// Tag

#cve

112 wpisów

Alertkrytyczna19.08.2026· K.S.· 5 min

CVE-2026-33824: luka w usłudze IKE w Windows z terminem naprawy do 21 sierpnia

Podwójne zwolnienie pamięci w rozszerzeniu IKE pozwala na zdalne wykonanie kodu bez uwierzytelnienia — ocena 9.8 CVSS, atak przez UDP 500 i 4500. Poprawka istnieje od kwietnia, ale CISA wpisała lukę do katalogu aktywnie wykorzystywanych i wyznaczyła termin usunięcia na 21 sierpnia 2026 roku.

№ 01
Alertkrytyczna19.08.2026· K.S.· 5 min

CVE-2026-59310: krytyczna luka w VMware vCenter wykorzystywana w globalnej kampanii

Przejście katalogowe w serwerze syslog pozwala na zdalne wykonanie kodu bez uwierzytelnienia — ocena 9.8 CVSS. Ataki ruszyły pięć dni po ogłoszeniu poprawki, a napastnicy zakładają trwały dostęp przez odwrócone połączenia SSH. CISA wpisała lukę do katalogu aktywnie wykorzystywanych.

№ 02
Alertkrytyczna19.08.2026· K.S.· 5 min

CVE-2026-55040: obejście logowania w SharePoint Server jest wykorzystywane w atakach

Luka w walidacji tokenów JWT pozwala nieuwierzytelnionemu napastnikowi podszyć się pod użytkownika, w tym administratora witryny. Ocena 9.1 CVSS, kod dowodowy publiczny od 11 sierpnia, ataki ruszyły w ciągu godzin. CISA dopisała podatność do katalogu aktywnie wykorzystywanych.

№ 03
Alertwysoka27.07.2026· K.S.· 3 min

Luka w popularnej wtyczce WordPress pozwala na przejęcie kontroli nad stroną

Luka CVE-2026-13142 w popularnej wtyczce do logowania bezhasłowego pozwala na przejęcie konta administratora. Problem dotyczy wersji przed 1.4.1 i wymaga natychmiastowej aktualizacji.

№ 04
Alertwysoka26.07.2026· K.S.· 2 min

Luka w jądrze Linuxa: CVE-2026-63870 zagraża urządzeniom IoT

Załatano lukę w obsłudze sieci 6LoWPAN, która mogła prowadzić do użycia niezainicjalizowanych danych w jądrze Linuxa. Problem dotyczy specyficznych wdrożeń, w tym w polskim sektorze Internetu Rzeczy (IoT).

№ 05
Alertkrytyczna26.07.2026· K.S.· 4 min

Linux: Dwa błędy w obsłudze iSCSI prowadzą do zdalnego paraliżu jądra

W jądrze Linuxa załatano dwie luki w module iSCSI, które umożliwiały zdalny atak. Błędy typu double-free i over-read mogły prowadzić do awarii systemów storage w polskich firmach.

№ 06
Alertwysoka24.07.2026· K.S.· 3 min

CVE-2026-49212: Luka w Symfony UX pozwala na manipulację komponentów

Luka w mechanizmie podpisywania danych w Symfony UX otrzymała ocenę 7.5/10. Umożliwia ponowne użycie podpisanych danych w innym kontekście, co prowadzi do modyfikacji właściwości tylko do odczytu. Problem dotyczy popularnego w Polsce frameworka.

№ 07
Alertkrytyczna24.07.2026· K.S.· 4 min

Krytyczna luka w Aimogen Pro. Eskalacja uprawnień w WordPress

Luka CVE-2026-15982 w popularnej wtyczce AI do WordPressa, Aimogen Pro, pozwala na przejęcie kontroli nad stroną. Problem dotyczy wszystkich wersji do 2.8.4 włącznie i nie ma jeszcze oficjalnej łatki.

№ 08
Alertwysoka23.07.2026· K.S.· 3 min

CVE-2026-23538: Odmowa usługi w Feast Feature Server

Luka w Feast Feature Server pozwala na zdalną odmowę usługi przez nieautoryzowane połączenia WebSocket. Problem dotyczy firm używających platform MLOps.

№ 09
Alertkrytyczna22.07.2026· K.S.· 3 min

Krytyczna luka RCE w Metabase (CVE-2026-50148) z oceną CVSS 10.0

Wykryto krytyczną lukę w popularnym narzędziu BI Metabase, pozwalającą na zdalne wykonanie kodu. Problem oznaczony jako CVE-2026-50148 otrzymał maksymalną ocenę 10.0 w skali CVSS.

№ 10
Alertwysoka22.07.2026· K.S.· 3 min

Luka w SSO Vaultwarden pozwala na przejęcie sesji

Wykryto lukę w mechanizmie SSO serwera Vaultwarden (CVE-2026-47158), która pozwala na uzyskanie dostępu do konta bez uwierzytelnienia. Zalecana jest natychmiastowa aktualizacja do wersji 1.36.0.

№ 11
Alertwysoka21.07.2026· K.S.· 3 min

CVE-2026-44745: Luka w SAP Approuter pozwala na przejęcie dostępu

Wykryto lukę w komponencie SAP Approuter z oceną 8.1 CVSS. Nieautoryzowany atakujący może uzyskać dostęp do danych firmowych przez spreparowany link, co stanowi ryzyko dla polskich przedsiębiorstw korzystających z systemów SAP.

№ 12
Alertkrytyczna21.07.2026· K.S.· 7 min

Krytyczna luka w Microsoft Copilot. Zdalne wykonanie kodu (CVE-2026-48561)

Nowo odkryta luka w Microsoft Copilot z oceną 9.6/10 pozwala na zdalne przejęcie kontroli. Problem dotyczy polskich firm i administracji korzystających z usług Microsoft 365.

