Alerty
Szybkie ostrzeżenia o aktywnych zagrożeniach. Publikujemy w ciągu 4 godzin od potwierdzenia. Wskaźniki kompromitacji, sygnały ataku, zalecenia, kontakt.
CVE-2026-33824: luka w usłudze IKE w Windows z terminem naprawy do 21 sierpnia
Podwójne zwolnienie pamięci w rozszerzeniu IKE pozwala na zdalne wykonanie kodu bez uwierzytelnienia — ocena 9.8 CVSS, atak przez UDP 500 i 4500. Poprawka istnieje od kwietnia, ale CISA wpisała lukę do katalogu aktywnie wykorzystywanych i wyznaczyła termin usunięcia na 21 sierpnia 2026 roku.
CVE-2026-59310: krytyczna luka w VMware vCenter wykorzystywana w globalnej kampanii
Przejście katalogowe w serwerze syslog pozwala na zdalne wykonanie kodu bez uwierzytelnienia — ocena 9.8 CVSS. Ataki ruszyły pięć dni po ogłoszeniu poprawki, a napastnicy zakładają trwały dostęp przez odwrócone połączenia SSH. CISA wpisała lukę do katalogu aktywnie wykorzystywanych.
CVE-2026-55040: obejście logowania w SharePoint Server jest wykorzystywane w atakach
Luka w walidacji tokenów JWT pozwala nieuwierzytelnionemu napastnikowi podszyć się pod użytkownika, w tym administratora witryny. Ocena 9.1 CVSS, kod dowodowy publiczny od 11 sierpnia, ataki ruszyły w ciągu godzin. CISA dopisała podatność do katalogu aktywnie wykorzystywanych.
Wyciek danych z MyDr: co naprawdę wiadomo o incydencie dotyczącym 19 mln Polaków
Minister cyfryzacji mówi o ponad 2 TB skradzionych danych i blisko 19 mln osób. UODO wszczyna kontrolę, Ministerstwo Zdrowia uspokaja co do usług centralnych, a sama spółka twierdzi, że chodzi o zasoby archiwalne. Rozdzielamy potwierdzone fakty od szacunków.
Luka w popularnej wtyczce WordPress pozwala na przejęcie kontroli nad stroną
Luka CVE-2026-13142 w popularnej wtyczce do logowania bezhasłowego pozwala na przejęcie konta administratora. Problem dotyczy wersji przed 1.4.1 i wymaga natychmiastowej aktualizacji.
Luka w jądrze Linuxa: CVE-2026-63870 zagraża urządzeniom IoT
Załatano lukę w obsłudze sieci 6LoWPAN, która mogła prowadzić do użycia niezainicjalizowanych danych w jądrze Linuxa. Problem dotyczy specyficznych wdrożeń, w tym w polskim sektorze Internetu Rzeczy (IoT).
Linux: Dwa błędy w obsłudze iSCSI prowadzą do zdalnego paraliżu jądra
W jądrze Linuxa załatano dwie luki w module iSCSI, które umożliwiały zdalny atak. Błędy typu double-free i over-read mogły prowadzić do awarii systemów storage w polskich firmach.
Krytyczna luka w VMware Avi Load Balancer (CVE-2026-47865)
Broadcom załatał 7 luk w VMware Avi, w tym krytyczne obejście uwierzytelniania (CVE-2026-47865). Atakujący z dostępem do sieci może przejąć kontrolę nad load balancerem.
CVE-2026-49212: Luka w Symfony UX pozwala na manipulację komponentów
Luka w mechanizmie podpisywania danych w Symfony UX otrzymała ocenę 7.5/10. Umożliwia ponowne użycie podpisanych danych w innym kontekście, co prowadzi do modyfikacji właściwości tylko do odczytu. Problem dotyczy popularnego w Polsce frameworka.
Krytyczna luka w Aimogen Pro. Eskalacja uprawnień w WordPress
Luka CVE-2026-15982 w popularnej wtyczce AI do WordPressa, Aimogen Pro, pozwala na przejęcie kontroli nad stroną. Problem dotyczy wszystkich wersji do 2.8.4 włącznie i nie ma jeszcze oficjalnej łatki.
CVE-2026-23538: Odmowa usługi w Feast Feature Server
Luka w Feast Feature Server pozwala na zdalną odmowę usługi przez nieautoryzowane połączenia WebSocket. Problem dotyczy firm używających platform MLOps.
Krytyczna luka RCE w Metabase (CVE-2026-50148) z oceną CVSS 10.0
Wykryto krytyczną lukę w popularnym narzędziu BI Metabase, pozwalającą na zdalne wykonanie kodu. Problem oznaczony jako CVE-2026-50148 otrzymał maksymalną ocenę 10.0 w skali CVSS.
Luka w SSO Vaultwarden pozwala na przejęcie sesji
Wykryto lukę w mechanizmie SSO serwera Vaultwarden (CVE-2026-47158), która pozwala na uzyskanie dostępu do konta bez uwierzytelnienia. Zalecana jest natychmiastowa aktualizacja do wersji 1.36.0.
CVE-2026-44745: Luka w SAP Approuter pozwala na przejęcie dostępu
Wykryto lukę w komponencie SAP Approuter z oceną 8.1 CVSS. Nieautoryzowany atakujący może uzyskać dostęp do danych firmowych przez spreparowany link, co stanowi ryzyko dla polskich przedsiębiorstw korzystających z systemów SAP.
Krytyczna luka w Microsoft Copilot. Zdalne wykonanie kodu (CVE-2026-48561)
Nowo odkryta luka w Microsoft Copilot z oceną 9.6/10 pozwala na zdalne przejęcie kontroli. Problem dotyczy polskich firm i administracji korzystających z usług Microsoft 365.
