Podatność w oprogramowaniu drEryk Gabinet
Zaszyte w kodzie poświadczenia (CVE-2026-17038) zostały wykryte w oprogramowaniu drEryk Gabinet.
Zaszyte w kodzie poświadczenia (CVE-2026-17038) zostały wykryte w oprogramowaniu drEryk Gabinet.
Australia po raz kolejny chce przesunąć granicę odpowiedzialności firm technologicznych za bezpieczeństwo w sieci. Użytkownicy mają zyskać większy wpływ na sposób korzystania z platform. Nowy projekt zakłada, że dostawcy usług cyfrowych mają nie tylko reago...
Tegoroczna, trzydziesta czwarta edycja konferencji DEF CON przeszła już do historii. Tym razem było gorąco – i to nie tylko ze względu na lejący się z nieba żar! Przez trzy dni pasjonaci hackowania mogli eksplorować stoiska i brać udział w CTF-ach, ale też...
Prezes UODO Mirosław Wróblewski podzielił się faktami dotyczącymi wycieku ponad 18 mln Polek i Polaków z placówek ochrony zdrowia. „Bardziej to 15 tys. placówek niż 12 tys.” – usłyszeliśmy od szefa instytucji.
Każdy zalogowany użytkownik łódzkiego systemu stypendiów dla uczniów techników, zawodówek i wybranych liceów mógł zobaczyć dane innych osób. Mowa m.in. o zaświadczeniach medycznych czy skanach paszportów. Dodatkowo dostawca systemu nie rejestrował pobrań pl...
Wzrost kompetencji cyfrowych, kilkaset tysięcy nowych urządzeń dla szkół i setki milionów złotych na cyberbezpieczeństwo – tak Ministerstwo Cyfryzacji podsumowuje 1000 dni działania. Według danych udostępnionych przez resort, w latach 2023-2025 odnotowano o...
Sztuczna inteligencja odgrywa coraz większą rolę w działaniach cyberprzestępców i grup powiązanych z państwami. Google wskazuje na rosnącą automatyzację cyberataków, wykorzystanie agentów AI oraz coraz częstsze ataki na modele, kod, prompty i infrastrukturę...
Miliony wiadomości, tysiące e-maili i zdjęć – hiszpański wywiad potwierdził, że za pośrednictwem Pegasusa inwigilowano premiera Pedro Sancheza. Łącznie wykradziono 2,7 gigabajta danych. Telefon szefa rządu został zainfekowany w 2021 roku; miała ją przeprowa...
Rada Ministrów opublikowała projekt rozporządzenia w sprawie progów uznania incydentu za poważny, który będzie konsultowany do końca września br. Obecnie obowiązujące rozporządzenie wygasa najpóźniej 3 kwietnia 2027 roku oraz nie obejmuje wielu nowych sekto...
„Mamy 13 mln aktywnych użytkowników aplikacji mObywatel” – ogłosił w rozmowie z CyberDefence24 Radosław Maćkiewicz, dyrektor Centralnego Ośrodka Informatyki. Oznacza to, że w praktyce co trzeci Polak może z poziomu smartfona, bez wychodzenia z domu, załatwi...
Po trzech prezydenckich wetach i ponad dwóch latach legislacyjnego impasu regulacja rynku kryptoaktywów znów wraca na stół. Nowy projekt Pałacu Prezydenckiego ma być próbą kompromisu: ogranicza część uprawnień KNF i obciążeń dla firm, zaostrza też sankcje w...
Czy platforma społecznościowa może odpowiadać prawnie nie tylko za treści, które pokazuje, ale i sposób, w jaki została zaprojektowana? Holenderski pozew Snapchata to kolejny test dla granic odpowiedzialności Big Techów za mechanizmy, które skłaniają użytko...
Dezinformacja wokół OZE, aut elektrycznych i klimatu sieje coraz większy chaos. Minister energii Miłosz Motyka wskazał na działania, jakie podejmuje resort, aby walczyć z tym zjawiskiem. Prostowanie fałszywych haseł polityków to nie wszystko.
Firma Cisco opublikowała biuletyn bezpieczeństwa opisujący krytyczną lukę w przełącznikach Nexus serii 9000 opartych na układach Silicon One. Podatność została oznaczona jako CVE-2026-20212 i oceniona na 9.8 (Critical) w skali CVSS v3.1. Umożliwia nieuwierz...