№ 13
Alertkrytyczna18.07.2026· K.S.· 3 min

Krytyczna luka w sterownikach WAGO używanych w polskim przemyśle

Luka CVE-2026-4769 z oceną 9.8/10 pozwala na pełne przejęcie sterowników WAGO System I/O Field podczas rozruchu. Urządzenia te są powszechnie stosowane w polskiej automatyce przemysłowej i budynkowej.

№ 14
Alertkrytyczna18.07.2026· K.S.· 3 min

Krytyczna luka w wtyczce WordPress: darmowy dostęp do płatnych treści

Luka CVE-2026-11964 w popularnej wtyczce WordPress pozwala na aktywację płatnych subskrypcji bez opłaty. Problem dotyczy wersji User Registration & Membership poniżej 5.2.2 i wymaga natychmiastowej aktualizacji.

№ 15
Alertwysoka17.07.2026· K.S.· 2 min

Luka w Sipeed PicoClaw (CVE-2026-15319) pozwala na ominięcie kontroli dostępu

Wykryto lukę w Sipeed PicoClaw (CVE-2026-15319) pozwalającą na zdalne ominięcie listy dozwolonych adresów IP. Exploit jest publicznie dostępny, a problem dotyczy wersji do 0.2.9.

№ 16
Alertwysoka15.07.2026· K.S.· 3 min

Luki w Snowflake Terraform Provider. Wymagana pilna aktualizacja

Wersje Snowflake Terraform Provider starsze niż 2.18.0 zawierają luki SQL i DDL injection (CVE-2026-15067). Może to prowadzić do eksfiltracji danych i tworzenia nieautoryzowanych kont. Zalecana jest natychmiastowa, ręczna aktualizacja.

№ 17
Alertwysoka14.07.2026· K.S.· 2 min

RCE w popularnej wtyczce WordPress. Podatność w Widget Logic Visual

Luka CVE-2026-14158 (CVSS 8.8) w Widget Logic Visual pozwala na zdalne wykonanie kodu. Atakujący z uprawnieniami subskrybenta może przejąć kontrolę nad serwerem.

№ 18
Alertkrytyczna14.07.2026· K.S.· 3 min

Krytyczna luka RCE w 9Router (CVE-2026-59800)

Luka w 9Router z oceną CVSS 9.8 pozwala na zdalne wykonanie kodu bez uwierzytelnienia. Zaobserwowano aktywne próby eksploatacji. Aktualizacja jest krytyczna.

№ 19
Alertwysoka13.07.2026· K.S.· 4 min

Ukryty backdoor w routerach Tenda. CVE-2026-11405 daje pełny dostęp

W co najmniej 5 liniach produktowych routerów Tenda wykryto celowo wbudowany backdoor. Umożliwia on uzyskanie dostępu administracyjnego każdemu, kto zna ukryte hasło, omijając zabezpieczenia ustawione przez użytkownika.

№ 20
Alertwysoka13.07.2026· K.S.· 3 min

Krytyczna luka w BeyondTrust: obejście logowania w RS i PRA

Wykryto cztery luki w popularnych narzędziach BeyondTrust, w tym krytyczną CVE-2026-40138. Umożliwia ona obejście uwierzytelniania i przejęcie dostępu do urządzeń w polskim biznesie.

№ 21
Alertkrytyczna13.07.2026· K.S.· 4 min

Krytyczna luka w Prog Management System (CVE-2026-14808)

Luka CVE-2026-14808 w Prog Management System z oceną CVSS 9.8 pozwala na zdalne przejęcie bazy danych. Analizujemy, co to oznacza dla firm używających niszowego oprogramowania.

№ 22
Alertwysoka13.07.2026· K.S.· 3 min

CVE-2026-14721: Zdalne przejęcie routerów UTT HiPER 1250GW

Publicznie ujawniono lukę w routerach UTT HiPER 1250GW z oceną CVSS 8.8. Umożliwia zdalne przepełnienie bufora, a exploit jest już dostępny. Dotyczy to małych firm i biur domowych.

№ 23
Alertkrytyczna13.07.2026· K.S.· 3 min

Krytyczna luka w Plesk: CVE-2026-48614 pozwala na przejęcie serwera

Luka oznaczona wynikiem 9.9 w skali CVSS pozwala uwierzytelnionemu użytkownikowi na pełną eskalację uprawnień na serwerach z popularnym panelem hostingowym Plesk. Problem dotyczy XML API.

№ 24
Alertwysoka13.07.2026· K.S.· 3 min

Leantime: Luka CVE-2026-59712 pozwala na wyciek haseł i kluczy 2FA

Luka w popularnym narzędziu open-source do zarządzania projektami Leantime pozwala każdemu uwierzytelnionemu użytkownikowi na pobranie danych logowania wszystkich kont. Dotyczy to także polskich firm korzystających z tego oprogramowania.

№ 25
Tematy szczegółowewysoka13.07.2026· K.S.· 8 min

Luki we wtyczkach i motywach WordPress — przegląd 2026

Pięć podatności pokazuje, dlaczego sama aktualizacja rdzenia WordPressa nie wystarcza. Nieautoryzowane uploady, RCE i SQL injection wracają w starych dodatkach. Oto audyt, który właściciel strony może wykonać bez czekania na kolejny alert.

№ 26
Tematy szczegółowewysoka13.07.2026· K.S.· 9 min

SQL injection w systemach biznesowych — przegląd 2026 i plan obrony

Pięć luk SQL injection w CMS-ie, ERP, poczcie, systemie medycznym i infrastrukturze OT pokazuje ten sam błąd: dane użytkownika trafiają do zapytania bez bezpiecznej walidacji. Porządkujemy ryzyko i działania dla polskich organizacji.