Krytyczna luka w sterownikach WAGO używanych w polskim przemyśle
Luka CVE-2026-4769 z oceną 9.8/10 pozwala na pełne przejęcie sterowników WAGO System I/O Field podczas rozruchu. Urządzenia te są powszechnie stosowane w polskiej automatyce przemysłowej i budynkowej.
Krytyczna luka w wtyczce WordPress: darmowy dostęp do płatnych treści
Luka CVE-2026-11964 w popularnej wtyczce WordPress pozwala na aktywację płatnych subskrypcji bez opłaty. Problem dotyczy wersji User Registration & Membership poniżej 5.2.2 i wymaga natychmiastowej aktualizacji.
Luka w Sipeed PicoClaw (CVE-2026-15319) pozwala na ominięcie kontroli dostępu
Wykryto lukę w Sipeed PicoClaw (CVE-2026-15319) pozwalającą na zdalne ominięcie listy dozwolonych adresów IP. Exploit jest publicznie dostępny, a problem dotyczy wersji do 0.2.9.
Luki w Snowflake Terraform Provider. Wymagana pilna aktualizacja
Wersje Snowflake Terraform Provider starsze niż 2.18.0 zawierają luki SQL i DDL injection (CVE-2026-15067). Może to prowadzić do eksfiltracji danych i tworzenia nieautoryzowanych kont. Zalecana jest natychmiastowa, ręczna aktualizacja.
RCE w popularnej wtyczce WordPress. Podatność w Widget Logic Visual
Luka CVE-2026-14158 (CVSS 8.8) w Widget Logic Visual pozwala na zdalne wykonanie kodu. Atakujący z uprawnieniami subskrybenta może przejąć kontrolę nad serwerem.
Krytyczna luka RCE w 9Router (CVE-2026-59800)
Luka w 9Router z oceną CVSS 9.8 pozwala na zdalne wykonanie kodu bez uwierzytelnienia. Zaobserwowano aktywne próby eksploatacji. Aktualizacja jest krytyczna.
Ukryty backdoor w routerach Tenda. CVE-2026-11405 daje pełny dostęp
W co najmniej 5 liniach produktowych routerów Tenda wykryto celowo wbudowany backdoor. Umożliwia on uzyskanie dostępu administracyjnego każdemu, kto zna ukryte hasło, omijając zabezpieczenia ustawione przez użytkownika.
Krytyczna luka w BeyondTrust: obejście logowania w RS i PRA
Wykryto cztery luki w popularnych narzędziach BeyondTrust, w tym krytyczną CVE-2026-40138. Umożliwia ona obejście uwierzytelniania i przejęcie dostępu do urządzeń w polskim biznesie.
Krytyczna luka w Prog Management System (CVE-2026-14808)
Luka CVE-2026-14808 w Prog Management System z oceną CVSS 9.8 pozwala na zdalne przejęcie bazy danych. Analizujemy, co to oznacza dla firm używających niszowego oprogramowania.
CVE-2026-14721: Zdalne przejęcie routerów UTT HiPER 1250GW
Publicznie ujawniono lukę w routerach UTT HiPER 1250GW z oceną CVSS 8.8. Umożliwia zdalne przepełnienie bufora, a exploit jest już dostępny. Dotyczy to małych firm i biur domowych.
Krytyczna luka w Plesk: CVE-2026-48614 pozwala na przejęcie serwera
Luka oznaczona wynikiem 9.9 w skali CVSS pozwala uwierzytelnionemu użytkownikowi na pełną eskalację uprawnień na serwerach z popularnym panelem hostingowym Plesk. Problem dotyczy XML API.
Leantime: Luka CVE-2026-59712 pozwala na wyciek haseł i kluczy 2FA
Luka w popularnym narzędziu open-source do zarządzania projektami Leantime pozwala każdemu uwierzytelnionemu użytkownikowi na pobranie danych logowania wszystkich kont. Dotyczy to także polskich firm korzystających z tego oprogramowania.
Luka w picklescan (CVE-2025-71366) pozwala na RCE w projektach AI
Luka w bibliotece picklescan, używanej do skanowania plików w projektach AI, otrzymała ocenę 8.1/10. Umożliwia zdalne wykonanie kodu poprzez zmanipulowany plik pickle, omijając mechanizmy bezpieczeństwa.
CVE-2026-57273: Luka RCE w oprogramowaniu do monitoringu GeoVision
Wtyczka GeoWebPlayer, używana w systemach monitoringu wizyjnego GeoVision, zawiera lukę z oceną 8.3 CVSS. Umożliwia ona zdalne wykonanie kodu przez przepełnienie bufora.
Krytyczna luka SQL Injection w GeekyBot (CVE-2026-57679)
Wykryto krytyczną lukę SQL Injection w oprogramowaniu GeekyBot do wersji 1.2.5. Umożliwia ona nieautoryzowany dostęp do bazy danych i potencjalne przejęcie kontroli nad aplikacją.
Krytyczna luka RCE w Control Web Panel (CVE-2026-57517)
Luka SQL injection w popularnym panelu hostingowym Control Web Panel pozwala na zdalne wykonanie kodu bez uwierzytelnienia. Problem dotyczy wersji starszych niż 0.9.8.1225.
UltraVNC: Luka CVE-2026-7838 pozwala na zdalne wykonanie kodu
Krytyczna luka w popularnym kliencie zdalnego pulpitu UltraVNC. Błąd typu integer overflow umożliwia zdalne wykonanie kodu na stacji administratora lub pracownika wsparcia technicznego.
CVE-2026-10817: Odczyt pamięci w NetScaler ADC i Gateway. Wymagana aktualizacja.
