NOWOŚĆ! Szkolenie AI w pracy admina

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

 

Tag: injection

CoSnitch: jedno kliknięcie wystarczyło, aby wysłać złośliwego prompta w Microsoft Copilot

25 sierpnia 2026, 15:15 | Aktualności | 0 komentarzy
CoSnitch: jedno kliknięcie wystarczyło, aby wysłać złośliwego prompta w Microsoft Copilot

Badacze bezpieczeństwa z Varonis odkryli podatność typu one-click w Microsoft Copilot. Otrzymała ona numer CVE-2026-24301 i została nazwana “CoSnitch”. Luka umożliwia wykradnięcie danych użytkownika bez żadnej szczególnej interakcji z jego strony – wystarczy kliknięcie odpowiednio spreparowanego linku. TLDR: Podatność została zgłoszona firmie Microsoft w grudniu 2025 r., a 18 sierpnia…

Czytaj dalej »

Jak można było wykraść token Jira w Snowflake – podatny workflow GitHub Actions

21 sierpnia 2026, 12:35 | W biegu | 0 komentarzy
Jak można było wykraść token Jira w Snowflake – podatny workflow GitHub Actions

Badacze bezpieczeństwa z Wiz Research przy pomocy wewnętrznego narzędzia AI – Red Agent – zidentyfikowali krytyczną podatność w workflow GitHub Actions w jednym z publicznych repozytoriów Snowflake – firmy zajmującej się przetwarzaniem i analizą danych w chmurze. TLDR: Firma załatała podatność jeszcze tego samego dnia po otrzymaniu zgłoszenia – zrotowano…

Czytaj dalej »

clone2leak, czyli jak drobne szczegóły powodują wyciekanie poświadczeń

28 stycznia 2025, 10:33 | W biegu | 0 komentarzy
clone2leak, czyli jak drobne szczegóły powodują wyciekanie poświadczeń

Git to bezdyskusyjnie jeden z najpopularniejszych systemów zarządzania wersjami. Zaadoptowany przez wiele organizacji (np. GitHuba) doczekał się wsparcia w postaci różnych narzędzi, takich jak GitHub Desktop czy Git LFS. To z kolei pociągnęło za sobą konieczność współdzielenia poświadczeń użytkownika. Niestety nie wszystkie sprawdzenia dokonywane były z należytą starannością i badacz…

Czytaj dalej »

Nietypowa podatność w LinkedIN, prawdopodobnie w prosty sposób można było pobrać adresy emailowe wszystkich użytkowników

27 maja 2023, 14:35 | W biegu | komentarzy 5
Nietypowa podatność w LinkedIN, prawdopodobnie w prosty sposób można było pobrać adresy emailowe wszystkich użytkowników

Podatność jest nietypowa, bo opiera się na automatycznym rozwiązaniu wartości URN. Od strony technicznej, badacz pisze tak: It is possible to trigger a URN resolution by assigning an URN value to a text field inside a profile and using a decoration expansion in a voyager query. W bardziej dosadny sposób,…

Czytaj dalej »