Firma ASUS w najnowszym biuletynie bezpieczeństwa poinformowała o wykryciu krytycznej luki w popularnym oprogramowaniu ASUS Control Center Enterprise (ACC). Podatność oznaczona identyfikatorem CVE-2026-75754 otrzymała maksymalną ocenę 10.0 w skali CVSS 4.0....
Pełnomocnik Rządu ds. Cyberbezpieczeństwa ostrzega przed nową odsłoną kampanii socjotechnicznej wymierzonej w użytkowników komunikatora Signal. Atakujący podszywają się pod oficjalne wsparcie aplikacji i próbują wyłudzić 64-znakowy klucz odzyskiwania kopii...
Okupacyjna administracja w Doniecku zaprezentowała rosyjski serial „Marik”, którego głównym bohaterem jest były żołnierz wracający z frontu do pracy lekarza pediatrycznego pogotowia ratunkowego. Ukraińskie Centrum Przeciwdziałania Dezinformacji ocenia produ...
Pracownicy coraz częściej korzystają z narzędzi AI, których ich firmy nie zatwierdziły ani nie kontrolują. Dla organizacji oznacza to ryzyko utraty nadzoru nad danymi, podatnościami i sposobem wykorzystywania zewnętrznych usług. Brytyjskie Narodowe Centrum...
„Gonią za klikami, bo nie mają pieniędzy” – biją na alarm eksperci i przedstawiciele dużych polskich mediów. Podczas Forum Ekonomicznego w Karpaczu padły konkretne propozycje, jak uchronić nas przed dezinformacją i wpływami m.in. Rosji i Chin. Ważną rolę ma...
Ujednolicenie zakazu dostępu do platform społecznościowych dla dzieci poniżej 15 lat jest koniecznością – wskazał Emmanuel Macron w liście do Ursuli von der Leyen. Zablokowana przez Radę Konstytucyjną francuska ustawa ma być poprawiona, jednak prezydent chc...
Obecne przepisy o powierzeniu przetwarzania danych osobowych w dokumentacji medycznej są niewystarczające – stwierdził Urząd Ochrony Danych Osobowych. W odpowiedzi dla redakcji CyberDefence24 rzecznik prasowy instytucji Karol Witowski przekazał, że Prezes U...
Cyberprzestępcy masowo rozsyłają SMS-y informujące o rzekomym wykroczeniu drogowym i konieczności pilnego opłacenia mandatu. CERT Polska monitoruje kampanię, w której oszuści podszywają się pod publiczne systemy i próbują wyłudzić dane kart płatniczych oraz...
Na stronach rządowych pojawił się projekt rozporządzenia dotyczącego opłat za piaskownice regulacyjne. Podmioty, które nie są mikro-, małymi oraz średnimi przedsiębiorcami oraz jednostkami samorządowymi, zapłacą ponad trzy razy więcej niż te ostatnie. Więks...
_„(…) operacja nie była w stanie zakłócić przyjaźni między naszymi narodami”_ – podkreśla polskie Ministerstwo Spraw Zagranicznych, odnosząc się do niedawnej kampanii dezinformacyjnej o Zaolziu. MSZ zaznaczyło, że kampania miała na celu poróżnienie Polaków...
Francja wzmacnia zdolność państwa do reagowania na cyberataki. W odpowiedzi na rosnącą liczbę incydentów i wycieków danych z usług publicznych ANSSI uruchamia mechanizm REACTIV. Zmiana oznacza wyraźne wzmocnienie operacyjnej roli francuskiej agencji cyberbe...
Prezydent Karol Nawrocki skierował do Sejmu drugi własny projekt ustawy o rynku kryptoaktywów. Wcześniej Nawrocki trzykrotnie wetował ustawy dotyczące kryptoaktwyów.
Polska i Korea Południowa chcą zacieśniać współpracę w obszarze nowych technologii wykorzystywanych przez wojsko. Delegacja koreańskich sił zbrojnych odwiedziła Dowództwo Komponentu Wojsk Obrony Cyberprzestrzeni, gdzie zapoznała się m.in. z rozwiązaniami wy...
Raport ABW, mimo że nie dotyczy bezpośrednio uczelni, jest dla sektora akademickiego ważnym sygnałem ostrzegawczym. W dobie cyberataków napędzanych sztuczną inteligencją otwarte i zdecentralizowane środowisko naukowe jest celem wyjątkowo wrażliwym. Jak zwra...