Sześć nowych luk w NetScaler ADC i Gateway, w tym CVE-2026-10817, umożliwia odczyt pamięci. Problem dotyczy popularnych w polskim biznesie urządzeń i wymaga natychmiastowej aktualizacji.
Luka w Export User Data dla WordPress: od usunięcia plików do RCE
Wtyczka Export User Data dla WordPress w wersjach do 2.2.6 jest podatna na usunięcie plików, co może prowadzić do zdalnego wykonania kodu. Atak wymaga uwierzytelnienia na poziomie subskrybenta i akcji administratora.
SQL Injection w FrontAccounting: ryzyko wycieku danych księgowych
Luka SQL Injection w popularnym, darmowym systemie ERP FrontAccounting pozwala uwierzytelnionym użytkownikom na kradzież danych, w tym hashy haseł. Problem dotyczy wersji starszych niż 2.4.20.
Luka CVE-2026-40521 w FrontAccounting: ryzyko RCE dla polskich MŚP
Luka w oprogramowaniu FrontAccounting z oceną 8.8/10 w skali CVSS pozwala na zdalne wykonanie kodu. Problem dotyczy wersji starszych niż 2.4.20 i wymaga uwierzytelnienia do eksploitacji.
CVE-2026-13486: Krytyczne SQL Injection w systemie planowania zajęć
Publicznie dostępny exploit pozwala na zdalne przejęcie kontroli nad bazą danych w systemie SourceCodester Timetabling System 1.0. Luka otrzymała ocenę 7.3 w skali CVSS.
Luka RCE w Snowflake CLI (CVE-2026-13749). Wymagana ręczna aktualizacja.
Wykryto lukę RCE w Snowflake CLI z oceną CVSS 8.8. Zagraża ona stacjom roboczym deweloperów i systemom CI/CD. Konieczna jest natychmiastowa, ręczna aktualizacja do wersji 3.19.
Luka w O+ Connect (CVE-2026-22078) pozwala na eskalację uprawnień
Nowa luka CVE-2026-22078 z oceną CVSS 7.3 w usłudze O+ Connect umożliwia eskalację uprawnień. Problem wynika z braku uwierzytelniania w komunikacji międzyprocesowej.
Luka w RustDesk: transfer plików daje pełną kontrolę nad pulpitem
Luka CVE-2026-58056 w popularnym narzędziu RustDesk pozwala na przejęcie kontroli nad myszą i klawiaturą, nawet przy uprawnieniach tylko do transferu plików. Problem dotyczy wielu polskich firm i użytkowników indywidualnych.
Luka w YMC Filter dla WordPress: nieautoryzowany odczyt prywatnych treści
Luka CVE-2026-10823 w popularnej wtyczce YMC Filter pozwala na odczyt prywatnych postów w WordPress. Problem dotyczy wersji starszych niż 3.11.3.
Krytyczna luka SQL Injection w Real Estate 7 (CVE-2026-54827)
Wykryto krytyczną lukę (CVSS 9.3) w oprogramowaniu Real Estate 7. Umożliwia ona nieautoryzowane przejęcie bazy danych. Polskie firmy z branży nieruchomości powinny zweryfikować swoje systemy.
CVE-2026-9072: RCE i DoS w serwerach IBM WebSphere
Dwie popularne platformy serwerowe IBM są podatne na zdalne wykonanie kodu i odmowę usługi. Luka CVE-2026-9072 dotyczy specyficznej konfiguracji z komponentem WebSphere WebServer Plug-in.
Luka w MISP (CVE-2026-56424) pozwala na manipulację danymi wywiadowczymi
Wykryto serię błędów w MISP, platformie do wymiany danych o zagrożeniach. Uwierzytelniony użytkownik o niskich uprawnieniach może modyfikować lub usuwać dane należące do innych organizacji.
SQL Injection w Apache NiFi (CVE-2026-44913): Alert dla polskich firm
Luka CVE-2026-44913 w Apache NiFi pozwala na wstrzyknięcie SQL przez procesor CaptureChangeMySQL. Dotyczy to wersji od 1.2.0 do 2.9.0. Rekomendowana jest pilna aktualizacja.
Luka w Starlette (CVE-2026-54283) pozwala na DoS. Sprawdź swoje aplikacje Python.
Luka o powadze 7.5/10 w popularnym frameworku Starlette pozwala na atak typu Denial of Service. Problem dotyczy wielu aplikacji Python, w tym tych opartych o FastAPI, używanych w polskim sektorze technologicznym.
CVE-2026-54283: Luka DoS w Starlette, fundamencie popularnych frameworków
Luka w Starlette, oceniona na 7.5/10, pozwala na atak Denial of Service przez ominięcie limitów formularzy. Problem dotyczy popularnych frameworków, w tym FastAPI, używanych przez polskie firmy.
Krytyczna luka RCE w aplikacji SiYuan przez marketplace
Luka CVE-2026-56395 w aplikacji do notatek SiYuan pozwala na zdalne wykonanie kodu. Wystarczy, że użytkownik otworzy wbudowany marketplace z dodatkami, aby narazić system na przejęcie.
CVE-2026-56382: RCE w Craft CMS, ryzyko dla polskich agencji
Luka RCE w Craft CMS (CVSS 7.2) pozwala uwierzytelnionemu adminowi na wykonanie kodu. Dotyczy to wersji 5.5.0-5.9.13. Rekomendujemy pilną aktualizację.
Krytyczna luka w Crawl4AI (CVE-2026-56265): ryzyko dla projektów AI
Luka z oceną CVSS 9.8 w narzędziu Crawl4AI pozwala na pełne przejęcie konta. Problem wynika z zakodowanego na stałe klucza JWT i stanowi przestrogę dla polskich zespołów deweloperskich.
