home.social

#podatnosc — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #podatnosc, aggregated by home.social.

fetched live
  1. Krytyczna podatność w Ruflo pozwalała na przejęcie środowiska agentów AI

    Badacze z Noma Labs odkryli krytyczną (ocenioną na 10 w skali CVSS) podatność w Ruflo, platformie open source do zarządzania agentami AI (ponad 67 tys. gwiazdek na GitHub i 2. miejsce na MCPMarket). Narzędzie dostarcza interfejs czatu, trwałą pamięć oraz narzędzia oparte na MCP. I to ten ostatni komponent okazał...

    #WBiegu #AgenticAi #Ai #Podatność #Rce #Ruflo

    sekurak.pl/krytyczna-podatnosc

  2. CoSnitch: jedno kliknięcie wystarczyło, aby wysłać złośliwego prompta w Microsoft Copilot

    Badacze bezpieczeństwa z Varonis odkryli podatność typu one-click w Microsoft Copilot. Otrzymała ona numer CVE-2026-24301 i została nazwana “CoSnitch”. Luka umożliwia wykradnięcie danych użytkownika bez żadnej szczególnej interakcji z jego strony – wystarczy kliknięcie odpowiednio spreparowanego linku. TLDR: Podatność została zgłoszona firmie Microsoft w grudniu 2025 r., a 18 sierpnia...

    #Aktualności #Ai #Copilot #Cosnitch #Injection #Podatność

    sekurak.pl/cosnitch-jedno-klik

  3. Jak można było wykraść token Jira w Snowflake – podatny workflow GitHub Actions

    Badacze bezpieczeństwa z Wiz Research przy pomocy wewnętrznego narzędzia AI – Red Agent – zidentyfikowali krytyczną podatność w workflow GitHub Actions w jednym z publicznych repozytoriów Snowflake – firmy zajmującej się przetwarzaniem i analizą danych w chmurze. TLDR: Firma załatała podatność jeszcze tego samego dnia po otrzymaniu zgłoszenia – zrotowano...

    #WBiegu #Injection #Jira #Podatność #Snowflake

    sekurak.pl/jak-mozna-bylo-wykr

  4. Krytyczne podatności w Zoom pozwalały na zero-click RCE

    Badacze z A.security odkryli krytyczne podatności w Zoom, które umożliwiają atakującemu uczestniczącemu w spotkaniu zdalne wykonanie kodu na urządzeniach uczestników spotkania bez żadnej interakcji z ich strony. TLDR: Do przeprowadzenia ataku wystarczyło, że ofiara była obecna na tym spotkaniu, co atakujący. Luka występuje w aplikacjach Zoom na każdym urządzeniu i...

    #WBiegu #Podatność #Rce #Zoom

    sekurak.pl/krytyczne-podatnosc

  5. Podatność w Firefox JIT wykorzystana w łańcuchu browser-to-kernel

    Pojedyncza wizyta na złośliwej stronie internetowej mogła doprowadzić do wykonania dowolnego kodu w procesie renderera Firefox, a błąd ten został wykorzystany do przejęcia przeglądarki Tor Browser. Badacze z Nebula Security odkryli podatność w kompilatorze just-in-time działającym w ramach silnika SpiderMonkey (Tor Browser również go wykorzystuje). TLDR: Luka została oznaczona jako...

    #WBiegu #Bezpieczeństwo #Firefox #Podatność #Tor

    sekurak.pl/podatnosc-w-firefox

  6. Gitea łata krytyczną lukę RCE umożliwiającą wykonanie kodu przez Git hook

    Gitea to otwartoźródłowa, samodzielnie hostowana platforma Git. Została napisana w języku Go, a jej repozytorium na GitHubie ma prawie 60 tysięcy gwiazdek. TLDR: Pod koniec lipca załatano w niej krytyczną podatność, która umożliwiała zdalne wykonanie kodu. Każdy użytkownik instancji przy domyślnych uprawnieniach może przekształcić zawartość przesłanego patcha w aktywny Git...

