#bezpieczeństwo
39 wpisów
Luka w jądrze Linuxa: CVE-2026-63870 zagraża urządzeniom IoT
Załatano lukę w obsłudze sieci 6LoWPAN, która mogła prowadzić do użycia niezainicjalizowanych danych w jądrze Linuxa. Problem dotyczy specyficznych wdrożeń, w tym w polskim sektorze Internetu Rzeczy (IoT).
Krytyczna luka w VMware Avi Load Balancer (CVE-2026-47865)
Broadcom załatał 7 luk w VMware Avi, w tym krytyczne obejście uwierzytelniania (CVE-2026-47865). Atakujący z dostępem do sieci może przejąć kontrolę nad load balancerem.
CVE-2026-49212: Luka w Symfony UX pozwala na manipulację komponentów
Luka w mechanizmie podpisywania danych w Symfony UX otrzymała ocenę 7.5/10. Umożliwia ponowne użycie podpisanych danych w innym kontekście, co prowadzi do modyfikacji właściwości tylko do odczytu. Problem dotyczy popularnego w Polsce frameworka.
Krytyczna luka RCE w Metabase (CVE-2026-50148) z oceną CVSS 10.0
Wykryto krytyczną lukę w popularnym narzędziu BI Metabase, pozwalającą na zdalne wykonanie kodu. Problem oznaczony jako CVE-2026-50148 otrzymał maksymalną ocenę 10.0 w skali CVSS.
Jak sprawdzić zależności projektu pod kątem luk? Poradnik deptrust
Masz pewność, że kod, z którego korzystasz, jest bezpieczny? W 15 minut nauczymy Cię używać deptrust — darmowego narzędzia, które skanuje zależności Twojego projektu w poszukiwaniu znanych luk i podatności.
Luki w Snowflake Terraform Provider. Wymagana pilna aktualizacja
Wersje Snowflake Terraform Provider starsze niż 2.18.0 zawierają luki SQL i DDL injection (CVE-2026-15067). Może to prowadzić do eksfiltracji danych i tworzenia nieautoryzowanych kont. Zalecana jest natychmiastowa, ręczna aktualizacja.
Luka CVE-2026-40521 w FrontAccounting: ryzyko RCE dla polskich MŚP
Luka w oprogramowaniu FrontAccounting z oceną 8.8/10 w skali CVSS pozwala na zdalne wykonanie kodu. Problem dotyczy wersji starszych niż 2.4.20 i wymaga uwierzytelnienia do eksploitacji.
Luka w RustDesk: transfer plików daje pełną kontrolę nad pulpitem
Luka CVE-2026-58056 w popularnym narzędziu RustDesk pozwala na przejęcie kontroli nad myszą i klawiaturą, nawet przy uprawnieniach tylko do transferu plików. Problem dotyczy wielu polskich firm i użytkowników indywidualnych.
Luka w Starlette (CVE-2026-54283) pozwala na DoS. Sprawdź swoje aplikacje Python.
Luka o powadze 7.5/10 w popularnym frameworku Starlette pozwala na atak typu Denial of Service. Problem dotyczy wielu aplikacji Python, w tym tych opartych o FastAPI, używanych w polskim sektorze technologicznym.
CVE-2026-54283: Luka DoS w Starlette, fundamencie popularnych frameworków
Luka w Starlette, oceniona na 7.5/10, pozwala na atak Denial of Service przez ominięcie limitów formularzy. Problem dotyczy popularnych frameworków, w tym FastAPI, używanych przez polskie firmy.
Krytyczna luka w Crawl4AI (CVE-2026-56265): ryzyko dla projektów AI
Luka z oceną CVSS 9.8 w narzędziu Crawl4AI pozwala na pełne przejęcie konta. Problem wynika z zakodowanego na stałe klucza JWT i stanowi przestrogę dla polskich zespołów deweloperskich.
Luka RCE w rozszerzeniu VS Code dla Angulara (CVE-2026-50178)
Zdalne wykonanie kodu możliwe w popularnym rozszerzeniu Angular Language Service dla VS Code. Podatność CVE-2026-50178 pozwala na przejęcie kontroli nad maszyną dewelopera przez spreparowany komentarz w kodzie. Aktualizacja jest dostępna.