NLTK: Luka Path Traversal pozwala na odczyt plików (CVE-2026-54293)
Wykryto lukę w popularnej bibliotece Python NLTK, która umożliwia odczyt dowolnych plików systemowych. Problem dotyczy wersji starszych niż 3.10.0-rc1 i został oznaczony jako CVE-2026-54293.
Luka RCE w rozszerzeniu VS Code dla Angulara (CVE-2026-50178)
Zdalne wykonanie kodu możliwe w popularnym rozszerzeniu Angular Language Service dla VS Code. Podatność CVE-2026-50178 pozwala na przejęcie kontroli nad maszyną dewelopera przez spreparowany komentarz w kodzie. Aktualizacja jest dostępna.
Luka RCE w IBM WebSphere: alert dla polskiego sektora enterprise
Podatność o ocenie 7.5 CVSS w IBM WebSphere Application Server pozwala na zdalne wykonanie kodu. Problem dotyczy wtyczki serwera WWW i wymaga pilnej weryfikacji w dużych organizacjach.
Krytyczna luka w Cap-go: obejście OTP i przejęcie konta
Luka o krytyczności 9.3 w Cap-go pozwala na obejście weryfikacji jednorazowym kodem (OTP) i przejęcie konta użytkownika. Problem dotyczy wersji starszych niż 12.128.2. Nie ma jeszcze oficjalnej łatki.
Luka w Microsoft 365 Copilot pozwala na eskalację uprawnień (CVE-2026-47645)
Wykryto lukę typu open redirect w Microsoft 365 Copilot, która może umożliwić eskalację uprawnień w sieci firmowej. Microsoft udostępnił poprawkę w ramach czerwcowego Patch Tuesday.
Krytyczna luka w Apache APISIX (CVE-2026-44087) pozwala ominąć logowanie
Luka z oceną 9.1 w skali CVSS w popularnym API gateway Apache APISIX umożliwia fałszowanie tożsamości. Dotyczy to wersji od 2.3 do 3.16.0. Rekomendujemy pilną aktualizację.
CVE-2026-39998: Luka w Apache APISIX pozwala na fałszowanie tożsamości
Wykryto lukę w bramce API Apache APISIX z oceną CVSS 8.8. Błąd w wersjach do 3.16.0 może pozwolić na ominięcie uwierzytelniania poprzez manipulację nagłówkami. Zalecana jest natychmiastowa aktualizacja.
Krytyczna luka w MySQL Shell (CVE-2026-46850) z oceną CVSS 9.9
Luka CVE-2026-46850 w rozszerzeniu MySQL Shell do VS Code otrzymała ocenę 9.9/10. Pozwala na przejęcie kontroli przez atakującego z niskimi uprawnieniami.
Krytyczna luka w Oracle WebLogic Server (CVE-2026-35301, CVSS 10.0)
Luka CVE-2026-35301 w Oracle WebLogic Server otrzymała maksymalną ocenę 10.0. Umożliwia zdalne przejęcie serwera bez uwierzytelnienia i wymaga natychmiastowej reakcji administratorów.
Krytyczna luka w Kids Online Store: RCE przez upload plików (CVE-2026-40750)
Luka CVE-2026-40750 z oceną 9.9/10 pozwala na przejęcie serwera w skrypcie sklepu Kids Online Store. Dotyczy to wszystkich wersji do 0.8.9 i nie wymaga uwierzytelnienia od atakującego.
CVE-2024-24909: RCE w integracji Dell z Windows Admin Center
Luka o wysokiej ważności (CVSS 8.8) w oprogramowaniu Dell OpenManage Integration. Uwierzytelniony użytkownik może zdalnie wykonać kod i przejąć kontrolę nad zarządzanymi systemami.
CVE-2026-1220: Pilna aktualizacja Chrome, luka dotyczy też Edge i Opery
Google wydało pozaplanową aktualizację dla Chrome, łatającą lukę CVE-2026-1220 w silniku V8. Problem dotyczy wszystkich przeglądarek opartych na Chromium, co wymaga natychmiastowej reakcji od polskich użytkowników i firm.
Krytyczna luka DoS w Erlang/OTP zagraża systemom wysokiej dostępności
Luka CVE-2026-49759 z oceną CVSS 8.2 może pozwolić na zdalne wywołanie awarii w aplikacjach opartych o Erlang/OTP. Dotyczy to m.in. systemów telekomunikacyjnych, komunikatorów i rozwiązań fintech w Polsce.
Luka w Ivanti EPMM (CVE-2026-10727) pozwala na przejęcie serwera
Nowa luka w Ivanti EPMM z oceną CVSS 7.2 pozwala uwierzytelnionym atakującym na zdalne wykonanie kodu z uprawnieniami roota. Polskie firmy powinny zweryfikować swoje systemy zarządzania urządzeniami.
Luka w Azure Kubernetes Service: Lokalne wykonanie kodu (CVE-2026-32193)
Microsoft załatał lukę typu path traversal w Azure Kubernetes Service. Podatność oznaczona jako CVE-2026-32193 i oceniona na 8.8/10 w skali CVSS pozwala autoryzowanemu atakującemu na lokalne wykonanie kodu.
Luka w samlify (CVE-2026-46490): Eskalacja uprawnień w systemach SSO Node.js
Wykryto lukę w popularnej bibliotece `samlify` do obsługi SAML. Umożliwia ona eskalację uprawnień przez wstrzyknięcie XML, co stanowi ryzyko dla polskich firm używających Node.js do uwierzytelniania.
SQL Injection w systemie CodeAstro Student Attendance. Publiczny exploit.