Im większa automatyzacja, tym rządy bardziej skłaniają się ku represjom – twierdzą naukowcy. Według badaczy z trzech amerykańskich uczelni, firmy nie biorą pod uwagę decyzji dotyczących wdrożenia nowych technologii pod kątem szans udanego oporu ludzi. Jeżel...
Rhysida spełniła swoje groźby i po wygaśnięciu ultimatum opublikowała większość danych wykradzionych z administracji Berlina. Wśród nich znalazły się m.in. tajne dokumenty Bundeswehry, plany awaryjnego zaopatrzenia Berlina w wodę i ponad 550 plików dotycząc...
Sieć przychodni na warszawskim Ursynowie padła ofiarą cyberataku, którego celem był serwer pocztowy. Przechowywana korespondencja została zaszyfrowana wskutek działania złośliwego oprogramowania. Mogło dojść do kradzieży danych. Niestety to jeden z wielu ta...
Podatności w RouterOS umożliwiają przejęcie pełnej kontroli bez uwierzytelniania – ostrzega CERT Polska. Zespół, który zidentyfikował oraz koordynował ich ujawnienie potwierdził, że aktorzy zagrożeń przeprowadzają już ataki wykorzystujące zidentyfikowane lu...
Dane nauczycieli jednej ze szkół podstawowych ze Słupska trafiły do Internetu. W sieci znaleźliśmy faktury do badań medycznych. Zwróciliśmy się do Google’a o zaktualizowanie wyników wyszukiwania, ponieważ można było wyszukać numery PESEL za pomocą odpowiedn...
Raport podatności, który miał 200 czerwonych punktów „Z pamiętnika admina” to cykl artykułów opartych na autentycznych doświadczeniach – bez podręcznikowej teorii, za to z konkretami prosto z placu boju. Pełna lista odcinków: tutaj Skaner skończył pracę w n...
30 września 2026 r. w Olivia Star w Gdańsku odbędzie się kolejna edycja Sprint Cyber Forum. Tegoroczne hasło „CyberTrust. Komu naprawdę możemy ufać w cyfrowym świecie?” przenosi dyskusję o cyberbezpieczeństwie z poziomu pojedynczych technologii na problem w...
Zagrożenie kwantowe nie jest odległą przyszłością, lecz bliską – alarmują kraje grupy G7. Organizacje powinny przygotować się do transformacji w kierunku kryptografii postkwantowej. Według instytucji zajmujących się cyberbezpieczeństwem, z wyzwaniem tym nal...
Od 4chan’a do zalewu treści generowanych przez sztuczną inteligencję – koncepcja „martwego internetu” ewoluowała z cyfrowego mitu w realne wyzwanie współczesnych społeczności. Choć ponad połowa ruchu w sieci należy dziś do botów, prawdziwe zagrożenie leży g...
Dużo firm i newsletterów korzysta z formatowania HTML w wysyłanych klientom/subskrybentom wiadomości e-mail. Oznacza to, że aplikacje do obsługi poczty muszą obsłużyć otrzymany kod HTML i CSS. Próbują robić to bezpiecznie, sanityzując otrzymane dane. Badacz...
Mówiąc o wsparciu sztucznej inteligencji w branży IT, jeszcze do niedawna mogliśmy mieć na myśli pisanie prostych funkcji, generowanie dokumentacji na bazie kodu czy tworzenie autouzupełnień w IDE. W przypadku branży związanej z cyberbezpieczeństwem asysten...
Chodzi o krytyczne podatności, które są aktywnie wykorzystywane przez atakujących, a szczegóły luk są wręcz… nieprawdopodobne. Cytaty za CERT Polska, który zgłosił do MikroTika luki: W skrócie – można dostać się na Mikrotiki z poziomu Internetu, bez jakiego...
Propaganda trafia do greckich odbiorców bez rosyjskiego logo. Mechanizm zwany „praniem narracji” wykorzystuje głęboko zakorzeniony antyamerykanizm, nieufność do NATO oraz poczucie kulturowo-religijnej bliskości. Efekt? Moskwa nie musi promować Putina, by os...
Zespół CERT Polska znalazł 6 podatności (od CVE-2026-67276 do CVE-2026-67279, CVE-2026-67281 oraz CVE-2026-86060) w oprogramowaniu Mikrotik RouterOS.