    #WBiegu #Gitea #Podatność #Rce

    sekurak.pl/gitea-lata-krytyczn

  7. Jak przez jedną podatną wtyczkę WordPress ujawniono dziesiątki poświadczeń SMTP?

    Czy jedna podatność we wtyczce do WordPressa może doprowadzić do blokady konta Mailgun? Ciekawą historię opisał Austin Ginder, który zaczął otrzymywać wiadomości dotyczące podejrzanej aktywności na koncie Mailgun (usługa do wysyłki tzw. e-maili transakcyjnych). TLDR: Pracownik Mailgun skontaktował się z Austinem w sprawie ostatniej aktywności na koncie, informując o zablokowaniu...

    #WBiegu #Mailgun #Podatność #Smtp #Wordpress

    sekurak.pl/jak-przez-jedna-pod

  8. Krytyczna podatność w WordPress. Można przejmować systemy nawet jak nie masz zainstalowanych żadnych pluginów.

    Bardzo dawno nie było czegoś takiego. Mamy tutaj dwie podatności – obie nie wymagające uwierzytelnienia: W przypadku pierwszej luki podatne są WordPressy: 6.9.0 – 6.9.4 oraz 7.0.0 – 7.0.1. W przypadku drugiej 6.8.0 – 6.8.5 / 6.9.0 – 6.9.4 oraz 7.0.0 – 7.0.1. Ekipa WordPressa zaznaczyła, że ze względu na...

    #WBiegu #Podatność #Wordpress

    sekurak.pl/krytyczna-podatnosc

  9. Krytyczna podatność RCE we wtyczce Everest Forms Pro (WordPress)

    Badacze bezpieczeństwa z Wordfence ujawnili krytyczną podatność Remote Code Execution we wtyczce Everest Forms Pro przeznaczonej dla WordPressa. Luka ma być wciąż wykorzystywana do ataków na strony korzystające z tego rozszerzenia. Podatność dotyczy wszystkich wersji przed 1.9.13 i otrzymała ocenę 9.8 (krytyczna) w skali CVSS. TLDR: Podatność (CVE-2026-3300) pozwala nieuwierzytelnionemu...

    #WBiegu #Podatność #Rce #Wordpress #Wtyczki

    sekurak.pl/krytyczna-podatnosc

  10. Podatność w webowym VSCode (GitHub) pozwalała przejąć token użytkownika

    Badacz bezpieczeństwa Ammar Askar odkrył podatność w webowym edytorze (Visual Studio Code) udostępnianym w ramach GitHub. Samo otwarcie repozytorium mogło umożliwić atakującemu kradzież tokenu, który pozwala uzyskać dostęp do repozytoriów ofiary. TLDR: GitHub udostępnia funkcję do łatwej edycji plików w ramach repozytorium. Wystarczy w adresie URL zmienić domenę github.com na...

    #Aktualności #Github #Microsoft #Podatność #Vsc

    sekurak.pl/podatnosc-w-webowym

  11. Masz iPhone’a z iOS 16 i zainstalowanym komunikatorem WhatsApp? Możesz paść ofiarą ataku typu zero-click

    Wyobraźmy sobie sytuację, w której nagle kontaktuje się z nami dobry znajomy z pytaniem kiedy oddamy mu pożyczone pieniądze. W trakcie rozmowy pokazuje nam zrzuty ekranu z wiadomościami na WhatsAppie, w których rzekomo prosimy go o niewielką kwotę, bo akurat tyle nam zabrakło podczas robienia zakupów. Jesteśmy zaskoczeni, ponieważ nigdy...

    #Aktualności #Blik #IOS #Iphone #Podatność #Whatsapp

    sekurak.pl/masz-iphonea-z-ios-

  12. Opublikował szczegóły ataku na BitLocker (czyli windowsowy system szyfrujący dyski). TLDR: mając fizyczny dostęp do komputera, można uzyskać dostęp do zaszyfrowanych plików.

    Podatność o ksywce YellowKey wygląda mniej więcej tak: Kluczem jak widzicie są te specyficzne pliczki, które trzeba umieścić na swoim “hackerskim” pendrive, a które Windows interpretuje w ten sposób że daje dostęp do danych zabezpieczonych BitLockerem. Co ciekawe, po restarcie, który wspominam powyżej, pliczki z pendrive… znikają. Część osób sugeruje,...