Wykryto podatność SQL Injection w systemie do zarządzania frekwencją studentów. Publicznie dostępny exploit stwarza ryzyko wycieku danych w polskich placówkach edukacyjnych.
Check Point: Luka CVE-2026-50752 w IKEv1 zagraża tunelom VPN
Luka w przestarzałym protokole IKEv1 w produktach Check Point może pozwolić na przechwycenie ruchu VPN. Problem oznaczony jako CVE-2026-50752 otrzymał ocenę 7.4 CVSS i dotyczy połączeń site-to-site.
Luka RCE we wtyczce WordPress Augmented-Reality (CVE-2023-54350)
Luka CVE-2023-54350 z oceną CVSS 7.5 pozwala na zdalne wykonanie kodu we wtyczce Augmented-Reality dla WordPress. Nieautoryzowany atakujący może przejąć kontrolę nad serwerem, wgrywając własne pliki PHP.
CVE-2026-11435: Zdalne wykonanie zapytań SQL w Jinher OA
Ujawniono lukę SQL Injection w Jinher OA 1.0, pozwalającą na zdalny atak. Producent nie opublikował poprawki, a kod exploita jest publicznie dostępny.
Krytyczna luka RCE w motywie WordPress Seotheme (CVE-2023-54352)
Luka w popularnym motywie WordPress Seotheme otrzymała wysoką ocenę 9.8/10. Pozwala na zdalne wykonanie kodu bez uwierzytelnienia, co może umożliwić pełne przejęcie serwera. Problem dotyczy wielu polskich stron firmowych i blogów.
Krytyczna luka w guardrails-ai: złośliwy pakiet w PyPI kradł klucze API
Zidentyfikowano krytyczną lukę CVE-2026-45758 (CVSS 9.6) w pakiecie Pythona guardrails-ai. Złośliwa wersja 0.10.1, dostępna przez dwie godziny, mogła prowadzić do kradzieży poświadczeń deweloperskich.
Luka SQL Injection w popularnej wtyczce WordPress Google Review Slider
Wtyczka Google Review Slider w wersji 6.1 jest podatna na atak SQL injection. Luka oznaczona jako CVE-2019-25745 pozwala na nieautoryzowane wyciągnięcie danych z bazy strony.
SolarWinds Serv-U: Luka DoS aktywnie wykorzystywana. Alert CVE-2026-28318
Luka CVE-2026-28318 w SolarWinds Serv-U pozwala na zdalne wywołanie awarii usługi. CISA potwierdza aktywne ataki i dodaje ją do katalogu KEV, co wymaga pilnej reakcji.
CVE-2026-3820: Luka w serwerach Supermicro pozwala na zdalne przejęcie
Luka w kontrolerach BMC serwerów Supermicro pozwala na zdalne wykonanie kodu. Problem dotyczy popularnego sprzętu, również w polskich centrach danych, i otrzymał ocenę 7.2 w skali CVSS.
CVE-2026-0611: Krytyczna luka RCE w oprogramowaniu medycznym Sentinel
Luka w Spacelabs Sentinel z oceną CVSS 9.8 pozwala na zdalne wykonanie kodu. Problem dotyczy niestandardowych konfiguracji sieciowych, ale stanowi wzór ryzyka dla polskiego sektora zdrowia.
Luka w Bitdefender Napoca. Analiza CVE-2026-10047
Wycofany hiperwizor Bitdefender Napoca zawiera lukę pozwalającą na atak z maszyny wirtualnej. Analizujemy CVE-2026-10047 jako studium przypadku zarządzania oprogramowaniem EOL w polskich firmach.
CVE-2026-42252: Błąd w dokumentacji Airflow prowadzi do wykonania kodu
Luka CVE-2026-42252 w Apache Airflow, z oceną 9.1 CVSS, wynika z niebezpiecznego przykładu w oficjalnej dokumentacji. Jego skopiowanie może pozwolić uwierzytelnionemu użytkownikowi na zdalne wykonanie kodu.
CVE-2026-45505: Krytyczna luka RCE w Apache ActiveMQ
Nowa luka w Apache ActiveMQ omija wcześniejsze poprawki, pozwalając uwierzytelnionemu atakującemu na zdalne wykonanie kodu. Problem dotyczy popularnych w Polsce systemów kolejkowych.
CVE-2026-10184: SQL Injection w systemie danych medycznych
Publicznie dostępny exploit pozwala na zdalne wstrzyknięcie SQL w systemie do zarządzania danymi pacjentów. Analizujemy wektor i implikacje dla polskich podmiotów medycznych.
Luka SQLi w systemie medycznym. Publiczny exploit zagraża danym pacjentów
Luka o powadze 7.3/10 w systemie do zarządzania danymi pacjentów pozwala na zdalne przejęcie bazy danych. Dostępny jest publiczny kod ataku, co zwiększa ryzyko dla placówek medycznych.
RCE w popularnej wtyczce WordPress Spectra. Brak łatki.
Wtyczka Spectra dla WordPress ma krytyczną lukę RCE. Uwierzytelniony użytkownik może przejąć serwer. Brak oficjalnej łatki, zalecamy natychmiastowy audyt uprawnień.
Luka w Apache MINA SSHD (CVE-2026-48827) pozwala na odczyt plików
Wykryto lukę path traversal w popularnej bibliotece Java do obsługi SSH. Umożliwia ona uwierzytelnionym użytkownikom dostęp do repozytoriów Git poza wyznaczonym katalogiem, stwarzając ryzyko wycieku kodu źródłowego.
Krytyczna luka w diodach danych Waterfall. RCE bez uwierzytelnienia
Luka CVE-2025-41274 w diodach danych Waterfall WF-500 uzyskała ocenę 9.8/10. Umożliwia zdalne wykonanie kodu i stanowi ryzyko dla systemów kontroli przemysłowej (OT/ICS).