№ 27
Alertwysoka10.07.2026· K.S.· 4 min

Luka w picklescan (CVE-2025-71366) pozwala na RCE w projektach AI

Luka w bibliotece picklescan, używanej do skanowania plików w projektach AI, otrzymała ocenę 8.1/10. Umożliwia zdalne wykonanie kodu poprzez zmanipulowany plik pickle, omijając mechanizmy bezpieczeństwa.

№ 28
Alertwysoka09.07.2026· K.S.· 4 min

CVE-2026-57273: Luka RCE w oprogramowaniu do monitoringu GeoVision

Wtyczka GeoWebPlayer, używana w systemach monitoringu wizyjnego GeoVision, zawiera lukę z oceną 8.3 CVSS. Umożliwia ona zdalne wykonanie kodu przez przepełnienie bufora.

№ 29
Alertkrytyczna09.07.2026· K.S.· 4 min

Krytyczna luka SQL Injection w GeekyBot (CVE-2026-57679)

Wykryto krytyczną lukę SQL Injection w oprogramowaniu GeekyBot do wersji 1.2.5. Umożliwia ona nieautoryzowany dostęp do bazy danych i potencjalne przejęcie kontroli nad aplikacją.

№ 30
Alertkrytyczna08.07.2026· K.S.· 3 min

Krytyczna luka RCE w Control Web Panel (CVE-2026-57517)

Luka SQL injection w popularnym panelu hostingowym Control Web Panel pozwala na zdalne wykonanie kodu bez uwierzytelnienia. Problem dotyczy wersji starszych niż 0.9.8.1225.

№ 31
Alertwysoka08.07.2026· K.S.· 4 min

UltraVNC: Luka CVE-2026-7838 pozwala na zdalne wykonanie kodu

Krytyczna luka w popularnym kliencie zdalnego pulpitu UltraVNC. Błąd typu integer overflow umożliwia zdalne wykonanie kodu na stacji administratora lub pracownika wsparcia technicznego.

№ 32
Alertwysoka07.07.2026· K.S.· 4 min

CVE-2026-10817: Odczyt pamięci w NetScaler ADC i Gateway. Wymagana aktualizacja.

Sześć nowych luk w NetScaler ADC i Gateway, w tym CVE-2026-10817, umożliwia odczyt pamięci. Problem dotyczy popularnych w polskim biznesie urządzeń i wymaga natychmiastowej aktualizacji.

№ 33
Alertwysoka07.07.2026· K.S.· 5 min

Luka w Export User Data dla WordPress: od usunięcia plików do RCE

Wtyczka Export User Data dla WordPress w wersjach do 2.2.6 jest podatna na usunięcie plików, co może prowadzić do zdalnego wykonania kodu. Atak wymaga uwierzytelnienia na poziomie subskrybenta i akcji administratora.

№ 34
Alertwysoka06.07.2026· K.S.· 4 min

SQL Injection w FrontAccounting: ryzyko wycieku danych księgowych

Luka SQL Injection w popularnym, darmowym systemie ERP FrontAccounting pozwala uwierzytelnionym użytkownikom na kradzież danych, w tym hashy haseł. Problem dotyczy wersji starszych niż 2.4.20.

№ 35
Alertwysoka06.07.2026· K.S.· 3 min

Luka CVE-2026-40521 w FrontAccounting: ryzyko RCE dla polskich MŚP

Luka w oprogramowaniu FrontAccounting z oceną 8.8/10 w skali CVSS pozwala na zdalne wykonanie kodu. Problem dotyczy wersji starszych niż 2.4.20 i wymaga uwierzytelnienia do eksploitacji.

№ 36
Alertwysoka05.07.2026· K.S.· 4 min

CVE-2026-13486: Krytyczne SQL Injection w systemie planowania zajęć

Publicznie dostępny exploit pozwala na zdalne przejęcie kontroli nad bazą danych w systemie SourceCodester Timetabling System 1.0. Luka otrzymała ocenę 7.3 w skali CVSS.

№ 37
Alertwysoka05.07.2026· K.S.· 5 min

Luka RCE w Snowflake CLI (CVE-2026-13749). Wymagana ręczna aktualizacja.

Wykryto lukę RCE w Snowflake CLI z oceną CVSS 8.8. Zagraża ona stacjom roboczym deweloperów i systemom CI/CD. Konieczna jest natychmiastowa, ręczna aktualizacja do wersji 3.19.

№ 38
Alertwysoka04.07.2026· K.S.· 3 min

Luka w O+ Connect (CVE-2026-22078) pozwala na eskalację uprawnień

Nowa luka CVE-2026-22078 z oceną CVSS 7.3 w usłudze O+ Connect umożliwia eskalację uprawnień. Problem wynika z braku uwierzytelniania w komunikacji międzyprocesowej.

№ 39
Alertwysoka04.07.2026· K.S.· 3 min

Luka w RustDesk: transfer plików daje pełną kontrolę nad pulpitem

Luka CVE-2026-58056 w popularnym narzędziu RustDesk pozwala na przejęcie kontroli nad myszą i klawiaturą, nawet przy uprawnieniach tylko do transferu plików. Problem dotyczy wielu polskich firm i użytkowników indywidualnych.

№ 40
Alertwysoka03.07.2026· K.S.· 2 min

Luka w YMC Filter dla WordPress: nieautoryzowany odczyt prywatnych treści

Luka CVE-2026-10823 w popularnej wtyczce YMC Filter pozwala na odczyt prywatnych postów w WordPress. Problem dotyczy wersji starszych niż 3.11.3.