    #WBiegu #0Day #Bitlocker #Fde #Podatność #Windows

    sekurak.pl/opublikowal-szczego

  13. Można było oglądać obraz z elektronicznych niań. Również w Polsce.

    Gość, który pokazał jakiś czas temu jak zdalnie oglądać kamery z robotycznych odkurzaczy DJI, tym razem zabrał się za elektroniczne niańki. Efekt? Mógł oglądać obrazy z kamer 1,1 miliona wideonianiek na całym świecie (też w Polsce). Schemat podatności był podobny jak w przypadku odkurzaczy – czyli serwer MQTT (kolejkowy) był...

    #WBiegu #Awareness #Iot #Mqtt #Nianie #Podatność

    sekurak.pl/mozna-bylo-ogladac-

  14. Krytyczna podatność w Eximie – serwerze pocztowym obsługującym pół Internetu. Znaleziona ze wsparciem AI.

    W 2023 roku około 59% publicznych serwerów pocztowych to właśnie Exim. Właśnie załatano oraz opublikowano szczegóły podatności o ksywce Dead Letter, dzięki której atakujący mogą wykonywać kod na serwerze (RCE), bez uwierzytelnienia, w pełni zdalnie. Luka CVE-2026-45185 otrzymała “wycenę” 9.8/10 w skali CVSS. Podatne są Eximy w wersjach od 4.97...

    #WBiegu #Ai #Exim #Podatność #Rce

    sekurak.pl/krytyczna-podatnosc

  15. Twórca curla odpalił Mythosa na swoim kodzie. Tego Mythosa, który jest “zbyt niebezpieczny, aby udostępnić go publicznie”…

    Daniel Stenberg uzyskał dostęp do Mythosa, który jeszcze nie jest dostępny publicznie. Nie jest dostępny publicznie, a media ochoczo podchwyciły narrację kolportowaną przez Anthropic. “To model AI, który jest zbyt niebezpieczny żeby go udostępnić publicznie”. No więc Mythos mielił, mielił i mielił 178 tysięcy linijek kodu curla. Ostatecznie znalazł pięć...

    #Aktualności #Ai #Curl #Mythos #Podatność

    sekurak.pl/tworca-curla-odpali

  16. Jak można było zmieniać konfigurację przez endpoint MCP – podatność w Nginx UI

    Badacze z Pluto Security odkryli krytyczną podatność (9,8 w skali CVSS), która pozwalała modyfikować konfigurację nginx na serwerze korzystającym z Nginx UI. Otrzymała ona numer CVE-2026-33032. Nginx UI to narzędzie do zarządzania serwerem i monitorowaniem jego stanu za pomocą panelu webowego. Repozytorium na GitHub ma prawie 11 tys. gwiazdek, a...

    #Aktualności #Mcp #Nginx #Podatność #Websec

    sekurak.pl/jak-mozna-bylo-zmie

  17. Krytyczna podatność w telnetd

    Początkowo informacja na temat wykrycia (kolejnej) podatności w Telnetd przeszła bez echa. Wszak Telnet to bardzo stary protokół. Niska popularność rozwiązania może tłumaczyć, dlaczego problem początkowo nie wzbudził większego zainteresowania… TLDR: Telnet to rozwiązanie, które swoje największe triumfy święciło w czasach, kiedy nikomu jeszcze nie śnił się powszechny dostęp do...

    #WBiegu #Linemode #Podatność #Telnet #Telnetd #Vulnerability

    sekurak.pl/krytyczna-podatnosc

  18. Przez błąd w obsłudze deep linków można było (w pewnych warunkach) przejąć konto Microsoft

    Badacz bezpieczeństwa Khaled Mohamed odkrył podatność (CVE-2026-26123), która umożliwiała przejęcie konta Microsoft po zeskanowaniu kodu QR przy konfigurowaniu uwierzytelniania dwuetapowego, o ile na urządzeniu użytkownika była zainstalowana złośliwa aplikacja. TLDR: Wszystko zaczyna się, gdy użytkownik konfiguruje aplikację Microsoft Authenticator (narzędzie do uwierzytelniania dwuetapowego) na swoim smartfonie. Aby z niej skorzystać,...

