#ai
12 wpisów
Luki w narzędziach AI/ML — przegląd 2026: od MLflow po zatrute pakiety PyPI
Siedem incydentów z pierwszej połowy 2026 pokazuje dwa powtarzalne wzorce ataków na zespoły AI: luki w samych narzędziach i zatrute pakiety w łańcuchu dostaw. Zbieramy je w jednym miejscu — z wnioskami dla polskich zespołów data science.
Luka w picklescan (CVE-2025-71366) pozwala na RCE w projektach AI
Luka w bibliotece picklescan, używanej do skanowania plików w projektach AI, otrzymała ocenę 8.1/10. Umożliwia zdalne wykonanie kodu poprzez zmanipulowany plik pickle, omijając mechanizmy bezpieczeństwa.
NLTK: Luka Path Traversal pozwala na odczyt plików (CVE-2026-54293)
Wykryto lukę w popularnej bibliotece Python NLTK, która umożliwia odczyt dowolnych plików systemowych. Problem dotyczy wersji starszych niż 3.10.0-rc1 i został oznaczony jako CVE-2026-54293.
Jak zainstalować Kanwas: Otwarta tablica dla zespołu i AI krok po kroku
Zbuduj od zera własną, współdzieloną przestrzeń do pracy dla zespołu i asystentów AI. W tym poradniku przeprowadzimy Cię przez instalację Kanwas na własnym serwerze w mniej niż 30 minut, zapewniając pełną kontrolę nad danymi.
Agora Cosmica: Jak uruchomić prywatną bibliotekę AI na własnym komputerze?
Porozmawiaj z 30 postaciami historycznymi bez śledzenia i profilowania. Pokażemy, jak w mniej niż 30 minut uruchomić Agora Cosmica na własnym sprzęcie, gwarantując pełną prywatność rozmów.
Jak transkrybować spotkania na Macu? Poradnik MimicScribe krok po kroku
Masz dość robienia notatek na spotkaniach? MimicScribe zrobi to za Ciebie, lokalnie na Twoim Macu, z zachowaniem prywatności. Pokażemy, jak skonfigurować to narzędzie w 15 minut, by automatycznie tworzyć transkrypcje i listy zadań.
Deepfake: Jak rozpoznać fałszywe filmy i zdjęcia AI? Kompletny przewodnik
W dobie rosnącej popularności sztucznej inteligencji, deepfake'i stają się coraz bardziej wyrafinowane. Ten kompleksowy przewodnik pomoże Ci zrozumieć, czym jest deepfake, jak działa i przede wszystkim – jak go skutecznie rozpoznać, zanim padniesz ofiarą dezinformacji.
CVE-2025-51427: RCE w ModelScope. Zagrożenie dla projektów AI
Luka CVE-2025-51427 w popularnej bibliotece AI ModelScope pozwala na zdalne wykonanie kodu. Polskie zespoły data science powinny zweryfikować używane modele.
Weryfikacja wieku online: analiza metod obejścia i ukrytych celów
Systemy weryfikacji wieku online, wdrażane pod pretekstem ochrony nieletnich, są często trywialne do obejścia. Analizujemy techniczne metody bypassu, od sztucznych wąsów po VPN, i wskazujemy na realne cele tych mechanizmów – deanonimizację użytkowników.
Majowy Patch Tuesday i nowa era łatek. Czy AI zalewa nas lukami?
Majowy Patch Tuesday od Microsoftu przyniósł ponad 100 poprawek, ale to tylko część obrazu. Giganci technologiczni, wspomagani przez AI, publikują rekordowe liczby łatek, zmuszając polskie firmy do redefinicji strategii zarządzania podatnościami.
MCPHub: obejście uwierzytelniania grozi przejęciem kont
W MCPHub poniżej wersji 0.11.0 atakujący mogą wykonywać działania w imieniu innych użytkowników bez logowania.
MLflow: dwie krytyczne luki w parsowaniu modeli
CERT Polska opublikował alert o dwóch podatnościach w MLflow dotyczących wszystkich wersji do 3.10.1.