home.social

#authbypass — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #authbypass, aggregated by home.social.

fetched live
  1. Hackers Exploit WordPress Sites in miniOrange Auth Bypass Attacks

    Hackers are actively exploiting WordPress sites using a clever combination of two vulnerabilities, CVE-2026-61979 and CVE-2026-15981, to bypass authentication and gain administrator access. This stealthy attack uses the miniOrange SAML 2.0 Single Sign On plugin to forge SAML responses and hijack user sessions.

    osintsights.com/hackers-exploi

    #Wordpress #AuthBypass #Saml #Miniorange #Cve202661979

  2. Hackers Exploit WordPress Sites in miniOrange Auth Bypass Attacks

    Hackers are actively exploiting WordPress sites using a clever combination of two vulnerabilities, CVE-2026-61979 and CVE-2026-15981, to bypass authentication and gain administrator access. This stealthy attack uses the miniOrange SAML 2.0 Single Sign On plugin to forge SAML responses and hijack user sessions.

    osintsights.com/hackers-exploi

    #Wordpress #AuthBypass #Saml #Miniorange #Cve202661979

  3. Researchers at Cycode disclosed a critical vulnerability in NASA/JPL's AIT-GUI, the web console of the AMMOS Instrument Toolkit. The system exposed an unauthenticated HTTP server, enabling arbitrary command and script execution on spacecraft and instrument control systems.

    #CriticalVulnerability #NASASecurity #SpaceSystems #AuthBypass

    cyberworldops.eu/en/critical-v

  4. Researchers at Cycode disclosed a critical vulnerability in NASA/JPL's AIT-GUI, the web console of the AMMOS Instrument Toolkit. The system exposed an unauthenticated HTTP server, enabling arbitrary command and script execution on spacecraft and instrument control systems.

    #CriticalVulnerability #NASASecurity #SpaceSystems #AuthBypass

    cyberworldops.eu/en/critical-v

  5. Bez znajomości hasła można zalogować się do SharePointa jako admin.

    No więc trzymajcie się krzeseł (lub poręczy w tramwajach ;-) – pierwszym krokiem ataku jest ominięcie podpisu JWT poprzez użycie algorytmu none 😅 Czyli mówię SharePointowi, żeby zupełnie zignorował podpis kryptograficzny mojego (sfałszowanego) tokena. A SharePoint grzecznie to wykonuje. W skrócie wysyłamy token z takim nagłówkiem: {“alg”: “none”, “typ”: “JWT”}...

    #WBiegu #AuthBypass #Rce #Websec

    sekurak.pl/bez-znajomosci-hasl

  6. Bez znajomości hasła można zalogować się do SharePointa jako admin.

    No więc trzymajcie się krzeseł (lub poręczy w tramwajach ;-) – pierwszym krokiem ataku jest ominięcie podpisu JWT poprzez użycie algorytmu none 😅 Czyli mówię SharePointowi, żeby zupełnie zignorował podpis kryptograficzny mojego (sfałszowanego) tokena. A SharePoint grzecznie to wykonuje. W skrócie wysyłamy token z takim nagłówkiem: {“alg”: “none”, “typ”: “JWT”}...

    #WBiegu #AuthBypass #Rce #Websec

    sekurak.pl/bez-znajomosci-hasl

  7. Bez znajomości hasła można zalogować się do SharePointa jako admin.

    No więc trzymajcie się krzeseł (lub poręczy w tramwajach ;-) – pierwszym krokiem ataku jest ominięcie podpisu JWT poprzez użycie algorytmu none 😅 Czyli mówię SharePointowi, żeby zupełnie zignorował podpis kryptograficzny mojego (sfałszowanego) tokena. A SharePoint grzecznie to wykonuje. W skrócie wysyłamy token z takim nagłówkiem: {“alg”: “none”, “typ”: “JWT”}...

