NOWOŚĆ! Szkolenie AI w pracy admina

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

 

Tag: rce

Krytyczna luka w przełącznikach Cisco Nexus 9000 [CVE-2026-20212]. RCE bez uwierzytelnienia i dostęp do roota

09 września 2026, 12:00 | W biegu | 0 komentarzy
Krytyczna luka w przełącznikach Cisco Nexus 9000 [CVE-2026-20212]. RCE bez uwierzytelnienia i dostęp do roota

Firma Cisco opublikowała biuletyn bezpieczeństwa opisujący krytyczną lukę w przełącznikach Nexus serii 9000 opartych na układach Silicon One. Podatność została oznaczona jako CVE-2026-20212 i oceniona na 9.8 (Critical) w skali CVSS v3.1. Umożliwia nieuwierzytelnionemu użytkownikowi zdalne wykonanie kodu z uprawnieniami roota. Poprawki bezpieczeństwa są już dostępne, zalecamy niezwłoczną aktualizację oprogramowania. …

Czytaj dalej »

RCE z uprawnieniami roota. Krytyczna podatność (CVSS 10.0) w ASUS Control Center Enterprise

09 września 2026, 11:50 | W biegu | 0 komentarzy
RCE z uprawnieniami roota. Krytyczna podatność (CVSS 10.0) w ASUS Control Center Enterprise

Firma ASUS w najnowszym biuletynie bezpieczeństwa poinformowała o wykryciu krytycznej luki w popularnym oprogramowaniu ASUS Control Center Enterprise (ACC). Podatność oznaczona identyfikatorem CVE-2026-75754 otrzymała maksymalną ocenę 10.0 w skali CVSS 4.0. TLDR: Świadczy to o tym, że potencjalny atakujący może w łatwy sposób, całkowicie zdalnie oraz bez konieczności jakiejkolwiek interakcji…

Czytaj dalej »

Chińskie grupy APT wykorzystują podatność CVE-2026-59310 do masowych ataków na środowiska VMware vCenter

23 sierpnia 2026, 15:51 | W biegu | 1 komentarz
Chińskie grupy APT wykorzystują podatność CVE-2026-59310 do masowych ataków na środowiska VMware vCenter

Zespół reagowania na incydenty firmy QUIRSO podczas analizy powłamaniowej serwera VMware vCenter natrafił na ślady globalnej kampanii, sterowanej najprawdopodobniej przez chińską grupę APT. Badania wykazały, że cyberprzestępcy wykorzystali krytyczną podatność CVE-2026-59310 (CVSS 9.8) w usłudze Syslog Server. Równolegle zidentyfikowali próby użycia drugiej luki CVE-2026-59309 (CVSS 9.8) jednak analitycy nie powiązali…

Czytaj dalej »

Krytyczne podatności w Zoom pozwalały na zero-click RCE

19 sierpnia 2026, 01:42 | W biegu | 0 komentarzy
Krytyczne podatności w Zoom pozwalały na zero-click RCE

Badacze z A.security odkryli krytyczne podatności w Zoom, które umożliwiają atakującemu uczestniczącemu w spotkaniu zdalne wykonanie kodu na urządzeniach uczestników spotkania bez żadnej interakcji z ich strony. TLDR: Do przeprowadzenia ataku wystarczyło, że ofiara była obecna na tym spotkaniu, co atakujący. Luka występuje w aplikacjach Zoom na każdym urządzeniu i…

Czytaj dalej »

PixelSmash, czyli podatność, która może zaatakować zewsząd

17 sierpnia 2026, 19:18 | W biegu | 0 komentarzy
PixelSmash, czyli podatność, która może zaatakować zewsząd

Jeśli mamy potencjalnie ciekawą medialnie i rozległą w swoim zasięgu podatność, nie może zabraknąć efektownej nazwy, która na długo zapisze się w słowniku wszystkich zainteresowanych cyberbezpieczeństwem. W przeszłości były to ShellShock, Heartbleed, Spectre, Meltdown, Log4Shell, Dirty COW i wiele innych. Hasło na dziś to PixelSmash. Nie mam pewności, czy PixelSmash…

Czytaj dalej »

Bez znajomości hasła można zalogować się do SharePointa jako admin.

12 sierpnia 2026, 09:27 | W biegu | 1 komentarz
Bez znajomości hasła można zalogować się do SharePointa jako admin.

No więc trzymajcie się krzeseł (lub poręczy w tramwajach ;-) – pierwszym krokiem ataku jest ominięcie podpisu JWT poprzez użycie algorytmu none 😅 Czyli mówię SharePointowi, żeby zupełnie zignorował podpis kryptograficzny mojego (sfałszowanego) tokena. A SharePoint grzecznie to wykonuje. W skrócie wysyłamy token z takim nagłówkiem: {“alg”: “none”, “typ”: “JWT”}…

Czytaj dalej »

Gitea łata krytyczną lukę RCE umożliwiającą wykonanie kodu przez Git hook

07 sierpnia 2026, 16:34 | W biegu | 1 komentarz
Gitea łata krytyczną lukę RCE umożliwiającą wykonanie kodu przez Git hook