Krytyczna luka w bramach Waterfall WF-500: Zdalne przejęcie kontroli
Luka z oceną 9.8 CVSS w popularnych bramach przemysłowych Waterfall WF-500 pozwala na pełne przejęcie kontroli bez uwierzytelniania. Problem dotyczy polskiego sektora energetycznego i infrastruktury krytycznej.
Krytyczna luka w Entra ID (CVE-2026-42901): Eskalacja do admina
Luka z oceną CVSS 10.0 w Microsoft Entra ID umożliwia zdalną eskalację uprawnień. Atakujący może przejąć kontrolę nad infrastrukturą chmurową firmy bez uwierzytelnienia.
Krytyczna luka RCE w Azure Orbital Spatio (CVE-2026-40412)
Microsoft załatał krytyczną lukę RCE w usłudze Azure Orbital Spatio, ocenioną na 10.0 w skali CVSS. Atak nie wymagał uwierzytelnienia i mógł prowadzić do pełnego przejęcia systemu.
Krytyczna luka RCE w routerze Totolink A8000RU (CVE-2026-9454)
Luka o krytyczności 9.8/10 w routerze Totolink A8000RU pozwala na zdalne wykonanie kodu. Publicznie dostępny exploit zwiększa ryzyko przejęcia urządzenia.
CVE-2026-48172: Aktywny atak na serwery z cPanel i LiteSpeed w Polsce
Krytyczna luka w popularnej wtyczce LiteSpeed do cPanel pozwala na przejęcie serwera. Problem dotyczy wielu polskich firm hostingowych i jest aktywnie wykorzystywany.
Luka w Chrome (CVE-2026-9120) pozwala na zdalne wykonanie kodu
Krytyczna luka w Google Chrome umożliwia przejęcie kontroli nad przeglądarką po wejściu na spreparowaną stronę. Aktualizacja jest dostępna i konieczna do instalacji.
CVE-2026-8632: Eskalacja uprawnień w sterownikach HP dla Linuksa
Luka w sterownikach HP dla Linuksa (HPLIP) pozwala na eskalację uprawnień. Problem dotyczy wersji poniżej 3.26.4 i nie ma jeszcze oficjalnej łatki.
Krytyczna luka w Thunderbird: CVE-2026-8973 pozwala na zdalne wykonanie kodu
Wykryto krytyczną lukę w kliencie poczty Thunderbird, ocenioną na 9.8 w skali CVSS. Błąd umożliwia zdalne wykonanie kodu bez interakcji użytkownika. Zalecamy natychmiastową aktualizację.
CVE-2025-51427: RCE w ModelScope. Zagrożenie dla projektów AI
Luka CVE-2025-51427 w popularnej bibliotece AI ModelScope pozwala na zdalne wykonanie kodu. Polskie zespoły data science powinny zweryfikować używane modele.
Apache Camel: Krytyczna luka CVE-2026-47323 pozwala na RCE
Luka w Apache Camel z oceną 9.8 CVSS pozwala na zdalne wykonanie kodu. Problem dotyczy popularnych komponentów CXF i Knative. Aktualizacja jest krytyczna.
Joplin: Luka Path Traversal (CVE-2026-22810) pozwala nadpisać pliki
Luka w popularnej aplikacji do notatek Joplin pozwala na nadpisanie dowolnych plików na dysku po zaimportowaniu złośliwego pliku .one. Problem dotyczy wersji starszych niż 3.5.7.
Krytyczna luka w starej wtyczce WordPress. Analiza CVE-2018-25335
Luka w zapomnianej wtyczce Peugeot Music 1.0 z oceną CVSS 9.8 pozwala na zdalne wykonanie kodu. Analizujemy ten przypadek jako przestrogę dla polskich firm używających niestandardowych, nieaudytowanych dodatków do WordPressa.
Luka SQL Injection w turbinach Nordex: Ryzyko dla energetyki wiatrowej
Krytyczna luka SQL injection (CVSS 8.2) w serwerze webowym popularnych turbin wiatrowych Nordex N149/4.0-4.5 pozwala na zdalne ominięcie logowania i wykonanie dowolnych zapytań do bazy danych.
Luka RCE w Microsoft Edge (CVE-2026-45495) – pilna aktualizacja
Wykryto lukę w Microsoft Edge z wynikiem CVSS 8.8, która pozwala na zdalne wykonanie kodu. Microsoft opublikował poprawkę. Aktualizacja jest krytyczna dla polskich firm i administracji.
SQL Injection w SOGo (CVE-2026-8851) pozwala na wyciek danych
Luka SQL Injection w serwerze pocztowym SOGo (CVE-2026-8851) pozwala uwierzytelnionym użytkownikom na ekstrakcję dowolnych danych z bazy. Problem dotyczy wersji 5.12.7 i starszych. Nie ma jeszcze oficjalnej łatki.
PostgreSQL: Luka SQL Injection (CVE-2026-6476) w wersjach 17 i 18
Wykryto lukę SQL injection w PostgreSQL pozwalającą na eskalację uprawnień do poziomu superużytkownika. Problem dotyczy wersji 17 i 18. Rekomendowana jest natychmiastowa aktualizacja.
CVE-2026-6637: Luka w PostgreSQL pozwala na wykonanie kodu
Wykryto 11 luk w PostgreSQL, w tym krytyczną CVE-2026-6637. Umożliwia ona nieuprzywilejowanemu użytkownikowi bazy danych wykonanie dowolnego kodu na serwerze. Dostępne są aktualizacje.
CVE-2026-8295: Integer Overflow w bibliotece simdjson, polski wkład w odkrycie
Ujawniono podatność w popularnej bibliotece simdjson, która może prowadzić do ujawnienia informacji. Zgłoszenia dokonali polscy badacze, a proces koordynował CERT Polska.