№ 41
Alertkrytyczna03.07.2026· K.S.· 4 min

Krytyczna luka SQL Injection w Real Estate 7 (CVE-2026-54827)

Wykryto krytyczną lukę (CVSS 9.3) w oprogramowaniu Real Estate 7. Umożliwia ona nieautoryzowane przejęcie bazy danych. Polskie firmy z branży nieruchomości powinny zweryfikować swoje systemy.

№ 42
Alertwysoka02.07.2026· K.S.· 3 min

CVE-2026-9072: RCE i DoS w serwerach IBM WebSphere

Dwie popularne platformy serwerowe IBM są podatne na zdalne wykonanie kodu i odmowę usługi. Luka CVE-2026-9072 dotyczy specyficznej konfiguracji z komponentem WebSphere WebServer Plug-in.

№ 43
Alertwysoka28.06.2026· K.S.· 4 min

Luka w MISP (CVE-2026-56424) pozwala na manipulację danymi wywiadowczymi

Wykryto serię błędów w MISP, platformie do wymiany danych o zagrożeniach. Uwierzytelniony użytkownik o niskich uprawnieniach może modyfikować lub usuwać dane należące do innych organizacji.

№ 44
Alertwysoka28.06.2026· K.S.· 4 min

SQL Injection w Apache NiFi (CVE-2026-44913): Alert dla polskich firm

Luka CVE-2026-44913 w Apache NiFi pozwala na wstrzyknięcie SQL przez procesor CaptureChangeMySQL. Dotyczy to wersji od 1.2.0 do 2.9.0. Rekomendowana jest pilna aktualizacja.

№ 45
Alertwysoka28.06.2026· K.S.· 3 min

Luka w Starlette (CVE-2026-54283) pozwala na DoS. Sprawdź swoje aplikacje Python.

Luka o powadze 7.5/10 w popularnym frameworku Starlette pozwala na atak typu Denial of Service. Problem dotyczy wielu aplikacji Python, w tym tych opartych o FastAPI, używanych w polskim sektorze technologicznym.

№ 46
Alertwysoka28.06.2026· K.S.· 3 min

CVE-2026-54283: Luka DoS w Starlette, fundamencie popularnych frameworków

Luka w Starlette, oceniona na 7.5/10, pozwala na atak Denial of Service przez ominięcie limitów formularzy. Problem dotyczy popularnych frameworków, w tym FastAPI, używanych przez polskie firmy.

№ 47
Alertkrytyczna28.06.2026· K.S.· 4 min

Krytyczna luka RCE w aplikacji SiYuan przez marketplace

Luka CVE-2026-56395 w aplikacji do notatek SiYuan pozwala na zdalne wykonanie kodu. Wystarczy, że użytkownik otworzy wbudowany marketplace z dodatkami, aby narazić system na przejęcie.

№ 48
Alertwysoka28.06.2026· K.S.· 4 min

CVE-2026-56382: RCE w Craft CMS, ryzyko dla polskich agencji

Luka RCE w Craft CMS (CVSS 7.2) pozwala uwierzytelnionemu adminowi na wykonanie kodu. Dotyczy to wersji 5.5.0-5.9.13. Rekomendujemy pilną aktualizację.

№ 49
Alertkrytyczna28.06.2026· K.S.· 4 min

Krytyczna luka w Crawl4AI (CVE-2026-56265): ryzyko dla projektów AI

Luka z oceną CVSS 9.8 w narzędziu Crawl4AI pozwala na pełne przejęcie konta. Problem wynika z zakodowanego na stałe klucza JWT i stanowi przestrogę dla polskich zespołów deweloperskich.

№ 50
Alertwysoka28.06.2026· K.S.· 4 min

NLTK: Luka Path Traversal pozwala na odczyt plików (CVE-2026-54293)

Wykryto lukę w popularnej bibliotece Python NLTK, która umożliwia odczyt dowolnych plików systemowych. Problem dotyczy wersji starszych niż 3.10.0-rc1 i został oznaczony jako CVE-2026-54293.

№ 51
Alertwysoka28.06.2026· K.S.· 4 min

Luka RCE w rozszerzeniu VS Code dla Angulara (CVE-2026-50178)

Zdalne wykonanie kodu możliwe w popularnym rozszerzeniu Angular Language Service dla VS Code. Podatność CVE-2026-50178 pozwala na przejęcie kontroli nad maszyną dewelopera przez spreparowany komentarz w kodzie. Aktualizacja jest dostępna.

№ 52
Alertwysoka27.06.2026· K.S.· 3 min

Luka RCE w IBM WebSphere: alert dla polskiego sektora enterprise

Podatność o ocenie 7.5 CVSS w IBM WebSphere Application Server pozwala na zdalne wykonanie kodu. Problem dotyczy wtyczki serwera WWW i wymaga pilnej weryfikacji w dużych organizacjach.

№ 53
Alertkrytyczna26.06.2026· K.S.· 4 min

Krytyczna luka w Cap-go: obejście OTP i przejęcie konta

Luka o krytyczności 9.3 w Cap-go pozwala na obejście weryfikacji jednorazowym kodem (OTP) i przejęcie konta użytkownika. Problem dotyczy wersji starszych niż 12.128.2. Nie ma jeszcze oficjalnej łatki.

№ 54
Alertwysoka26.06.2026· K.S.· 4 min

Luka w Microsoft 365 Copilot pozwala na eskalację uprawnień (CVE-2026-47645)

Wykryto lukę typu open redirect w Microsoft 365 Copilot, która może umożliwić eskalację uprawnień w sieci firmowej. Microsoft udostępnił poprawkę w ramach czerwcowego Patch Tuesday.

№ 55
Alertkrytyczna25.06.2026· K.S.· 4 min

Krytyczna luka w Apache APISIX (CVE-2026-44087) pozwala ominąć logowanie

Luka z oceną 9.1 w skali CVSS w popularnym API gateway Apache APISIX umożliwia fałszowanie tożsamości. Dotyczy to wersji od 2.3 do 3.16.0. Rekomendujemy pilną aktualizację.