Gitea to otwartoźródłowa, samodzielnie hostowana platforma Git. Została napisana w języku Go, a jej repozytorium na GitHubie ma prawie 60 tysięcy gwiazdek. TLDR: Pod koniec lipca załatano w niej krytyczną podatność, która umożliwiała zdalne wykonanie kodu. Każdy użytkownik instancji przy domyślnych uprawnieniach może przekształcić zawartość przesłanego patcha w aktywny Git…

Czytaj dalej »

Groźny atak na szyfrowany komunikator Gajim przez lukę w KDE Plasma

03 sierpnia 2026, 13:09 | Aktualności, Teksty | 1 komentarz
Groźny atak na szyfrowany komunikator Gajim przez lukę w KDE Plasma

Wiele współczesnych naruszeń bezpieczeństwa nie wynika z pojedynczego, spektakularnego błędu (np. klasy naruszenia ochrony pamięci). Prawdziwa esencja ofensywnego rzemiosła leży w łańcuchach podatności. Często dwie właściwości aplikacji, które pojedynczo wyglądają na niegroźne słabości lub błędy o niskim priorytecie, po połączeniu mogą dać zabójczy efekt. To historia o tym, jak jedna…

Czytaj dalej »

Krytyczne dwie podatności w WordPressie tworząc łańcuch prowadzący do zdalnego wykonania kodu (RCE)

20 lipca 2026, 11:27 | Aktualności | komentarze 3
Krytyczne dwie podatności w WordPressie tworząc łańcuch prowadzący do zdalnego wykonania kodu (RCE)

Trudno wyobrazić sobie współczesny internet bez WordPressa. Ten blogowy system zarządzania treścią z czasem stał się potężnym narzędziem, z którego korzystają nawet najwięksi gracze. Różne dane wskazują, że udział WordPressa w rynku od lat oscyluje w okolicach 60%. Tym bardziej nie powinno dziwić, że WP ciągle pozostaje w zainteresowaniu badaczy,…

Czytaj dalej »

Błąd w 7-Zip umożliwia zdalne wykonanie kodu (RCE)

17 lipca 2026, 13:43 | W biegu | komentarzy 11
Błąd w 7-Zip umożliwia zdalne wykonanie kodu (RCE)

Landon Peng z Lunbun LLC odkrył lukę typu przepełnienie bufora na stosie w 7zip – popularnym narzędziu do obsługi archiwów. TLDR: Błąd obecny jest prawdopodobnie we wszystkich wersjach 7-Zip do 26.02 i znajduje się w funkcji odpowiedzialnej za obsługę archiwów w formacie xz.Skuteczna eksploitacja może prowadzić do zdalnego wykonania kodu. Do przeprowadzenia ataku…

Czytaj dalej »

Krytyczna podatność RCE we wtyczce Everest Forms Pro (WordPress)

17 lipca 2026, 12:00 | W biegu | 0 komentarzy
Krytyczna podatność RCE we wtyczce Everest Forms Pro (WordPress)

Badacze bezpieczeństwa z Wordfence ujawnili krytyczną podatność Remote Code Execution we wtyczce Everest Forms Pro przeznaczonej dla WordPressa. Luka ma być wciąż wykorzystywana do ataków na strony korzystające z tego rozszerzenia. Podatność dotyczy wszystkich wersji przed 1.9.13 i otrzymała ocenę 9.8 (krytyczna) w skali CVSS. TLDR: Podatność (CVE-2026-3300) pozwala nieuwierzytelnionemu…

Czytaj dalej »

Poważna luka w Open WebUI (0.7.2) prowadzi do 1-click RCE. PoC udostępniony przez badacza po zignorowaniu jego zgłoszenia

21 maja 2026, 06:45 | W biegu | 0 komentarzy
Poważna luka w Open WebUI (0.7.2) prowadzi do 1-click RCE. PoC udostępniony przez badacza po zignorowaniu jego zgłoszenia

Czy jedno kliknięcie wystarczy, aby całe środowisko AI wpadło w ręce cyberprzestępców? W przypadku Open WebUI odpowiedź brzmi tak. Jak pokazał badacz bezpieczeństwa Metin Yunus Kandemir, wykryta podatność (Stored XSS) pozwala na przejęcie pełnej kontroli nad platformą przy minimalnej interakcji ze strony użytkownika. TLDR: Błąd występuje w implementacji funkcji przetwarzającej…

Czytaj dalej »

Krytyczna podatność w Eximie – serwerze pocztowym obsługującym pół Internetu. Znaleziona ze wsparciem AI.

13 maja 2026, 09:34 | W biegu | komentarze 4
Krytyczna podatność w Eximie – serwerze pocztowym obsługującym pół Internetu. Znaleziona ze wsparciem AI.

W 2023 roku około 59% publicznych serwerów pocztowych to właśnie Exim. Właśnie załatano oraz opublikowano szczegóły podatności o ksywce Dead Letter, dzięki której atakujący mogą wykonywać kod na serwerze (RCE), bez uwierzytelnienia, w pełni zdalnie. Luka CVE-2026-45185 otrzymała “wycenę” 9.8/10 w skali CVSS. Podatne są Eximy w wersjach od 4.97…

Czytaj dalej »