NOWOŚĆ! Szkolenie AI w pracy admina

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

 

W biegu

Ataki na strony WordPress chwilę po wydaniu poprawki

09 października 2026, 05:59 | W biegu | 0 komentarzy
Ataki na strony WordPress chwilę po wydaniu poprawki

17 września 2026 r. WordPress wydał wersję 7.1.1, w której załatano dwie podatności – kojarzone jako Click2Shell i Comment2Shell (CVE-2026-93485). To jednak dopiero początek historii. Kilka dni później – 22 września – wydano wersję 7.1.2 łatającą kolejną podatność. Atakujący nie czekali jednak na publikację jej szczegółów – wszystko wskazuje na…

Czytaj dalej »

Czy model AI może łamać reguły gry, aby osiągnąć sukces? GPT-6 Astra podczas turnieju StarCraft potwierdził, że najważniejszy jest cel, nawet jeśli jego osiągnięcie wymaga oszustwa

09 października 2026, 05:53 | W biegu | 0 komentarzy
Czy model AI może łamać reguły gry, aby osiągnąć sukces? GPT-6 Astra podczas turnieju StarCraft potwierdził, że najważniejszy jest cel, nawet jeśli jego osiągnięcie wymaga oszustwa

O tym, że modele sztucznej inteligencji potrafią podchodzić nieszablonowo do stawianych im zadań wiemy nie od dziś. Niejednokrotnie słyszeliśmy o sytuacjach, w których agent AI podczas rozwiązywania problemu “uciekł” z sandboxa, połączył się z Internetem, zhackował zewnętrzną witrynę, czy też potajemnie komunikował się z innymi agentami, aby wypracować efektywne rozwiązania. …

Czytaj dalej »

Krytyczna podatność w Jira / Confluence / innych produktach Atlassian

08 października 2026, 09:28 | W biegu | 0 komentarzy
Krytyczna podatność w Jira / Confluence / innych produktach Atlassian

W skrócie: można bez uwierzytelnienia czytać pliki z serwera (z webroot). W pewnych konfiguracjach może to doprowadzić do nieautoryzowanego dostępu na admina. W pewnym uproszczeniu można odczytywać pliki odwołując się z przeglądarki do ścieżki ..::..::..::/plik_do_pobrania.txt (dwie kropki + dwa dwukropki wychodzą w tym przypadku do katalogu wyżej (!)) Poniżej wersje…

Czytaj dalej »

Legimi informuje o naruszeniu bezpieczeństwa. Wyciek niewielkiej ilości danych osobowych + podatność IDOR.

06 października 2026, 20:20 | W biegu | 0 komentarzy
Legimi informuje o naruszeniu bezpieczeństwa. Wyciek niewielkiej ilości danych osobowych + podatność IDOR.

Zdarzenie dotyczyło 183 osób. 22 września osoba nieuprawniona wykorzystała podatność w aplikacji webowej panelu wydawcy, polegającą na niewystarczającej kontroli uprawnień (IDOR) przy pobieraniu dokumentów. Nie doszło do przejęcia kont pracowników ani naruszenia bazy danych. – Tak napisał w odpowiedzi na pytania naszej redakcji Inspektor Danych Osobowych Legimi SA. Z kolei…

Czytaj dalej »

Dołącz do drużyny Mega Sekurak Hacking Party!

05 października 2026, 15:10 | W biegu | 0 komentarzy
Dołącz do drużyny Mega Sekurak Hacking Party!

Do najważniejszego wydarzenia ITsec tego roku zostały już tylko trzy tygodnie! Działamy na pełnych obrotach i zaczynamy odsłaniać przed Wami kolejne atrakcje! Jeśli w ten weekend scrollowaliście LinkedIn, nie mogliście przeoczyć wyjątkowych awatarów naszych trenerów i prelegentów, które zalały feed! To wszystko dzięki nowej aplikacji, którą odpaliliśmy specjalnie dla uczestników…

Czytaj dalej »

Luka CSRF w popularnym dodatku Elementor do WordPressa. Wystarczy kliknąć w link, aby zdobyć uprawnienia administratora

05 października 2026, 11:46 | W biegu | komentarze 3
Luka CSRF w popularnym dodatku Elementor do WordPressa. Wystarczy kliknąć w link, aby zdobyć uprawnienia administratora