Krytyczna luka w MySQL Shell (CVE-2026-46850) z oceną CVSS 9.9
Luka CVE-2026-46850 w rozszerzeniu MySQL Shell do VS Code otrzymała ocenę 9.9/10. Pozwala na przejęcie kontroli przez atakującego z niskimi uprawnieniami.
Krytyczna luka w Oracle WebLogic Server (CVE-2026-35301, CVSS 10.0)
Luka CVE-2026-35301 w Oracle WebLogic Server otrzymała maksymalną ocenę 10.0. Umożliwia zdalne przejęcie serwera bez uwierzytelnienia i wymaga natychmiastowej reakcji administratorów.
Biały wywiad (OSINT): Przewodnik po 100+ darmowych narzędziach do analizy
Zacznij przygodę z białym wywiadem. Pokażemy, gdzie znaleźć ponad 100 darmowych narzędzi OSINT, jak z nich legalnie korzystać i jak w praktyce analizować dane z Reddita, krok po kroku.
Secluso: Zbuduj własną, prywatną kamerę monitoringu za mniej niż 100 zł
Zbuduj z nami system monitoringu na Raspberry Pi, który nie wysyła nagrań do chmury. Pełna prywatność i szyfrowanie end-to-end w zasięgu ręki. Poradnik krok po kroku.
Luka w Azure Kubernetes Service: Lokalne wykonanie kodu (CVE-2026-32193)
Microsoft załatał lukę typu path traversal w Azure Kubernetes Service. Podatność oznaczona jako CVE-2026-32193 i oceniona na 8.8/10 w skali CVSS pozwala autoryzowanemu atakującemu na lokalne wykonanie kodu.
Luka SQL Injection w popularnej wtyczce WordPress Google Review Slider
Wtyczka Google Review Slider w wersji 6.1 jest podatna na atak SQL injection. Luka oznaczona jako CVE-2019-25745 pozwala na nieautoryzowane wyciągnięcie danych z bazy strony.
Luka w Apache MINA SSHD (CVE-2026-48827) pozwala na odczyt plików
Wykryto lukę path traversal w popularnej bibliotece Java do obsługi SSH. Umożliwia ona uwierzytelnionym użytkownikom dostęp do repozytoriów Git poza wyznaczonym katalogiem, stwarzając ryzyko wycieku kodu źródłowego.
ShadowBroker: OSINT-owy „boski widok” z publicznych danych
Przeanalizowaliśmy ShadowBroker — zdecentralizowaną platformę OSINT, która agreguje ponad 60 źródeł danych na jednej mapie. Od śledzenia samolotów wojskowych po wykrywanie zakłóceń GPS i komunikację w sieci mesh. Co to oznacza dla analityków i bezpieczeństwa?
Joplin: Luka Path Traversal (CVE-2026-22810) pozwala nadpisać pliki
Luka w popularnej aplikacji do notatek Joplin pozwala na nadpisanie dowolnych plików na dysku po zaimportowaniu złośliwego pliku .one. Problem dotyczy wersji starszych niż 3.5.7.
SQL Injection w SOGo (CVE-2026-8851) pozwala na wyciek danych
Luka SQL Injection w serwerze pocztowym SOGo (CVE-2026-8851) pozwala uwierzytelnionym użytkownikom na ekstrakcję dowolnych danych z bazy. Problem dotyczy wersji 5.12.7 i starszych. Nie ma jeszcze oficjalnej łatki.
CVE-2026-6637: Luka w PostgreSQL pozwala na wykonanie kodu
Wykryto 11 luk w PostgreSQL, w tym krytyczną CVE-2026-6637. Umożliwia ona nieuprzywilejowanemu użytkownikowi bazy danych wykonanie dowolnego kodu na serwerze. Dostępne są aktualizacje.
Najlepszy VPN dla Polski w 2026 roku: Ranking, Porównanie i Ceny w PLN
Szukasz niezawodnego VPN-u, który zapewni Ci bezpieczeństwo, prywatność i swobodę w internecie w 2026 roku? Przygotowaliśmy kompleksowy poradnik, w którym porównujemy 7 czołowych usług VPN, uwzględniając ich funkcje, prędkości, politykę prywatności i ceny w złotówkach.