    #WBiegu #2Fa #Microsoft #Podatność

    sekurak.pl/przez-blad-w-obslud

  19. Jak złośliwa konfiguracja w Claude Code umożliwiała zdalne wykonanie kodu i wykradanie kluczy API

    Badacze z Check Point Research odkryli podatności w Claude Code (Anthropic), które pozwalają atakującym na zdalne wykonanie kodu i kradzież kluczy API. Luki wykorzystują różne mechanizmy konfiguracji, w tym Hooks, serwery Model Context Protocol (MCP) oraz zmienne środowiskowe – umożliwiając wykonywanie poleceń i wykradanie poświadczeń, gdy użytkownik otworzy złośliwe repozytorium....

    #Aktualności #WBiegu #Ai #Claude #Podatność #Rce

    sekurak.pl/jak-zlosliwa-konfig

  20. Jak tworząc issue przejąć repozytorium? Prompt injection w GitHub Codespaces

    Badacze z Orca Security odkryli podatność prompt injection w GitHub Codespaces. Pozwoliło to w opisie (w ramach issues) przekazać modelowi złośliwe instrukcje i przy pomocy kilku narzędzi wykraść token wygenerowany dla danego środowiska. W efekcie umożliwiło to przejęcie kontroli nad repozytorium. TLDR: GitHub Issues to narzędzie do śledzenia zadań, błędów...

    #Aktualności #Teksty #Ai #Copilot #Github #Podatność #Promptinjection

    sekurak.pl/jak-tworzac-issue-p

  21. Problemy z walidacją nazw plików umożliwiały RCE i patch bypass w narzędziu FreeScout

    W aplikacji FreeScout odkryto podatność Remote Code Execution (RCE). Dzięki możliwości wgrania na serwer pliku .htaccess, a następnie pliku tekstowego (który przekazywany był do interpretera PHP) możliwe było wykonanie dowolnego kodu na serwerze. Podatność otrzymała numer CVE-2026-27636. TLDR: FreeScout to otwartoźródłowe, samodzielnie hostowane narzędzie do obsługi zgłoszeń (ticketów) i współdzielonej...

    #Aktualności #Laravel #Php #Podatność #Rce #Websecurity

    sekurak.pl/problemy-z-walidacj

  22. Zmieniając ID można było pobierać zdjęcia ‘źle zaparkowanych’ samochodów innych kierowców [Szczecin]

    Podatność zgłosił nam jeden z czytelników, który namierzył problem w systemie obsługującym strefę płatnego parkowania w Szczecinie. O co dokładnie chodziło? W ramach ‘dowodu, że źle zaparkował’ – Marcin otrzymał link do publicznie dostępnego zdjęcia. Przykładowo: Temat zgłosiliśmy 3.1.2026 do Urzędu Miasta Szczecina a rozbudowaną odpowiedź otrzymaliśmy 5.1.2026 – ale...

    #Aktualności #Awareness #Incydent #Podatność #Websec

    sekurak.pl/zmieniajac-id-mozna

  23. Jak można było kraść pliki serwowane na localhost? Podatność XSS we wtyczce Live Preview (VSCode)

    Badacze z OX Research odkryli podatność w rozszerzeniu Live Preview do Visual Studio Code. Pozwala ona złośliwym stronom internetowym ominąć zabezpieczenia i uzyskać dostęp do kodu źródłowego projektu, a także plików konfiguracyjnych (w folderze, w którym użytkownik uruchomił wtyczkę). Atakujący są w stanie zdalnie wykraść poświadczenia, klucze dostępu oraz inne...

    #Aktualności #WBiegu #Podatność #Vscode #Wtyczki #XSS

    sekurak.pl/jak-mozna-bylo-kras

  24. Jak można było usunąć czyjeś konto Firefox – podatność IDOR w API Mozilli

    W interfejsie API Mozilli wykryto podatność Insecure Direct Object Reference (IDOR), która umożliwiała uwierzytelnionemu atakującemu korzystającemu z OAuth (np. logowania przez konto Google) usunięcie konta innego zarejestrowanego przez OAuth użytkownika, znając jedynie jego adres e-mail. Serwer nie weryfikował, czy sesja wysyłająca żądanie usunięcia należy do konta, które ma zostać usunięte.TLDR:...