    #WBiegu #AuthBypass #Rce #Websec

    sekurak.pl/bez-znajomosci-hasl

  8. Bez znajomości hasła można zalogować się do SharePointa jako admin.

    No więc trzymajcie się krzeseł (lub poręczy w tramwajach ;-) – pierwszym krokiem ataku jest ominięcie podpisu JWT poprzez użycie algorytmu none 😅 Czyli mówię SharePointowi, żeby zupełnie zignorował podpis kryptograficzny mojego (sfałszowanego) tokena. A SharePoint grzecznie to wykonuje. W skrócie wysyłamy token z takim nagłówkiem: {“alg”: “none”, “typ”: “JWT”}...

    #WBiegu #AuthBypass #Rce #Websec

    sekurak.pl/bez-znajomosci-hasl

  9. Bez znajomości hasła można zalogować się do SharePointa jako admin.

    No więc trzymajcie się krzeseł (lub poręczy w tramwajach ;-) – pierwszym krokiem ataku jest ominięcie podpisu JWT poprzez użycie algorytmu none 😅 Czyli mówię SharePointowi, żeby zupełnie zignorował podpis kryptograficzny mojego (sfałszowanego) tokena. A SharePoint grzecznie to wykonuje. W skrócie wysyłamy token z takim nagłówkiem: {“alg”: “none”, “typ”: “JWT”}...

    #WBiegu #AuthBypass #Rce #Websec

    sekurak.pl/bez-znajomosci-hasl

  10. To resolve this ticket, patch vCenter to 9.1.0.0300, 9.0.2.0100, or 8.0 Update 3k; ESXi to 9.1.0.0200, 9.0.2.0100, or 8.0 Update 3k; and upgrade Workstation and Fusion to 26H1. Broadcom has separate instructions for Cloud Foundation 5.x. Is there anything else I can make catastrophically worse today?

    Reward: You've received a Demonic Helpdesk Escalation Token — it does nothing, but the ticket has been marked Resolved.

    #VMware #CriticalVulnerability #AuthBypass #VMEscape #vCenter (2/2)

  11. To resolve this ticket, patch vCenter to 9.1.0.0300, 9.0.2.0100, or 8.0 Update 3k; ESXi to 9.1.0.0200, 9.0.2.0100, or 8.0 Update 3k; and upgrade Workstation and Fusion to 26H1. Broadcom has separate instructions for Cloud Foundation 5.x. Is there anything else I can make catastrophically worse today?

    Reward: You've received a Demonic Helpdesk Escalation Token — it does nothing, but the ticket has been marked Resolved.

    #VMware #CriticalVulnerability #AuthBypass #VMEscape #vCenter (2/2)

  12. CISA Mandates Patching of Exploited Langflow Auth Bypass Flaw

    The CISA has stepped in to mandate patching of a critical Langflow Auth Bypass flaw, CVE-2026-55255, that's being exploited by financially motivated threat actors to access sensitive user data. This vulnerability allows attackers to siphon off sensitive data and hijack computing resources with just a crafted request.

    osintsights.com/cisa-mandates-

    #Langflow #AuthBypass #Cve202655255 #Cisa #EmergingThreats

  13. Python fixed a python.org authentication bypass in its release metadata API. The flaw, dormant since 2014, let attackers alter download URLs.

    #Python #CyberSecurity #AuthBypass #SupplyChain #InfoSec
    securityonline.info/python-org

  14. Python fixed a python.org authentication bypass in its release metadata API. The flaw, dormant since 2014, let attackers alter download URLs.