O WordPressie piszemy na łamach sekuraka na tyle często, że tym razem odpuścimy Wam fragment o tym jak bardzo jest ważny i przejdziemy od razu do rzeczy. W popularnym kreatorze stron dla WordPressa – Elementor Website Builder wykryto poważną podatność (CVSS 8.8) typu Cross-Site-Request-Forgery (CSRF). Na chwilę obecną nie otrzymała…

Czytaj dalej »

LiteLLM podatne na przejęcie kont przez niezweryfikowane adresy e-mail w JWT

05 października 2026, 11:25 | W biegu | 1 komentarz
LiteLLM podatne na przejęcie kont przez niezweryfikowane adresy e-mail w JWT

LiteLLM to otwartoźródłowy gateway AI, pozwalający ujednolicić metody dostępu do różnych dostawców modeli językowych (np. OpenAI, Anthropic, Azure, Bedrock, Vertex AI). Za pomocą jednego serwera lub SDK pozwala łączyć się z wieloma modelami. Oczywiście w tym celu narzędzie musi posiadać własny mechanizm uwierzytelnienia. TLDR: Jedną z jego form stanowią tokeny…

Czytaj dalej »

Fakturownia wysłała informacje o wycieku. “Incydent dotyczy każdego konta w Fakturowni.”

02 października 2026, 10:37 | W biegu | 1 komentarz

Całość ma związek z incydentem bezpieczeństwa opisanym tutaj. Jak czytamy w najnowszej aktualizacji: Na stronie ze statusem incydentu wylistowane zostały informacje, które wyciekły oraz z jakiego okresu. W szczególności są to: Nie zostały pobrane: Przyznam, że mimo dużej skali problemu, informacja przekazana klientom jest konkretna, a obsługa samego incydentu przebiega…

Czytaj dalej »

Mechanizm wyboru szablonu może doprowadzić do RCE w WordPressie

02 października 2026, 09:38 | W biegu | 0 komentarzy
Mechanizm wyboru szablonu może doprowadzić do RCE w WordPressie

Internet WordPressem stoi, a świat nie wyobraża sobie… tygodnia bez kolejnego artykułu na sekuraku o poważnej podatności w WordPressie. 22 września 2026 r. jako security release wydana została wersja 7.1.2 tego popularnego systemu zarządzania treścią. TLDR: Poprawka łata krytyczną lukę w zabezpieczeniach mogącą po spełnieniu określonych warunków prowadzić nawet do…

Czytaj dalej »

16-latek dostał się do 17 bilionów rekordów z baz danych Microsoftu.

29 września 2026, 20:29 | W biegu | 0 komentarzy

Powód? Microsoft nie sprawdzał podpisu JWT… Na początek badacz namierzył z Internetu pewną usługę, która niby wymagała logowania (VPN required…) Na stronie było logo usługi (?) Titan, więc badacz poszukał trochę dokumentacji oraz zerknął na archiwalną wersję strony z logowaniem. W ten sposób doszedł do funkcji API /v2/Query Funkcja jako…

Czytaj dalej »

Cyberprzestępcy serwują malware na zhakowanych stronach. Szczegóły kampanii Psychedelic Stealer

29 września 2026, 04:46 | W biegu | 1 komentarz
Cyberprzestępcy serwują malware na zhakowanych stronach. Szczegóły kampanii Psychedelic Stealer

Badacze bezpieczeństwa z Arctic Wolf Labs przedstawili analizę kampanii cyberprzestępczej skupiającej się na propagacji złośliwego oprogramowania – Psychodelic Stealer. To co zasługuje na szczególną uwagę to sposób dystrybucji malware.  TLDR: Zamiast tworzyć od zera (podszywać się pod) ukraińskie strony biznesowe, cyberprzestępcy podejmowali szereg działań, aby przejąć legalne i zaufane witryny….

Czytaj dalej »

Atak na Centrum Medyczne Enel-Med. Możliwy wyciek danych pacjentów

29 września 2026, 04:40 | W biegu | komentarze 3
Atak na Centrum Medyczne Enel-Med. Możliwy wyciek danych pacjentów

Enel-Med S.A. oficjalnie potwierdził, że padł ofiarą cyberataku, w wyniku którego doszło do naruszenia poufności danych. Jak czytamy w komunikacie: “Zarząd Spółki Centrum Medyczne ENEL-MED S.A. (“Emitent”) informuje, że w dniu 24 września 2026 r. w godzinach wieczornych powziął informację o incydencie bezpieczeństwa IT i naruszenia poufności danych Spółki.” ~PAP…

Czytaj dalej »