Zespół CERT Polska zidentyfikował i skoordynował ujawnienie sześciu podatności w MikroTik RouterOS, w tym dwóch krytycznych. Podatności te są już aktywnie wykorzystywane do przejmowania urządzeń, których usługa SSH jest dostępna z internetu. Zalecamy pilną...
Zapraszamy do nowego wydania Weekendowej Lektury, zawierającego najciekawsze informacje na temat ataków, wycieków, podatności i szkodników, które zaobserwowali ostatnio eksperci. Miłego klikania!
Dzieci nie mogą być pozostawione same sobie w starciu z algorytmami, profilowaniem i mechanizmami projektowanymi przez największe platformy cyfrowe, które potrafią bardzo dokładnie poznać zainteresowania i zachowania użytkownika. Jednocześnie nie zawsze sku...
Wokół unijnego rozporządzenia 2024/1689, ustanawiającego zharmonizowane przepisy dotyczące sztucznej inteligencji (AI Act), narosło w ostatnich miesiącach wiele nieporozumień. Po wejściu w życie 27 lipca 2026 r. Digital Omnibus on AI część organizacji uznał...
Stało się 🙂 Firma Securitum Szkolenia została oficjalnym CompTIA Delivery Partnerem! TLDR: Ale co to właściwie oznacza? Przede wszystkim możemy teraz połączyć nasze autorskie podejście do nauki cyberbezpieczeństwa – czyli mnóstwo praktyki, labów i możliwość...
Tysiące fałszywych reklam zidentyfikowali w Google badacze z amerykańskich uniwersytetów. Od podszywania się pod komunikaty o wykryciu wirusa po rzekome powiadomienia o zapełnieniu miejsca na urządzeniu, opłacone materiały wyświetlono kilka milionów razy –...
Francuski odpowiednik Urzędu Ochrony Danych Osobowych ukarał szpital z Saint-Étienne za brak należytej ochrony informacji. W placówce doszło do wycieku danych ponad 500 tysięcy pacjentów oraz 200 tysięcy innych osób. 16-letni cyberprzestępca miał uzyskać do...
Nowerska Agencja Cyfryzacji padła ofiarą cyberataku – podało ukraińskie Centrum Przeciwdziałania Dezinformacji, mówiąc o trzydniowym paraliżu krajowych usług i wycieku informacji o państwowym budżecie. Sami Norwegowie twierdzą jednak inaczej; w komentarzu d...
Sejm przyjął poprawkę Senatu do projektu nowelizacji ustawy o świadczeniu usług drogą elektroniczną. Wdrażający zapisy aktu o usługach cyfrowych w zakresie koordynatora ds. usług cyfrowych, mechanizmów rozpatrywania sporów czy Rady ds. Usług Cyfrowych dokum...
Prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski zakończył dwa postępowania wobec Waldemara Budy i Michała Wosia. Obu parlamentarzystom udzielił upomnienia. Tym razem powodem nie było samo opublikowanie danych osobowych, a brak przekazania UODO in...
Polska i Czechy zacieśniają współpracę w dziedzinie nowych technologii. Podczas CEE AI Summit 2026 w Pradze podpisano dwa dokumenty o rozwoju sztucznej inteligencji w regionie. Wicepremier i minister cyfryzacji Krzysztof Gawkowski oraz czeski wicepremier, m...
CBZC rozbiło gang działający w całej Polsce. Przestępcy przejmowali profile na portalach sprzedażowych i wyłudzali kody BLIK od nieświadomych klientów.
Badacze bezpieczeństwa z firmy SafeDep poinformowali o wykryciu masowego ataku na łańcuch dostaw w ekosystemie npm. Złośliwy kod został wykryty w keyv@6.0.0 przeznaczonym do zarządzania pamięcią podręczną w środowisku Node.js oraz powiązanych z nim pakietów...
Badacze bezpieczeństwa z Manifold zidentyfikowali 77 złośliwych rozszerzeń do Visual Studio Code w Open VSX. Wykorzystują one nazwy i opisy prawdziwych wtyczek z VS Code Marketplace. Zidentyfikowane rozszerzenia zostały już usunięte z Open VSX. TLDR: 58 wty...
Cyberprzestępcy coraz częściej wykorzystują naszą nieuwagę i naturalną ufność wobec znanych nazwisk oraz legalnych mechanizmów internetowych. FBI ostrzega przed ich nową metodą, która pozwala przestępcom uzyskać dostęp do prywatnych danych, bez konieczności...