    #Python #CyberSecurity #AuthBypass #SupplyChain #InfoSec
    securityonline.info/python-org

  15. Check Point Discloses Zero-Day Auth Bypass Bug Under Active Exploitation

    A critical authentication flaw, CVE-2026-50751, has been discovered in Check Point's Remote Access VPN and Mobile Access solutions, allowing attackers to bypass user authentication and establish a remote access VPN connection without a valid password. This severe vulnerability, scoring 9.3 on the CVSS scale, affects deployments using the…

    osintsights.com/check-point-di

    #ZeroDay #AuthBypass #Cve202650751 #RemoteAccess #Ikev1

  16. Threat Actors Exploit PraisonAI Auth Bypass Within Hours of Disclosure

    Within hours of a security flaw being disclosed, threat actors were exploiting it - a stark reminder of the risks of a legacy Flask API server that ships with authentication disabled by default. This gaping hole allowed attackers to access sensitive endpoints and trigger workflows without a token, putting systems at risk.

    osintsights.com/threat-actors-

    #AuthBypass #Praisonai #Cve202644338 #FlaskApi #EmergingThreats

  17. RE: mastodon.thenewoil.org/@thenew

    Those of you still using #MOVEit might want to take note of this new Auth Bypass 😕🤦‍♂️

    #AuthBypass

  18. RE: mastodon.thenewoil.org/@thenew

    Those of you still using #MOVEit might want to take note of this new Auth Bypass 😕🤦‍♂️

    #AuthBypass

  19. RE: mastodon.thenewoil.org/@thenew

    Those of you still using #MOVEit might want to take note of this new Auth Bypass 😕🤦‍♂️

    #AuthBypass

  20. RE: mastodon.thenewoil.org/@thenew

    Those of you still using #MOVEit might want to take note of this new Auth Bypass 😕🤦‍♂️

    #AuthBypass

  21. RE: mastodon.thenewoil.org/@thenew

    Those of you still using #MOVEit might want to take note of this new Auth Bypass 😕🤦‍♂️

    #AuthBypass

  22. Barguest Research Group found a critical no-interaction remote RCE in Android's Wireless Debugging ADB functionality.

    barghest.asia/blog/cve-2026-00

    #android #adb #CVE #wirelessdebug #RCE #authbypass

  23. Barguest Research Group found a critical no-interaction remote RCE in Android's Wireless Debugging ADB functionality.

    barghest.asia/blog/cve-2026-00

    #android #adb #CVE #wirelessdebug #RCE #authbypass

  24. Barguest Research Group found a critical no-interaction remote RCE in Android's Wireless Debugging ADB functionality.

    barghest.asia/blog/cve-2026-00

    #android #adb #CVE #wirelessdebug #RCE #authbypass

  25. Barguest Research Group found a critical no-interaction remote RCE in Android's Wireless Debugging ADB functionality.

    barghest.asia/blog/cve-2026-00

    #android #adb #CVE #wirelessdebug #RCE #authbypass

  26. Barguest Research Group found a critical no-interaction remote RCE in Android's Wireless Debugging ADB functionality.

    barghest.asia/blog/cve-2026-00

    #android #adb #CVE #wirelessdebug #RCE #authbypass

  27. cPanel Rushes Emergency Update to Fix Auth Bypass Bug

    A critical security vulnerability in cPanel software has been discovered, allowing unauthorized access to the control panel, prompting immediate action from providers like Namecheap to protect customers. cPanel has since rushed out an emergency update to fix the authentication bypass bug affecting all currently supported versions.

    osintsights.com/cpanel-rushes-

    #Cpanel #AuthBypass #Vulnerability #EmergingThreats #WebHosting

  28. Gruba afera. Ktoś od 3+ lat infekował na całym świecie firmy o wysokim znaczeniu strategicznym oraz infrastrukturę krytyczną.

    Chodzi o podatność CVE-2026-20127 w Cisco SD-WAN (Software Defined WAN) – coś, co służy do bardziej sprytnego / tańszego budowania sieci WAN w dużych firmach. Wykorzystanie luki następowało z poziomu Internetu, nie wymagało uwierzytelnienia, a hackerzy uzyskiwali dostęp na wysoko uprawnionego użytkownika. Następnie robili downgrade oprogramowania i wykorzystywali kolejną, starą...

