#supply chain
6 wpisów
Jak sprawdzić zależności projektu pod kątem luk? Poradnik deptrust
Masz pewność, że kod, z którego korzystasz, jest bezpieczny? W 15 minut nauczymy Cię używać deptrust — darmowego narzędzia, które skanuje zależności Twojego projektu w poszukiwaniu znanych luk i podatności.
Luki w narzędziach AI/ML — przegląd 2026: od MLflow po zatrute pakiety PyPI
Siedem incydentów z pierwszej połowy 2026 pokazuje dwa powtarzalne wzorce ataków na zespoły AI: luki w samych narzędziach i zatrute pakiety w łańcuchu dostaw. Zbieramy je w jednym miejscu — z wnioskami dla polskich zespołów data science.
Luka RCE w Snowflake CLI (CVE-2026-13749). Wymagana ręczna aktualizacja.
Wykryto lukę RCE w Snowflake CLI z oceną CVSS 8.8. Zagraża ona stacjom roboczym deweloperów i systemom CI/CD. Konieczna jest natychmiastowa, ręczna aktualizacja do wersji 3.19.
Luka RCE w rozszerzeniu VS Code dla Angulara (CVE-2026-50178)
Zdalne wykonanie kodu możliwe w popularnym rozszerzeniu Angular Language Service dla VS Code. Podatność CVE-2026-50178 pozwala na przejęcie kontroli nad maszyną dewelopera przez spreparowany komentarz w kodzie. Aktualizacja jest dostępna.
CVE-2026-8295: Integer Overflow w bibliotece simdjson, polski wkład w odkrycie
Ujawniono podatność w popularnej bibliotece simdjson, która może prowadzić do ujawnienia informacji. Zgłoszenia dokonali polscy badacze, a proces koordynował CERT Polska.
PyTorch Lightning na PyPI zainfekowany kradzieżą poświadczeń — co zrobić teraz
Złośliwa wersja popularnego frameworka do sztucznej inteligencji trafiła na PyPI. Malware kradnie klucze API, tokeny GitHub i dane z przeglądarek. Jeśli zainstalowałeś wersję 2.6.2 lub 2.6.3 — działaj natychmiast.