№ 56
Alertwysoka25.06.2026· K.S.· 3 min

CVE-2026-39998: Luka w Apache APISIX pozwala na fałszowanie tożsamości

Wykryto lukę w bramce API Apache APISIX z oceną CVSS 8.8. Błąd w wersjach do 3.16.0 może pozwolić na ominięcie uwierzytelniania poprzez manipulację nagłówkami. Zalecana jest natychmiastowa aktualizacja.

№ 57
Alertkrytyczna24.06.2026· K.S.· 3 min

Krytyczna luka w MySQL Shell (CVE-2026-46850) z oceną CVSS 9.9

Luka CVE-2026-46850 w rozszerzeniu MySQL Shell do VS Code otrzymała ocenę 9.9/10. Pozwala na przejęcie kontroli przez atakującego z niskimi uprawnieniami.

№ 58
Alertkrytyczna24.06.2026· K.S.· 4 min

Krytyczna luka w Oracle WebLogic Server (CVE-2026-35301, CVSS 10.0)

Luka CVE-2026-35301 w Oracle WebLogic Server otrzymała maksymalną ocenę 10.0. Umożliwia zdalne przejęcie serwera bez uwierzytelnienia i wymaga natychmiastowej reakcji administratorów.

№ 59
Alertkrytyczna23.06.2026· K.S.· 5 min

Krytyczna luka w Kids Online Store: RCE przez upload plików (CVE-2026-40750)

Luka CVE-2026-40750 z oceną 9.9/10 pozwala na przejęcie serwera w skrypcie sklepu Kids Online Store. Dotyczy to wszystkich wersji do 0.8.9 i nie wymaga uwierzytelnienia od atakującego.

№ 60
Alertwysoka23.06.2026· K.S.· 3 min

CVE-2024-24909: RCE w integracji Dell z Windows Admin Center

Luka o wysokiej ważności (CVSS 8.8) w oprogramowaniu Dell OpenManage Integration. Uwierzytelniony użytkownik może zdalnie wykonać kod i przejąć kontrolę nad zarządzanymi systemami.

№ 61
Alertwysoka17.06.2026· K.S.· 4 min

CVE-2026-1220: Pilna aktualizacja Chrome, luka dotyczy też Edge i Opery

Google wydało pozaplanową aktualizację dla Chrome, łatającą lukę CVE-2026-1220 w silniku V8. Problem dotyczy wszystkich przeglądarek opartych na Chromium, co wymaga natychmiastowej reakcji od polskich użytkowników i firm.

№ 62
Alertwysoka17.06.2026· K.S.· 4 min

Krytyczna luka DoS w Erlang/OTP zagraża systemom wysokiej dostępności

Luka CVE-2026-49759 z oceną CVSS 8.2 może pozwolić na zdalne wywołanie awarii w aplikacjach opartych o Erlang/OTP. Dotyczy to m.in. systemów telekomunikacyjnych, komunikatorów i rozwiązań fintech w Polsce.

№ 63
Alertwysoka16.06.2026· K.S.· 3 min

Luka w Ivanti EPMM (CVE-2026-10727) pozwala na przejęcie serwera

Nowa luka w Ivanti EPMM z oceną CVSS 7.2 pozwala uwierzytelnionym atakującym na zdalne wykonanie kodu z uprawnieniami roota. Polskie firmy powinny zweryfikować swoje systemy zarządzania urządzeniami.

№ 64
Alertwysoka16.06.2026· K.S.· 3 min

Luka w Azure Kubernetes Service: Lokalne wykonanie kodu (CVE-2026-32193)

Microsoft załatał lukę typu path traversal w Azure Kubernetes Service. Podatność oznaczona jako CVE-2026-32193 i oceniona na 8.8/10 w skali CVSS pozwala autoryzowanemu atakującemu na lokalne wykonanie kodu.

№ 65
Alertwysoka15.06.2026· K.S.· 4 min

Luka w samlify (CVE-2026-46490): Eskalacja uprawnień w systemach SSO Node.js

Wykryto lukę w popularnej bibliotece `samlify` do obsługi SAML. Umożliwia ona eskalację uprawnień przez wstrzyknięcie XML, co stanowi ryzyko dla polskich firm używających Node.js do uwierzytelniania.

№ 66
Alertwysoka15.06.2026· K.S.· 4 min

SQL Injection w systemie CodeAstro Student Attendance. Publiczny exploit.

Wykryto podatność SQL Injection w systemie do zarządzania frekwencją studentów. Publicznie dostępny exploit stwarza ryzyko wycieku danych w polskich placówkach edukacyjnych.

№ 67
Alertwysoka14.06.2026· K.S.· 3 min

Check Point: Luka CVE-2026-50752 w IKEv1 zagraża tunelom VPN

Luka w przestarzałym protokole IKEv1 w produktach Check Point może pozwolić na przechwycenie ruchu VPN. Problem oznaczony jako CVE-2026-50752 otrzymał ocenę 7.4 CVSS i dotyczy połączeń site-to-site.

№ 68
Alertwysoka14.06.2026· K.S.· 3 min

Luka RCE we wtyczce WordPress Augmented-Reality (CVE-2023-54350)

Luka CVE-2023-54350 z oceną CVSS 7.5 pozwala na zdalne wykonanie kodu we wtyczce Augmented-Reality dla WordPress. Nieautoryzowany atakujący może przejąć kontrolę nad serwerem, wgrywając własne pliki PHP.

