerce Cloud, wynikającą z użycia domyślnych danych uwierzytelniających w konfiguracjach OAuth 2.0, co umożliwia nieautoryzowanym atakującym odczyt i modyfikację danych. Zaleca się natychmiastowe wdrożenie poprawek i audyt środowisk produkcyjnych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Badacze: luka w rozszerzeniu Claude for Chrome umożliwia złośliwym wtyczkom odczyt Gmaila

Nowa luka w Claude for Chrome pozwala złośliwym wtyczkom na odczyt Gmaila i innych danych. Ryzyko wzrasta w trybie automatycznym.

Odkryto poważną lukę w rozszerzeniu przeglądarki Claude for Chrome, która pozwala innym, złośliwym wtyczkom na nieautoryzowany dostęp do danych użytkownika, w tym treści e-maili z Gmaila, najnowszego dokumentu Google Docs i wydarzeń z Kalendarza. Problem polega na tym, że mechanizm wyzwalania zadań w Claude nie weryfikuje autentyczności kliknięć, co umożliwia podszywanie się pod użytkownika i uruchamianie zaufanych akcji bez jego wiedzy, zwłaszcza w trybie “Działaj bez pytania”.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

LabubaRAT podszywa się pod oprogramowanie NVIDIA, kontrolując systemy Windows

LabubaRAT, nowy trojan typu RAT podszywający się pod oprogramowanie NVIDIA, infiltruje systemy Windows, oferując pełną kontrolę nad zainfekowanymi hostami.

Odkryto nowe zagrożenie typu RAT o nazwie LabubaRAT, napisane w języku Rust, które podszywa się pod oprogramowanie firmy NVIDIA, aby ukryć swoją obecność w systemach Windows. Trojan ten pozwala atakującym na profilowanie hosta, przechwytywanie zrzutów ekranu, transfer plików oraz przechwytywanie ruchu sieciowego, wykorzystując różne metody komunikacji, w tym tunelowanie DNS.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Wady RabbitMQ mogą wyciekać tajemnice OAuth i narażać metadane kolejki między dzierżawcami

Wady RabbitMQ mogą wyciekać sekrety OAuth i narażać metadane kolejki między dzierżawcami, stwarzając ryzyko przejęcia kontroli nad infrastrukturą.

Odkryto dwie krytyczne luki w zabezpieczeniach RabbitMQ, które umożliwiają nieautoryzowany dostęp do sekretów OAuth oraz podsłuchiwanie danych między dzierżawcami, potencjalnie prowadząc do pełnego przejęcia kontroli nad brokerem wiadomości. Problemy te istniały od początku 2024 roku i zostały załatane w najnowszych wersjach, ale zaleca się rotację sekretów i dodatkowe środki bezpieczeństwa w przypadku dostępności interfejsu zarządzania przez sieć.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

11 starych sterowników UEFI podpisanych przez Microsoft pozwala ominąć Secure Boot

11 starych sterowników UEFI podpisanych przez Microsoft pozwala obejść Secure Boot. Odkryto luki umożliwiające wykonanie złośliwego kodu podczas startu systemu.

Badacze bezpieczeństwa odkryli 11 starych, podpisanych przez Microsoft aplikacji UEFI, które mogą być wykorzystane do obejścia mechanizmu Secure Boot w większości systemów. Atakujący mogą wykonać nieautoryzowany kod podczas rozruchu systemu, umożliwiając wdrożenie złośliwego oprogramowania typu bootkit, nawet gdy zabezpieczenia są aktywne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)