Przez co najmniej dwie godziny użytkownicy Chata GPT (Open AI) oraz Claude’a (Anthropica) mieli i nadal mogą mieć problemy z dostępem do narzędzi obu firm. Część użytkowników przez pewien czas w ogóle nie mogła skorzystać z tych usług. Doszło do awarii, któ...
Sprawcy wycieku z MyDr nie chcieli sprzedać lub udostępnić zdobytych danych w sieci – powiedział podczas posiedzenia sejmowej Komisji Cyfryzacji wiceminister Michał Gramatyka. Podczas sesji pytań i odpowiedzi wskazał, że długi czas oczekiwania na publikację...
Rozpoczęły się prace mające umożliwić start działalności Komisji Rozwoju i Bezpieczeństwa Sztucznej Inteligencji. Na pierwszym powakacyjnym posiedzeniu, Sejm zajął się projektem zmiany swojego regulaminu, dzięki któremu będzie możliwy wybór przewodniczącego...
Rosyjscy naukowcy pracujący nad technologiami wykorzystywanymi przez sektor zbrojeniowy wciąż pozostają częścią międzynarodowego świata akademickiego. Czerpiąc z zachodniej infrastruktury badawczej i unijnych programów budują technologiczną przewagę na fron...
W oprogramowaniu OptimiDoc Server (On-Premise) wykryto podatność polegającą na przechowywaniu poświadczeń w jawnej formie (CVE-2026-15933).
Prezydent Ukrainy Wołodymyr Zełenski skierował do Rady Najwyższej dwa projekty ustaw dotyczące walki z oszustwami finansowymi. Zmiany mają uderzyć w organizatorów oszukańczych call center oraz osoby stojące za schematami wykorzystującymi rachunki bankowe i...
Sejmowa Komisja Cyfryzacji zajęła się poprawkami do ustawy wdrażającej Akt o usługach cyfrowych w zakresie mechanizmów blokowania treści. Spośród zgłoszonych w II czytaniu korekt, akceptację zyskały tylko dwie. W środę z kolei procedowano poprawkę zgłoszoną...
Międzynarodowa operacja wspierana przez Europol doprowadziła do zakłócenia działania botnetu Sality, jednej z najdłużej funkcjonujących infrastruktur cyberprzestępczych typu peer-to-peer. W szczytowym okresie jego operator miał mieć dostęp nawet do miliona...
W CERT Polska stale rozwijamy dostępne narzędzia i tworzymy nowe rozwiązania, które pomagają zapobiegać incydentom, a kiedy już do nich dojdzie - skutecznie reagować. Dziś swoją premierę ma serwis wiedza.cert.pl, czyli kompendium wiedzy o zagrożeniach, incy...
Zapraszamy do nowego wydania Weekendowej Lektury. Wróciliście już z urlopów? Przed Wami garść świeżych wiadomości na temat najciekawszych wydarzeń na polu walki z zagrożeniami. Miłego klikania!
W oprogramowaniu dool wykryto 2 podatności różnego typu (CVE-2026-56651 oraz CVE-2026-56652)
Citizen Lab opisał dwie wieloletnie kampanie nieautoryzowanego namierzania lokalizacji telefonów komórkowych należących do różnych osób. Atakujący przeskakiwali między protokołami SS7 i Diameter, podszywali się pod operatorów z wielu państw — w tym z polski...
GTA 6 już do pobrania? Nie — to podpucha, uważajcie. W związku z szantażem Rockstara, producenta gry GTA, przez grupę hackerską CyberLeek (więcej o tym niżej) w serwisach z torrentami oraz na Telegramie pojawiły się oferty pobrania rzekomej “finalnej wersji...
Brytyjski minister energii Michael Shanks potwierdził incydent w jednym z obiektów energetycznych. W jego wyniku nikt “nie stracił prądu” a atak miał nie być groźny dla reszty sieci energetycznej w kraju. Mimo to, po zdarzeniu przedstawiciele firm energetyc...
W oprogramowaniu GNU wget wykryto podatność typu Denial of Service (CVE-2026-16599).
Reklamowana aplikacja (nie podamy celowo jej nazwy) zarówno na Facebooku jak i Instagramie oferowała możliwość wgrywania zdjęcia prawdziwych osób i umieszczania ich twarzy w wygenerowanych scenach seksualnych. Jak informuje WIRED, jedna z reklam pokazywała...