№ 69
Alertwysoka13.06.2026· K.S.· 4 min

CVE-2026-11435: Zdalne wykonanie zapytań SQL w Jinher OA

Ujawniono lukę SQL Injection w Jinher OA 1.0, pozwalającą na zdalny atak. Producent nie opublikował poprawki, a kod exploita jest publicznie dostępny.

№ 70
Alertkrytyczna13.06.2026· K.S.· 3 min

Krytyczna luka RCE w motywie WordPress Seotheme (CVE-2023-54352)

Luka w popularnym motywie WordPress Seotheme otrzymała wysoką ocenę 9.8/10. Pozwala na zdalne wykonanie kodu bez uwierzytelnienia, co może umożliwić pełne przejęcie serwera. Problem dotyczy wielu polskich stron firmowych i blogów.

№ 71
Alertkrytyczna12.06.2026· K.S.· 4 min

Krytyczna luka w guardrails-ai: złośliwy pakiet w PyPI kradł klucze API

Zidentyfikowano krytyczną lukę CVE-2026-45758 (CVSS 9.6) w pakiecie Pythona guardrails-ai. Złośliwa wersja 0.10.1, dostępna przez dwie godziny, mogła prowadzić do kradzieży poświadczeń deweloperskich.

№ 72
Alertwysoka11.06.2026· K.S.· 4 min

Luka SQL Injection w popularnej wtyczce WordPress Google Review Slider

Wtyczka Google Review Slider w wersji 6.1 jest podatna na atak SQL injection. Luka oznaczona jako CVE-2019-25745 pozwala na nieautoryzowane wyciągnięcie danych z bazy strony.

№ 73
Alertwysoka11.06.2026· K.S.· 5 min

SolarWinds Serv-U: Luka DoS aktywnie wykorzystywana. Alert CVE-2026-28318

Luka CVE-2026-28318 w SolarWinds Serv-U pozwala na zdalne wywołanie awarii usługi. CISA potwierdza aktywne ataki i dodaje ją do katalogu KEV, co wymaga pilnej reakcji.

№ 74
Alertwysoka10.06.2026· K.S.· 4 min

CVE-2026-3820: Luka w serwerach Supermicro pozwala na zdalne przejęcie

Luka w kontrolerach BMC serwerów Supermicro pozwala na zdalne wykonanie kodu. Problem dotyczy popularnego sprzętu, również w polskich centrach danych, i otrzymał ocenę 7.2 w skali CVSS.

№ 75
Alertkrytyczna09.06.2026· K.S.· 4 min

CVE-2026-0611: Krytyczna luka RCE w oprogramowaniu medycznym Sentinel

Luka w Spacelabs Sentinel z oceną CVSS 9.8 pozwala na zdalne wykonanie kodu. Problem dotyczy niestandardowych konfiguracji sieciowych, ale stanowi wzór ryzyka dla polskiego sektora zdrowia.

№ 76
Alertwysoka09.06.2026· K.S.· 4 min

Luka w Bitdefender Napoca. Analiza CVE-2026-10047

Wycofany hiperwizor Bitdefender Napoca zawiera lukę pozwalającą na atak z maszyny wirtualnej. Analizujemy CVE-2026-10047 jako studium przypadku zarządzania oprogramowaniem EOL w polskich firmach.

№ 77
Alertkrytyczna08.06.2026· K.S.· 4 min

CVE-2026-42252: Błąd w dokumentacji Airflow prowadzi do wykonania kodu

Luka CVE-2026-42252 w Apache Airflow, z oceną 9.1 CVSS, wynika z niebezpiecznego przykładu w oficjalnej dokumentacji. Jego skopiowanie może pozwolić uwierzytelnionemu użytkownikowi na zdalne wykonanie kodu.

№ 78
Alertwysoka08.06.2026· K.S.· 4 min

CVE-2026-45505: Krytyczna luka RCE w Apache ActiveMQ

Nowa luka w Apache ActiveMQ omija wcześniejsze poprawki, pozwalając uwierzytelnionemu atakującemu na zdalne wykonanie kodu. Problem dotyczy popularnych w Polsce systemów kolejkowych.

№ 79
Alertwysoka07.06.2026· K.S.· 4 min

CVE-2026-10184: SQL Injection w systemie danych medycznych

Publicznie dostępny exploit pozwala na zdalne wstrzyknięcie SQL w systemie do zarządzania danymi pacjentów. Analizujemy wektor i implikacje dla polskich podmiotów medycznych.

№ 80
Alertwysoka07.06.2026· K.S.· 4 min

Luka SQLi w systemie medycznym. Publiczny exploit zagraża danym pacjentów

Luka o powadze 7.3/10 w systemie do zarządzania danymi pacjentów pozwala na zdalne przejęcie bazy danych. Dostępny jest publiczny kod ataku, co zwiększa ryzyko dla placówek medycznych.

№ 81
Alertwysoka06.06.2026· K.S.· 4 min

RCE w popularnej wtyczce WordPress Spectra. Brak łatki.

Wtyczka Spectra dla WordPress ma krytyczną lukę RCE. Uwierzytelniony użytkownik może przejąć serwer. Brak oficjalnej łatki, zalecamy natychmiastowy audyt uprawnień.

№ 82
Alertwysoka06.06.2026· K.S.· 3 min

Luka w Apache MINA SSHD (CVE-2026-48827) pozwala na odczyt plików

Wykryto lukę path traversal w popularnej bibliotece Java do obsługi SSH. Umożliwia ona uwierzytelnionym użytkownikom dostęp do repozytoriów Git poza wyznaczonym katalogiem, stwarzając ryzyko wycieku kodu źródłowego.