CVE-2025-12465: Blind SQL Injection w systemie QuickCMS
W popularnym systemie CMS QuickCMS w wersji 6.8 wykryto podatność CVE-2025-12465. Umożliwia ona ataki typu Blind SQL Injection, a producent nie dostarczył łatki.
Publiczne Wi-Fi: czy strach jest uzasadniony? Analiza realnych zagrożeń
Publiczne sieci Wi-Fi są dziś znacznie bezpieczniejsze dzięki szyfrowaniu HTTPS. Prawdziwe ryzyko przeniosło się z podsłuchu na ataki phishingowe z użyciem fałszywych hotspotów. Wyjaśniamy, jak to działa i jak się bronić.
Weryfikacja wieku online: analiza metod obejścia i ukrytych celów
Systemy weryfikacji wieku online, wdrażane pod pretekstem ochrony nieletnich, są często trywialne do obejścia. Analizujemy techniczne metody bypassu, od sztucznych wąsów po VPN, i wskazujemy na realne cele tych mechanizmów – deanonimizację użytkowników.
Aliasy email vs. phishing: jak ukryć się przed spamem i śledzeniem
Aliasy email to proste narzędzie do ochrony przed phishingiem i spamem — zamiast podawać prawdziwy adres, dajesz usługodawcy unikalny, jednorazowy alias. Dowiedz się, jak działają, kiedy je usuwać i co się dzieje gdy usługa padnie ofiarą ataku.
Canvas padł. 275 mln danych ze szkół na całym świecie w rękach ShinyHunters
Instructure potwierdził wyciek danych z systemu Canvas, platformy edukacyjnej używanej przez prawie 9000 szkół. Hakerzy twierdzą, że ukradli dane 275 milionów osób — studentów, nauczycieli i personelu. Polskie szkoły mogą być dotknięte.
Jak rozpoznać fałszywą stronę internetową? Praktyczny poradnik analizy URL
Współczesny phishing to dokładne kopie wizualne znanych serwisów. Jedynym wiarygodnym źródłem weryfikacji jest adres w pasku przeglądarki. Nauczymy Cię czytać domeny jak specjalista i uniknąć pułapek, które łapią nawet ostrożnych użytkowników.
Tailscale — mesh VPN bez port-forwardingu. Poradnik dla MŚP i domu
Tailscale to nowoczesny VPN oparty na WireGuard, który łączy Twoje urządzenia w prywatną sieć bez konfiguracji routera.
Bitwarden krok po kroku: jak skonfigurować menedżer haseł
Bitwarden to darmowy menedżer haseł z szyfrowaniem end-to-end, dostępny na każdym urządzeniu. Pokażemy Ci, jak go zainstalować
Darmowy VPN na 2026: Proton VPN bez limitów transferu
Większość darmowych VPN-ów wycieka dane użytkowników. Proton VPN to wyjątek: bez limitów transferu, bez reklam, z polskimi serwerami i rygorystyczną polityką prywatności — sprawdzamy, dla kogo wystarczy darmowy plan.
Putin testuje Trumpa. Rozmowa bez przełomu
29 kwietnia Putin i Trump rozmawiali przez półtorej godziny. Moskwa próbowała połączyć konflikt ukraiński z irańskim — bez rezultatu.
Negocjator ransomware pracował dla gangu. Lekcja dla polskich firm
Były negocjator ds. ransomware przyznał się do winy za pracę jako szpieg dla gangu ALPHV/BlackCat .
Passkeys zamiast haseł — jak włączyć bezpieczne logowanie w Google i Apple
Passkeys to cyfrowe klucze kryptograficzne, które zastępują hasła logowaniem przez biometrię.
Brazylijska firma ochrony przed DDoS zamieniła się w bazę dla botneta
Firma specjalizująca się w mitygacji ataków DDoS stała się narzędziem w rękach atakujących. Dostęp root do infrastruktury pozwolił na budowę botneta Mirai atakującego brazylijskich operatorów ISP.
Proton Mail — migracja z Gmaila krok po kroku
Szyfrowana poczta bez reklam i śledzenia. Przeniesienie skrzynki z Gmaila zajmuje kilka minut dzięki Easy Switch — pokazujemy cały proces.
Prawo do bycia zapomnianym
Prawo do bycia zapomnianym to Twoje prawo do usunięcia danych osobowych z wyszukiwarek i katalogów.