    #WBiegu #0Day #Apt #AuthBypass #Cisa #Cisco

    sekurak.pl/gruba-afera-ktos-od

  29. Gruba afera. Ktoś od 3+ lat infekował na całym świecie firmy o wysokim znaczeniu strategicznym oraz infrastrukturę krytyczną.

    Chodzi o podatność CVE-2026-20127 w Cisco SD-WAN (Software Defined WAN) – coś, co służy do bardziej sprytnego / tańszego budowania sieci WAN w dużych firmach. Wykorzystanie luki następowało z poziomu Internetu, nie wymagało uwierzytelnienia, a hackerzy uzyskiwali dostęp na wysoko uprawnionego użytkownika. Następnie robili downgrade oprogramowania i wykorzystywali kolejną, starą...

    #WBiegu #0Day #Apt #AuthBypass #Cisa #Cisco

    sekurak.pl/gruba-afera-ktos-od

  30. Gruba afera. Ktoś od 3+ lat infekował na całym świecie firmy o wysokim znaczeniu strategicznym oraz infrastrukturę krytyczną.

    Chodzi o podatność CVE-2026-20127 w Cisco SD-WAN (Software Defined WAN) – coś, co służy do bardziej sprytnego / tańszego budowania sieci WAN w dużych firmach. Wykorzystanie luki następowało z poziomu Internetu, nie wymagało uwierzytelnienia, a hackerzy uzyskiwali dostęp na wysoko uprawnionego użytkownika. Następnie robili downgrade oprogramowania i wykorzystywali kolejną, starą...

    #WBiegu #0Day #Apt #AuthBypass #Cisa #Cisco

    sekurak.pl/gruba-afera-ktos-od

  31. Gruba afera. Ktoś od 3+ lat infekował na całym świecie firmy o wysokim znaczeniu strategicznym oraz infrastrukturę krytyczną.

    Chodzi o podatność CVE-2026-20127 w Cisco SD-WAN (Software Defined WAN) – coś, co służy do bardziej sprytnego / tańszego budowania sieci WAN w dużych firmach. Wykorzystanie luki następowało z poziomu Internetu, nie wymagało uwierzytelnienia, a hackerzy uzyskiwali dostęp na wysoko uprawnionego użytkownika. Następnie robili downgrade oprogramowania i wykorzystywali kolejną, starą...

    #WBiegu #0Day #Apt #AuthBypass #Cisa #Cisco

    sekurak.pl/gruba-afera-ktos-od

  32. Gruba afera. Ktoś od 3+ lat infekował na całym świecie firmy o wysokim znaczeniu strategicznym oraz infrastrukturę krytyczną.

    Chodzi o podatność CVE-2026-20127 w Cisco SD-WAN (Software Defined WAN) – coś, co służy do bardziej sprytnego / tańszego budowania sieci WAN w dużych firmach. Wykorzystanie luki następowało z poziomu Internetu, nie wymagało uwierzytelnienia, a hackerzy uzyskiwali dostęp na wysoko uprawnionego użytkownika. Następnie robili downgrade oprogramowania i wykorzystywali kolejną, starą...

    #WBiegu #0Day #Apt #AuthBypass #Cisa #Cisco

    sekurak.pl/gruba-afera-ktos-od

  33. Petlibro – jak urządzenia do karmienia zwierząt udostępniały dane

    W redakcji staramy się przyzwyczajać Czytelników do pewnych truizmów. W przypadku IoT, będzie to oczywiście kiepska implementacja funkcji bezpieczeństwa (o ile w ogóle producent postanowi przejmować się takimi bzdurami). W związku ze świątecznym rozprężeniem, przybliżamy absurdalnie trywialne do wykorzystania i całkiem niebezpieczne podatności w… automatycznym dozowniku do karmy dla zwierząt....

    #Aktualności #Authbypass #Enum #Iot #Petlibro #Smart #Websec

    sekurak.pl/petlibro-jak-urzadz