Bezpieczeństwo AI FastGPT CVE-2026-68929: publiczny shareId pozwala przejąć kanał WeChat
Brak autoryzacji w integracji iLink umożliwia wylogowanie bota lub podpięcie konta napastnika do aplikacji innego tenanta. Naprawa jest w FastGPT 4.15.2.
Codzienne aktualności, analizy i poradniki: co się wydarzyło, kogo dotyczy zagrożenie i co zrobić dalej. Tę wiedzę przekładamy także na praktyczne szkolenia dla organizacji.
Bezpieczeństwo AI Brak autoryzacji w integracji iLink umożliwia wylogowanie bota lub podpięcie konta napastnika do aplikacji innego tenanta. Naprawa jest w FastGPT 4.15.2.
Podatności i CVE Fireware OS 2026.2.2, 12.12.2 i 12.5.20 naprawiają serię przepełnień, type confusion i double free w obsłudze IKE oraz krytyczny błąd Mobile Security.
Chmura, infrastruktura i DevSecOps Sześć CVE obejmuje dwa wycieki cluster.key, zapis plików na workerach, path traversal i argument injection w Active Response oraz błąd enrollmentu agentów.
Tożsamość i dostęp KubePi do 1.6.15 mieszało publiczne endpointy logowania z administracją OIDC i SAML. Analiza takeover, SSRF, wersji 2.0.0 i bezpiecznej migracji.
Chmura, infrastruktura i DevSecOps CVE-2026-77298, CVE-2026-77317, CVE-2026-77368 i CVE-2026-77611 pokazują, jak różne ścieżki dostępu do danych mogą ominąć wspólną politykę autoryzacji.
Bezpieczeństwo AI CVE-2026-47851 i CVE-2026-47852 uderzają w ingest dokumentów oraz cache modeli. Analiza dostępności RAG, integralności artefaktów i poprawek Spring AI.
Podatności i CVE Tomcat 11.0.25, 10.1.58 i 9.0.121 zamykają pakiet luk: bypass constraintów, fail-open Realm, RewriteValve, HTTP/2 DoS i trwałe sesje WebSocket.
Tożsamość i dostęp OSSA-2026-037 opisuje CVE-2026-80182 i CVE-2026-80184: delegowane tokeny mogły rozszerzyć czas życia dostępu i przekroczyć zakres projektu.
Tożsamość i dostęp DPoPProofJwtDecoderFactory mógł zapomnieć użyte jti po zalaniu cache. Wyjaśniamy warunki replay, poprawione wersje i monitoring OAuth 2.0.
Bezpieczeństwo AI CVE-2026-62862 i CVE-2026-62865 łączą słabe kody logowania z eksfiltracją plików przez Nodemailer. Analiza poprawek Typebot 3.18.0 i plan reakcji.
Bezpieczeństwo AI TransitionParser używał nieograniczonego unpicklera, a pierwsza allowlista ufała całym modułom. Analiza RCE, wersji 3.10.0 i 3.10.3 oraz ochrony pipeline'u NLP.
Podatności i CVE Trzy luki Moderate i sześć Low obejmują podwójne zwolnienie, heap overflow, DoS i pominięcie tagu AEAD. Analiza ekspozycji oraz wersji 4.0.2–3.0.22.
Zagrożenia i incydenty Anonimowy formularz przekazywał sender_name jako źródło Fluid View. Analiza aktywnej eksploatacji, ViewHelperów, wersji 10.9.3/12.6.1/13.2.1 i reagowania.
Podatności i CVE Uwierzytelniony użytkownik panelu mógł przemycić konfigurację behavior/event przez condition.config. Analiza Yii, wersji 4.18.2 i 5.10.6 oraz reakcji.
Bezpieczeństwo AI Sześć loaderów ufało zdalnemu kodowi modelu. Analiza trust_remote_code, wersji 2.12.0, uprawnień launch model i izolacji workerów AI.
Raz w miesiącu zwięzłe podsumowanie istotnych podatności i zagrożeń. Bez spamu, wypiszesz się w każdej chwili.