CVE-2025-8890: Wstrzyknięcie poleceń w routerach SDMC NE6037
Podatność w routerach SDMC NE6037 pozwala na wykonanie kodu po zalogowaniu. Luka została zgłoszona przez polskiego badacza, a aktualizacja jest krytyczna.
SQL Injection w Simple.ERP (CVE-2026-1198): Alert dla polskich firm
Wykryto podatność SQL Injection w popularnym polskim systemie ERP. Problem dotyczy wszystkich wersji Simple.ERP poniżej 6.30@A04.4_u06 i wymaga natychmiastowej aktualizacji.
CVE-2025-12465: Blind SQL Injection w systemie QuickCMS
W popularnym systemie CMS QuickCMS w wersji 6.8 wykryto podatność CVE-2025-12465. Umożliwia ona ataki typu Blind SQL Injection, a producent nie dostarczył łatki.
CVE-2025-10910: Zdalne przejęcie kontroli nad urządzeniami Govee w Polsce
Wykryto lukę w popularnych urządzeniach IoT marki Govee, która pozwala na zdalne przejęcie kontroli. Proces ujawnienia koordynował CERT Polska. Producent wydał poprawki.
Luka w mObywatel na iOS (CVE-2025-11598) ujawnia dane w App Switcher
W aplikacji mObywatel na iOS zidentyfikowano lukę CVE-2025-11598. Umożliwia ona podgląd danych osobowych w przełączniku aplikacji, nawet po wylogowaniu. Zalecana jest natychmiastowa aktualizacja do wersji 4.71.0.
Claw Chain: 4 luki w OpenClaw pozwalają na przejęcie kontroli
Ujawniono łańcuch czterech podatności w platformie OpenClaw, pozwalający na kradzież danych i instalację backdoorów. Zalecamy natychmiastową aktualizację do wersji 2026.4.22.
Weryfikacja wieku online: analiza metod obejścia i ukrytych celów
Systemy weryfikacji wieku online, wdrażane pod pretekstem ochrony nieletnich, są często trywialne do obejścia. Analizujemy techniczne metody bypassu, od sztucznych wąsów po VPN, i wskazujemy na realne cele tych mechanizmów – deanonimizację użytkowników.
WEBCON BPS: Podatność XSS (CVE-2026-1630) w popularnym polskim systemie
W popularnym polskim systemie do zarządzania procesami WEBCON BPS wykryto podatność XSS. Umożliwia ona przejęcie sesji zalogowanego użytkownika po kliknięciu w spreparowany link. Zalecamy pilną aktualizację.
Alert: Luka XSS w Verint Verba zagraża danym administratorów (CVE-2026-21730)
Nieuwierzytelniony atakujący może przejąć sesję administratora w popularnym systemie do rejestracji interakcji Verint Verba. Podatność typu Stored XSS jest trywialna do wykorzystania. Rekomendujemy natychmiastową aktualizację.
Atak na platformę Canvas: dane milionów studentów zagrożone
Grupa ShinyHunters skompromitowała platformę edukacyjną Canvas, zakłócając zajęcia i grożąc wyciekiem danych 275 milionów użytkowników. Właściciel platformy, Instructure, potwierdził incydent i czasowo wyłączył usługę.
Krytyczne luki w DHTMLX: RCE i odczyt plików. Alert dla polskich firm
Trzy podatności w popularnych komponentach DHTMLX, w tym jedna umożliwiająca zdalne wykonanie kodu (RCE). Polskie firmy używające Diagram, Gantt lub Scheduler muszą pilnie zaktualizować oprogramowanie.
Krytyczne luki w Comarch ERP Optima: ryzyko przejęcia danych w polskich firmach
Wykryto dwie podatności w popularnym polskim systemie ERP, umożliwiające eskalację uprawnień i zdalne wykonanie kodu. Producent opublikował krytyczną aktualizację. Zalecamy natychmiastowe działanie.
Krytyczna luka RCE w SzafirHost od KIR (CVE-2026-44088). Wymagana aktualizacja.
W oprogramowaniu SzafirHost od Krajowej Izby Rozliczeniowej wykryto krytyczną podatność CVE-2026-44088. Umożliwia zdalne wykonanie kodu i wymaga natychmiastowej aktualizacji do wersji 1.2.1.
PyTorch Lightning na PyPI zainfekowany kradzieżą poświadczeń — co zrobić teraz
Złośliwa wersja popularnego frameworka do sztucznej inteligencji trafiła na PyPI. Malware kradnie klucze API, tokeny GitHub i dane z przeglądarek. Jeśli zainstalowałeś wersję 2.6.2 lub 2.6.3 — działaj natychmiast.
Canvas padł. 275 mln danych ze szkół na całym świecie w rękach ShinyHunters
Instructure potwierdził wyciek danych z systemu Canvas, platformy edukacyjnej używanej przez prawie 9000 szkół. Hakerzy twierdzą, że ukradli dane 275 milionów osób — studentów, nauczycieli i personelu. Polskie szkoły mogą być dotknięte.
Amazon SES jako broń phishingowa. Wyciekłe klucze AWS zalewają polskie skrzynki
Atakujący masowo wykorzystują Amazon Simple Email Service (SES) do wysyłania phishingowych e-maili, które omijają standardowe filtry bezpieczeństwa. Przyczyna: tysiące wyciekniętych AWS credentials na publicznych repozytoriach i backupach.
Aktualizacja Windows z kwietnia 2026 blokuje kopie zapasowe. Co zrobić?