№ 83
Alertkrytyczna05.06.2026· K.S.· 3 min

Krytyczna luka w diodach danych Waterfall. RCE bez uwierzytelnienia

Luka CVE-2025-41274 w diodach danych Waterfall WF-500 uzyskała ocenę 9.8/10. Umożliwia zdalne wykonanie kodu i stanowi ryzyko dla systemów kontroli przemysłowej (OT/ICS).

№ 84
Alertkrytyczna05.06.2026· K.S.· 4 min

Krytyczna luka w bramach Waterfall WF-500: Zdalne przejęcie kontroli

Luka z oceną 9.8 CVSS w popularnych bramach przemysłowych Waterfall WF-500 pozwala na pełne przejęcie kontroli bez uwierzytelniania. Problem dotyczy polskiego sektora energetycznego i infrastruktury krytycznej.

№ 85
Alertkrytyczna31.05.2026· K.S.· 4 min

Krytyczna luka w Entra ID (CVE-2026-42901): Eskalacja do admina

Luka z oceną CVSS 10.0 w Microsoft Entra ID umożliwia zdalną eskalację uprawnień. Atakujący może przejąć kontrolę nad infrastrukturą chmurową firmy bez uwierzytelnienia.

№ 86
Alertkrytyczna31.05.2026· K.S.· 4 min

Krytyczna luka RCE w Azure Orbital Spatio (CVE-2026-40412)

Microsoft załatał krytyczną lukę RCE w usłudze Azure Orbital Spatio, ocenioną na 10.0 w skali CVSS. Atak nie wymagał uwierzytelnienia i mógł prowadzić do pełnego przejęcia systemu.

№ 87
Alertkrytyczna31.05.2026· K.S.· 3 min

Krytyczna luka RCE w routerze Totolink A8000RU (CVE-2026-9454)

Luka o krytyczności 9.8/10 w routerze Totolink A8000RU pozwala na zdalne wykonanie kodu. Publicznie dostępny exploit zwiększa ryzyko przejęcia urządzenia.

№ 88
Alertkrytyczna28.05.2026· K.S.· 3 min

CVE-2026-48172: Aktywny atak na serwery z cPanel i LiteSpeed w Polsce

Krytyczna luka w popularnej wtyczce LiteSpeed do cPanel pozwala na przejęcie serwera. Problem dotyczy wielu polskich firm hostingowych i jest aktywnie wykorzystywany.

№ 89
Alertwysoka27.05.2026· K.S.· 3 min

Luka w Chrome (CVE-2026-9120) pozwala na zdalne wykonanie kodu

Krytyczna luka w Google Chrome umożliwia przejęcie kontroli nad przeglądarką po wejściu na spreparowaną stronę. Aktualizacja jest dostępna i konieczna do instalacji.

№ 90
Alertwysoka27.05.2026· K.S.· 4 min

CVE-2026-8632: Eskalacja uprawnień w sterownikach HP dla Linuksa

Luka w sterownikach HP dla Linuksa (HPLIP) pozwala na eskalację uprawnień. Problem dotyczy wersji poniżej 3.26.4 i nie ma jeszcze oficjalnej łatki.

№ 91
Alertkrytyczna26.05.2026· K.S.· 4 min

Krytyczna luka w Thunderbird: CVE-2026-8973 pozwala na zdalne wykonanie kodu

Wykryto krytyczną lukę w kliencie poczty Thunderbird, ocenioną na 9.8 w skali CVSS. Błąd umożliwia zdalne wykonanie kodu bez interakcji użytkownika. Zalecamy natychmiastową aktualizację.

№ 92
Alertwysoka26.05.2026· K.S.· 4 min

CVE-2025-51427: RCE w ModelScope. Zagrożenie dla projektów AI

Luka CVE-2025-51427 w popularnej bibliotece AI ModelScope pozwala na zdalne wykonanie kodu. Polskie zespoły data science powinny zweryfikować używane modele.

№ 93
Alertkrytyczna25.05.2026· K.S.· 3 min

Apache Camel: Krytyczna luka CVE-2026-47323 pozwala na RCE

Luka w Apache Camel z oceną 9.8 CVSS pozwala na zdalne wykonanie kodu. Problem dotyczy popularnych komponentów CXF i Knative. Aktualizacja jest krytyczna.

№ 94
Alertwysoka25.05.2026· K.S.· 3 min

Joplin: Luka Path Traversal (CVE-2026-22810) pozwala nadpisać pliki

Luka w popularnej aplikacji do notatek Joplin pozwala na nadpisanie dowolnych plików na dysku po zaimportowaniu złośliwego pliku .one. Problem dotyczy wersji starszych niż 3.5.7.

№ 95
Alertkrytyczna24.05.2026· K.S.· 4 min

Krytyczna luka w starej wtyczce WordPress. Analiza CVE-2018-25335

Luka w zapomnianej wtyczce Peugeot Music 1.0 z oceną CVSS 9.8 pozwala na zdalne wykonanie kodu. Analizujemy ten przypadek jako przestrogę dla polskich firm używających niestandardowych, nieaudytowanych dodatków do WordPressa.

№ 96
Alertwysoka24.05.2026· K.S.· 3 min

Luka SQL Injection w turbinach Nordex: Ryzyko dla energetyki wiatrowej

Krytyczna luka SQL injection (CVSS 8.2) w serwerze webowym popularnych turbin wiatrowych Nordex N149/4.0-4.5 pozwala na zdalne ominięcie logowania i wykonanie dowolnych zapytań do bazy danych.

№ 97
Alertwysoka23.05.2026· K.S.· 3 min

Luka RCE w Microsoft Edge (CVE-2026-45495) – pilna aktualizacja

Wykryto lukę w Microsoft Edge z wynikiem CVSS 8.8, która pozwala na zdalne wykonanie kodu. Microsoft opublikował poprawkę. Aktualizacja jest krytyczna dla polskich firm i administracji.