    #Aktualności #IDOR #Podatność #Websec

    sekurak.pl/jak-mozna-bylo-usun

  25. Krytyczna podatność (CVSS 9.8/10.0) w popularnym pakiecie do monitorowania urządzeń – Net-SNMP

    W popularnym pakiecie Net-SNMP, służącym do monitorowania i zarządzania urządzeniami sieciowymi wykryto krytyczną lukę bezpieczeństwa typu stack based buffer overflow. Podatność została znaleziona przez badacza bezpieczeństwa buddurid oraz zgłoszona w ramach programu Trend Micro Zero Day Initiative (ZDI). TLDR: Dla osób spotykających się z tym programem po raz pierwszy krótkie wyjaśnienie....

    #WBiegu #BufferOverflow #DoS #Podatność

    sekurak.pl/krytyczna-podatnosc

  26. MongoBleed – krytyczna podatność umożliwiająca zdalne czytanie pamięci z serwera (hasła, klucze API, klucze prywatne, inne sekrety). CVE-2025-14847

    Do wykorzystania podatności wystarczy udostępnienie usług MongoDB do Internetu (luka nie wymaga uwierzytelnienia). Atakujący wysyła skompresowane/złośliwe wiadomości – a przy dekompresji następuje czytanie fragmentów pamięci z serwera i wysłanie ich w odpowiedzi. Opublikowany został exploit / trwają próby masowego wykorzystania podatności. Dostępne są łatki od linii 4.x aż do najnowszej...

    #WBiegu #Mongobleed #Mongodb #Podatność #Wyciek

    sekurak.pl/mongobleed-krytyczn

  27. Od niewinnego snippetu do RCE – podatność XSS w Open WebUI

    Open WebUI to otwartoźródłowa, samodzielnie hostowana platforma AI. Można korzystać z niej na własnym serwerze, ale również lokalnie na urządzeniu. Obsługuje różne interfejsy LLM, takie jak Ollama i API kompatybilne z OpenAI.  TLDR: W październiku 2025 badacz zgłosił podatność XSS występującą w aplikacji. 21 października została załatana, a 7 listopada...

    #WBiegu #Llm #Ollama #Openwebui #Podatność #Rce

    sekurak.pl/od-niewinnego-snipp

  28. Krytyczna podatność w aplikacji UniFi Access

    Wielokrotnie podkreślaliśmy rolę pentestów w procesie utrzymania bezpieczeństwa organizacji. Wagę pentestów zdają się potwierdzać także doświadczenia badaczy z zespołu Catchify. TLDR: – Krytyczna podatność (10.0 w skali CVSS) w aplikacji UniFi Access odpowiadającej z kontrolę nad urządzeniami dostępu fizycznego. – Możliwe jest pełne przejęcie urządzeń z podatnym oprogramowaniem i kradzież...

    #Aktualności #Critical #Podatność #Rce #Ubiquiti #Unify

    sekurak.pl/krytyczna-podatnosc

  29. Aktualizacja Google Chrome łata dwie podatności

    Google informuje o wydaniu nowej wersji najpopularniejszej obecnie na świecie przeglądarki, czyli Google Chrome. Załatane zostały dwa błędy sklasyfikowane na poziomie wysokim, przy czym – jak informuje Google – jedna z podatności jest aktywnie wykorzystywana. Załatane podatności oznaczone zostały CVE-2025-13223 oraz CVE-2025-13224. Użytkownicy Chrome oraz Chromium powinni jak najszybciej zaktualizować przeglądarki do...

    #WBiegu #Awareness #Chrome #Cve #Google #Podatność

    sekurak.pl/aktualizacja-google

  30. Wtyczki MCP równie problematyczne co przeglądarki ze zintegrowanym AI – podatność PromptJacking

    Najczęstsze, najgłośniejsze i najpopularniejsze podatności związane z generatywnym AI (a w szczególności z dużymi modelami językowymi) można podzielić ogólnie na dwie podgrupy (co oczywiście stanowi tylko wycinek powierzchni ataku). Pierwsze dotyczą tzw. bezpieczeństwa “miękkiego” i w skrócie polegają na atakowaniu modeli w taki sposób, aby “skłonić” je do pominięcia założonych...

    #Aktualności #Ai #Mcp #Podatność #PromptJacking #Rce

    sekurak.pl/wtyczki-mcp-rownie-