Microsoft celowo zablokował sterownik psmounterex.sys w aktualizacji KB5083769, aby chronić przed luką bezpieczeństwa. Problem: aplikacje backup firm trzecich (Acronis, NinjaOne, Macrium) przestały działać. Oto co musisz wiedzieć.
Copy Fail: luka w Linuksie pozwala na przejęcie root. CISA potwierdza aktywne ataki
Luka w jądrze Linuksa pozwala każdemu użytkownikowi bez uprawnień na uzyskanie dostępu root. CISA dodała ją do katalogu aktywnie wykorzystywanych zagrożeń. Exploit działa na wszystkich głównych dystrybucjach od 2017 roku.
Krytyczna luka w bramkach Modbus 3onedata — root shell dla uwierzytelnionych użytkowników
CERT Polska opublikował alert o podatności CVE-2025-13605 w bramkach Modbus 3onedata GW1101-1D(RS-485)-TB-P. Luka pozwala uwierzytelnionym użytkownikom na wykonanie dowolnych poleceń z uprawnieniami root. Dotyczy wszystkich wersji firmware'u poniżej 3.0.59B2024080600R4353.
CVE-2026-41940: krytyczna luka w cPanel masowo exploitowana przez ransomware Sorry
Luka w panelu kontroli cPanel pozwala atakującym na obejście logowania bez żadnych poświadczeń. Od lutego tego roku exploitacja trwa na masową skalę — co najmniej 44 000 serwerów padło ofiarą ransomware'u Sorry, który szyfruje dane kluczem niemożliwym do odzyskania.
FEMITBOT: Telegram Mini Aplikacje jako narzędzie do scamów kryptowalutowych i malware'u
Badacze odkryli operację FEMITBOT wykorzystującą wbudowane Mini Aplikacje Telegramu do prowadzenia przekonujących scamów kryptowalutowych, podszywania się pod globalne marki i dystrybucji złośliwego oprogramowania na Androida. Polska firmy i użytkownicy są w zasięgu tych kampanii.
mObywatel na iOS: dane osobowe widoczne w App Switcher. Aktualizuj do 4.71.0
W aplikacji mObywatel na iOS poniżej wersji 4.71.0 osoba z fizycznym dostępem do urządzenia może podejrzeć dane osobowe właściciela konta poprzez przełącznik aplikacji. Podatność została już naprawiona.
NGate atakuje polskie banki
CERT Polska ostrzega przed kampanią złośliwego oprogramowania NGate wymierzoną w użytkowników polskich banków.
Trzy krytyczne luki w Hydrosystem Control System — aktualizuj do 9.8.5
Oprogramowanie Hydrosystem Control System zawiera trzy podatności umożliwiające wyciek danych uwierzytelniających, nieautoryzowany dostęp i wstrzyknięcie kodu SQL. Rekomendowana pilna aktualizacja do wersji 9.8.5.
Ollama na Windows: dwie krytyczne luki w aktualizacjach
CERT Polska opublikował alert o dwóch poważnych podatnościach w Ollama na Windows, które pozwalają atakującemu zainstalować złośliwy kod poprzez zainfekowany proces aktualizacji. Rekomendowana natychmiastowa aktualizacja.
GREENmod: SSRF w oprogramowaniu Nomios Poland wymaga pilnej aktualizacji
Polska firma Nomios Poland wydała patch dla podatności SSRF w GREENmod. Luka pozwala na przesłanie złośliwych plików bez uwierzytelniania — rekomendujemy pilną aktualizację do wersji 2.8.33.
LEX Baza Dokumentów: XSS w ciasteczku zagrażał użytkownikom
Wolters Kluwer Polska wydała poprawkę do LEX Baza Dokumentów usuwającą podatność umożliwiającą wykonanie kodu JavaScript w przeglądarce użytkownika .
ConsentFix v3: zautomatyzowany phishing OAuth omija MFA
Nowa technika ataku krąży na forach hakerskich i celuje w Azure. Nie wymaga kradzieży hasła ani złamania uwierzytelniania dwuetapowego — wystarczy klik w spreparowany link, by atakujący przejął token OAuth.
Bludit: XSS w tagach artykułów grozi przejęciem konta
W oprogramowaniu Bludit wykryto podatność umożliwiającą uwierzytelnionym użytkownikom wstrzyknięcie złośliwego kodu JavaScript.
MCPHub: obejście uwierzytelniania grozi przejęciem kont
W MCPHub poniżej wersji 0.11.0 atakujący mogą wykonywać działania w imieniu innych użytkowników bez logowania.
PAC4J: dwie krytyczne luki w bibliotece uwierzytelniania
CERT Polska opublikował informacje o dwóch podatnościach w popularnej bibliotece PAC4J: ataku CSRF umożliwiającym zmianę haseł oraz luce LDAP Injection. Rekomendowana aktualizacja do wersji naprawionej.
Negocjator ransomware pracował dla gangu. Lekcja dla polskich firm
Były negocjator ds. ransomware przyznał się do winy za pracę jako szpieg dla gangu ALPHV/BlackCat .
MLflow: dwie krytyczne luki w parsowaniu modeli
CERT Polska opublikował alert o dwóch podatnościach w MLflow dotyczących wszystkich wersji do 3.10.1.
Brazylijska firma ochrony przed DDoS zamieniła się w bazę dla botneta
Firma specjalizująca się w mitygacji ataków DDoS stała się narzędziem w rękach atakujących. Dostęp root do infrastruktury pozwolił na budowę botneta Mirai atakującego brazylijskich operatorów ISP.
AccountDumpling: 30 tys. kont Facebook skradzione
Wietnamska grupa wykorzystała usługę Google AppSheet jako przekaźnik phishingowy, aby rozpowszechniać fałszywe e-maile podające się za Meta Support.