№ 98
Alertwysoka23.05.2026· K.S.· 3 min

SQL Injection w SOGo (CVE-2026-8851) pozwala na wyciek danych

Luka SQL Injection w serwerze pocztowym SOGo (CVE-2026-8851) pozwala uwierzytelnionym użytkownikom na ekstrakcję dowolnych danych z bazy. Problem dotyczy wersji 5.12.7 i starszych. Nie ma jeszcze oficjalnej łatki.

№ 99
Alertwysoka21.05.2026· K.S.· 4 min

PostgreSQL: Luka SQL Injection (CVE-2026-6476) w wersjach 17 i 18

Wykryto lukę SQL injection w PostgreSQL pozwalającą na eskalację uprawnień do poziomu superużytkownika. Problem dotyczy wersji 17 i 18. Rekomendowana jest natychmiastowa aktualizacja.

№ 100
Alertwysoka21.05.2026· K.S.· 4 min

CVE-2026-6637: Luka w PostgreSQL pozwala na wykonanie kodu

Wykryto 11 luk w PostgreSQL, w tym krytyczną CVE-2026-6637. Umożliwia ona nieuprzywilejowanemu użytkownikowi bazy danych wykonanie dowolnego kodu na serwerze. Dostępne są aktualizacje.

№ 101
Alertwysoka19.05.2026· K.S.· 4 min

CVE-2026-8295: Integer Overflow w bibliotece simdjson, polski wkład w odkrycie

Ujawniono podatność w popularnej bibliotece simdjson, która może prowadzić do ujawnienia informacji. Zgłoszenia dokonali polscy badacze, a proces koordynował CERT Polska.

№ 102
Alertśrednia19.05.2026· K.S.· 3 min

CVE-2025-8890: Wstrzyknięcie poleceń w routerach SDMC NE6037

Podatność w routerach SDMC NE6037 pozwala na wykonanie kodu po zalogowaniu. Luka została zgłoszona przez polskiego badacza, a aktualizacja jest krytyczna.

№ 103
Alertwysoka18.05.2026· K.S.· 4 min

SQL Injection w Simple.ERP (CVE-2026-1198): Alert dla polskich firm

Wykryto podatność SQL Injection w popularnym polskim systemie ERP. Problem dotyczy wszystkich wersji Simple.ERP poniżej 6.30@A04.4_u06 i wymaga natychmiastowej aktualizacji.

№ 104
Alertwysoka18.05.2026· K.S.· 4 min

CVE-2025-12465: Blind SQL Injection w systemie QuickCMS

W popularnym systemie CMS QuickCMS w wersji 6.8 wykryto podatność CVE-2025-12465. Umożliwia ona ataki typu Blind SQL Injection, a producent nie dostarczył łatki.

№ 105
Alertwysoka18.05.2026· K.S.· 3 min

CVE-2025-10910: Zdalne przejęcie kontroli nad urządzeniami Govee w Polsce

Wykryto lukę w popularnych urządzeniach IoT marki Govee, która pozwala na zdalne przejęcie kontroli. Proces ujawnienia koordynował CERT Polska. Producent wydał poprawki.

№ 106
Alertśrednia17.05.2026· K.S.· 4 min

Luka w mObywatel na iOS (CVE-2025-11598) ujawnia dane w App Switcher

W aplikacji mObywatel na iOS zidentyfikowano lukę CVE-2025-11598. Umożliwia ona podgląd danych osobowych w przełączniku aplikacji, nawet po wylogowaniu. Zalecana jest natychmiastowa aktualizacja do wersji 4.71.0.

№ 107
Alertwysoka15.05.2026· K.S.· 4 min

Alert: Luka XSS w Verint Verba zagraża danym administratorów (CVE-2026-21730)

Nieuwierzytelniony atakujący może przejąć sesję administratora w popularnym systemie do rejestracji interakcji Verint Verba. Podatność typu Stored XSS jest trywialna do wykorzystania. Rekomendujemy natychmiastową aktualizację.

№ 108
Komentarzwysoka15.05.2026· D.L.· 5 min

Majowy Patch Tuesday i nowa era łatek. Czy AI zalewa nas lukami?

Majowy Patch Tuesday od Microsoftu przyniósł ponad 100 poprawek, ale to tylko część obrazu. Giganci technologiczni, wspomagani przez AI, publikują rekordowe liczby łatek, zmuszając polskie firmy do redefinicji strategii zarządzania podatnościami.

№ 109
Alertkrytyczna15.05.2026· K.S.· 4 min

Krytyczne luki w DHTMLX: RCE i odczyt plików. Alert dla polskich firm

Trzy podatności w popularnych komponentach DHTMLX, w tym jedna umożliwiająca zdalne wykonanie kodu (RCE). Polskie firmy używające Diagram, Gantt lub Scheduler muszą pilnie zaktualizować oprogramowanie.

№ 110
Alertkrytyczna15.05.2026· K.S.· 5 min

Krytyczne luki w Comarch ERP Optima: ryzyko przejęcia danych w polskich firmach

Wykryto dwie podatności w popularnym polskim systemie ERP, umożliwiające eskalację uprawnień i zdalne wykonanie kodu. Producent opublikował krytyczną aktualizację. Zalecamy natychmiastowe działanie.

№ 111
Alertkrytyczna15.05.2026· K.S.· 4 min

Krytyczna luka RCE w SzafirHost od KIR (CVE-2026-44088). Wymagana aktualizacja.

W oprogramowaniu SzafirHost od Krajowej Izby Rozliczeniowej wykryto krytyczną podatność CVE-2026-44088. Umożliwia zdalne wykonanie kodu i wymaga natychmiastowej aktualizacji do wersji 1.2.1.

№ 112
// Skanuj redakcjęesc · zamknij