Bezpieczeństwo AI Claude Code i Gemini CLI w CI: publiczny issue wystarczył, by zagrozić sekretom
Luki w harnessach agentów kodujących pokazały wykonanie poleceń przed sandboxem i eksfiltrację sekretów. Analizujemy granice zaufania i hardening CI.
Codzienne aktualności, analizy i poradniki: co się wydarzyło, kogo dotyczy zagrożenie i co zrobić dalej. Tę wiedzę przekładamy także na praktyczne szkolenia dla organizacji.
Bezpieczeństwo AI Luki w harnessach agentów kodujących pokazały wykonanie poleceń przed sandboxem i eksfiltrację sekretów. Analizujemy granice zaufania i hardening CI.
Pentest i AppSec System Jamesa Kettle'a przeanalizował tysiące reguł HTTP i ujawnił nowe rozbieżności parserów. Wyjaśniamy desync, RQP, rolę człowieka i obronę.
Zagrożenia i incydenty Krytyczny SQL injection w Metabase był wykorzystywany przed publikacją poprawki. Analizujemy endpoint, łańcuch ataku, wersje naprawione i plan reakcji.
Podatności i CVE Use-after-free w SCTP i Dynamic Address Reconfiguration umożliwiał lokalne podniesienie uprawnień oraz ucieczkę z kontenera. Wyjaśniamy mechanizm i obronę.
Bezpieczeństwo AI Pięć luk w agentowych runtime’ach pozwalało sfałszować tool call lub zatwierdzenie i pominąć inferencję LLM. Wyjaśniamy, dlaczego model nie może być warstwą autoryzacji.
Zagrożenia i incydenty WordArray.random() generował odzyskiwalne ziarna w pięciu aplikacjach portfelowych. Analizujemy entropię, śledztwo on-chain i bezpieczną migrację środków.
Podatności i CVE Badacze z MIT pokazali klasę Time-of-Neutralization to Time-of-Use i Interrupt Injection, która ponownie zatruwa predyktor po jego wyczyszczeniu.
Chmura, infrastruktura i DevSecOps Use-after-free w shadow MMU KVM/x86 naruszał izolację przy nested virtualization. Wyjaśniamy rekurencyjne zapowanie stron, warunki ataku i mitigacje.
Podatności i CVE Krytyczna luka w rendererze Org-mode pozwalała bez logowania odczytać pliki dostępne dla procesu Gitea. Analizujemy mechanizm, ekspozycję i plan reakcji.
Tożsamość i dostęp GitGuardian znalazł tysiące tokenów n8n w publicznych commitach. 321 aktywnych instancji akceptowało klucze, które umożliwiały dostęp do workflow i sekretów.
Łańcuch dostaw Kampania evil twin w Open VSX wykorzystywała podobne nazwy i kod rozszerzeń do zbierania danych ze stacji programistów. Oto mechanizm i kontrola łańcucha dostaw IDE.
Bezpieczeństwo AI CVE-2026-41679 i powiązane błędy Paperclip pokazały, że pakiet agenta jest wykonywalnym łańcuchem dostaw. Wyjaśniamy import, runtime i zabezpieczenia.
Chmura, infrastruktura i DevSecOps 22-letni problem IPMI 2.0 nadal wystawia płaszczyznę zarządzania serwerami. Wyjaśniamy RAKP, łamanie offline i bezpieczną izolację BMC.
Bezpieczeństwo AI Badacz Pillar Security pokazał, jak publiczny agent triage przekazywał instrukcję uprzywilejowanemu workflow Gemini. Wyjaśniamy skutki i wzorzec obrony.
Zagrożenia i incydenty Szpital ujawnił zakres incydentu z maja 2025 r.: dane tożsamościowe, finansowe i medyczne mogły znaleźć się w przejętych plikach. Omawiamy reakcję.
Raz w miesiącu zwięzłe podsumowanie istotnych podatności i zagrożeń. Bez spamu, wypiszesz się w każdej chwili.