Podatności i CVE Stoat CVE-2026-73057–73059: proxy obrazu otwiera SSRF i DoS, a API omija historię
Trzy CVE w komunikatorze Stoat łączą brakujący adres IPv6, nieograniczony SVG i niespójne uprawnienia wiadomości. Wyjaśniamy poprawkę 0.15.0.
Codzienne aktualności, analizy i poradniki: co się wydarzyło, kogo dotyczy zagrożenie i co zrobić dalej. Tę wiedzę przekładamy także na praktyczne szkolenia dla organizacji.
Podatności i CVE Trzy CVE w komunikatorze Stoat łączą brakujący adres IPv6, nieograniczony SVG i niespójne uprawnienia wiadomości. Wyjaśniamy poprawkę 0.15.0.
Podatności i CVE Raporty CSP bez limitu i nieograniczony cache lokalizacji pozwalają zapełnić stertę Javy. Analizujemy S2-073, S2-074, obejścia i aktualizacje.
Tożsamość i dostęp Błąd kolejności scalania opcji sprawia, że @fastify/jwt ignoruje klucz wybrany dla trasy. Wyjaśniamy bypass autoryzacji i aktualizację do 10.2.2.
Chmura, infrastruktura i DevSecOps TAR path traversal pozwala nadpisywać pliki, a DAA decompression bomb wyczerpuje zasoby analizatora. Wyjaśniamy poprawki w Pandora 1.12.6.
Podatności i CVE Adnotacje PDF, kalkulacje i metadane baz trafiają do innerHTML, a Node Integration zwiększa skutek do wykonania kodu. Analizujemy falę CVE i v3.7.4.
Chmura, infrastruktura i DevSecOps Funkcja Net Check przyjmuje polecenia przez Socket.io i wykonuje je jako root. Wyjaśniamy ryzyko dla OT, aktualizację do 3.50.1.19 i segmentację.
Podatności i CVE Nieuwierzytelnione SQL injection w endpointach DataONE CN ujawnia dane i pozwala zmieniać bazę Metacat. Omawiamy aktualizację 3.4.1 i bezpieczne obejście.
Bezpieczeństwo AI Otwarty endpoint, szeroki CORS i scratchpad wywołujący exec() tworzą pełny łańcuch RCE. Wyjaśniamy ekspozycję Minds Platform i reakcję bez poprawki.
Podatności i CVE Błąd pierwszego i drugiego rzędu w wyszukiwaniu backlinków pozwala ingerować w bazę SiYuan. Analizujemy mechanizm, ekspozycję i aktualizację do 3.7.4.
Łańcuch dostaw CVE-2026-73623–73625 omijają denylistę opcji przez template, diff output i przemycanie wartości kwargs. Analizujemy poprawkę i ryzyko CI.
Bezpieczeństwo AI Brak walidacji file_path w confluence_upload_attachment pozwala odczytać każdy plik dostępny dla serwera. Prompt injection może uruchomić ten przepływ.
Podatności i CVE PostgreSQL 18.6, 17.11, 16.15, 15.19 i 14.24 naprawiają 28 podatności. Wyjaśniamy najgroźniejsze klasy błędów i bezpieczny plan aktualizacji.
Łańcuch dostaw Błędy klienta OIDC pozwalały przekierować discovery, zatruć cache kluczy i wysłać token ServiceAccount do obcego hosta. Fulcio 1.8.6 je naprawia.
Łańcuch dostaw Archiwalna akcja cloudflare/pages-action jest podatna we wszystkich wersjach i nie dostanie poprawki. Migracja do wrangler-action wymaga też ograniczenia tokenów.
Podatności i CVE Błąd uwierzytelnienia pozwala zdalnie wejść do GUI lub CLI bez prawidłowego konta. Podajemy zakres wersji, działania awaryjne i sposób analizy.
Raz w miesiącu zwięzłe podsumowanie istotnych podatności i zagrożeń. Bez spamu, wypiszesz się w każdej chwili.