// Tag

#uwierzytelnianie

11 wpisów

Alertkrytyczna19.08.2026· K.S.· 5 min

CVE-2026-55040: obejście logowania w SharePoint Server jest wykorzystywane w atakach

Luka w walidacji tokenów JWT pozwala nieuwierzytelnionemu napastnikowi podszyć się pod użytkownika, w tym administratora witryny. Ocena 9.1 CVSS, kod dowodowy publiczny od 11 sierpnia, ataki ruszyły w ciągu godzin. CISA dopisała podatność do katalogu aktywnie wykorzystywanych.

№ 01
Alertwysoka27.07.2026· K.S.· 3 min

Luka w popularnej wtyczce WordPress pozwala na przejęcie kontroli nad stroną

Luka CVE-2026-13142 w popularnej wtyczce do logowania bezhasłowego pozwala na przejęcie konta administratora. Problem dotyczy wersji przed 1.4.1 i wymaga natychmiastowej aktualizacji.

№ 02
Alertkrytyczna25.07.2026· K.S.· 3 min

Krytyczna luka w VMware Avi Load Balancer (CVE-2026-47865)

Broadcom załatał 7 luk w VMware Avi, w tym krytyczne obejście uwierzytelniania (CVE-2026-47865). Atakujący z dostępem do sieci może przejąć kontrolę nad load balancerem.

№ 03
Alertwysoka21.07.2026· K.S.· 3 min

CVE-2026-44745: Luka w SAP Approuter pozwala na przejęcie dostępu

Wykryto lukę w komponencie SAP Approuter z oceną 8.1 CVSS. Nieautoryzowany atakujący może uzyskać dostęp do danych firmowych przez spreparowany link, co stanowi ryzyko dla polskich przedsiębiorstw korzystających z systemów SAP.

№ 04
Alertwysoka13.07.2026· K.S.· 3 min

Krytyczna luka w BeyondTrust: obejście logowania w RS i PRA

Wykryto cztery luki w popularnych narzędziach BeyondTrust, w tym krytyczną CVE-2026-40138. Umożliwia ona obejście uwierzytelniania i przejęcie dostępu do urządzeń w polskim biznesie.

№ 05
Alertkrytyczna28.06.2026· K.S.· 4 min

Krytyczna luka w Crawl4AI (CVE-2026-56265): ryzyko dla projektów AI

Luka z oceną CVSS 9.8 w narzędziu Crawl4AI pozwala na pełne przejęcie konta. Problem wynika z zakodowanego na stałe klucza JWT i stanowi przestrogę dla polskich zespołów deweloperskich.

№ 06
Alertkrytyczna26.06.2026· K.S.· 4 min

Krytyczna luka w Cap-go: obejście OTP i przejęcie konta

Luka o krytyczności 9.3 w Cap-go pozwala na obejście weryfikacji jednorazowym kodem (OTP) i przejęcie konta użytkownika. Problem dotyczy wersji starszych niż 12.128.2. Nie ma jeszcze oficjalnej łatki.

№ 07
Alertkrytyczna25.06.2026· K.S.· 4 min

Krytyczna luka w Apache APISIX (CVE-2026-44087) pozwala ominąć logowanie

Luka z oceną 9.1 w skali CVSS w popularnym API gateway Apache APISIX umożliwia fałszowanie tożsamości. Dotyczy to wersji od 2.3 do 3.16.0. Rekomendujemy pilną aktualizację.

№ 08
Alertwysoka25.06.2026· K.S.· 3 min

CVE-2026-39998: Luka w Apache APISIX pozwala na fałszowanie tożsamości

Wykryto lukę w bramce API Apache APISIX z oceną CVSS 8.8. Błąd w wersjach do 3.16.0 może pozwolić na ominięcie uwierzytelniania poprzez manipulację nagłówkami. Zalecana jest natychmiastowa aktualizacja.

№ 09
Alertkrytyczna05.06.2026· K.S.· 4 min

Krytyczna luka w bramach Waterfall WF-500: Zdalne przejęcie kontroli

Luka z oceną 9.8 CVSS w popularnych bramach przemysłowych Waterfall WF-500 pozwala na pełne przejęcie kontroli bez uwierzytelniania. Problem dotyczy polskiego sektora energetycznego i infrastruktury krytycznej.

№ 10
Alertwysoka19.04.2026· K.S.· 8 min

PAC4J: dwie krytyczne luki w bibliotece uwierzytelniania

CERT Polska opublikował informacje o dwóch podatnościach w popularnej bibliotece PAC4J: ataku CSRF umożliwiającym zmianę haseł oraz luce LDAP Injection. Rekomendowana aktualizacja do wersji naprawionej.

№ 11
// Skanuj redakcjęesc · zamknij