W sieci ponownie zaczęły krążyć informacje, że dzięki analizie odbić fal sieci Wi-Fi można zaglądać za ściany. Ta technika nie jest nowa — Wi-Fi do mapowania obiektów za przeszkodami wykorzystywano już lata temu. Teraz temat wrócił, bo pojawiło się świeże b...
Ludzie korzystają z AI do różnych celów. Niestety pewien 25-latek postanowił skorzystać z ChataGPT do stworzenia planu porwania, zgwałcenia i zabójstwa swojej byłej dziewczyny. Rozmowa została oflagowana a OpenAI powiadomiło o niej służby (choć bez odpowied...
W oprogramowaniu routerów KAON PG5298A/PG5298B wykryto 2 podatności różnego typu (CVE-2025-63080 oraz CVE-2026-6017)
Słowacki urząd bezpieczeństwa (NBÚ) rozebrał fotoradar “NERO R-ONE” i zauważył, że to tak naprawdę jest to rosyjski “CORDON PRO.M” firmy Simicon. W środku znaleziono dwa modemy 3G/4G, w tym jeden nieudokumentowany, a także listę 12 rosyjskich “administracyj...
W okresie od 17 czerwca do 22 lipca 2026r. ktoś zhackował co najmniej 14 530 kamer IP (i innych urządzeń) marki Dahua. Ale popełnił jeden błąd, dzięki czemu cała operacja wyszła na jaw — narzędzia włamywaczy wykorzystane do tej operacji, wraz z dodatkowymi...
Zapraszamy do nowego wydania Weekendowej Lektury. Upał jakby zelżał, zbliża się koniec sezonu urlopowego, zebraliśmy więc dla Was całkiem sporo linków, które pozwolą się zorientować w aktualnym krajobrazie zagrożeń. Miłego klikania!
W oprogramowaniu ATutor wykryto 13 podatności różnego typu (od CVE-2026-64960 do CVE-2026-64972)
W oprogramowaniu nnn wykryto 4 podatności różnego typu (od CVE-2026-65609 do CVE-2026-65612)
W oprogramowaniu Carbone wykryto podatność typu Improper handling of highly compressed data (data amplification) (CVE-2026-18929).
Od kilku dni można obserwować wspaniałe oranko, jakie Mecie (czyli korporacji stojącej za Facebookiem) funduje Rafał Brzoska, prezes InPostu. I słusznie, bo to co na Facebooku się dzieje od kilku lat to jest patologia. O co poszło? Scamerskie reklamy z wize...
Zazwyczaj na Niebezpieczniku informujemy o smutnych sprawach, ale dziś, niestety, sprawa wyjątkowo smutna. Przedwczoraj odszedł Paweł “kravietz” Krawczyk, jeden z pionierów polskiego IT security i prawdziwy hacker w najlepszym tego słowa znaczeniu. Paweł za...
W oprogramowaniu OutSystems Service Center wykryto podatność typu DOM-based Cross-site Scripting (CVE-2026-40126).
Niebawem wszystkie znane narzędzia AI zaczną dodawać w niewidoczne dla ludzi znaki do generowanych przez siebie odpowiedzi (zarówno tekstu, obrazów jak i kodu). Te tzw. znaki wodne (ang. “watermark”) to nie będą niewidzialne znaki Unicode, czy “mdashe” poro...
Znów mamy incydent bezpieczeństwa dotyczący wielu milionów Polaków. Znów są to dane szczególnie wrażliwe — dane medyczne. Pewnych rad udzielaliśmy w tym zakresie tuż po wycieku z ALAB. Ale zawsze warto przypomnieć: co powinniśmy zrobić, jeśli nasze dane wyc...
Zapraszamy do nowego wydania Weekendowej Lektury. Przestępcy – jak można się było spodziewać – ani myślą o wakacyjnej przerwie, stąd całkiem sporo artykułów, które mieliśmy okazję przejrzeć i dla Was wybrać. Miłego klikania!
Ciekawa historia zdarzyła się po drugiej stronie globu. Pewien Australijczyk o imieniu Andrew poprosił uruchomionego lokalnie agenta OpenClaw, korzystającego z modelu Claude, o zapisanie go na zajęcia fitness w pobliskiej siłowni. Niestety, pierwszy możliwy...
Trzy dni temu jako pierwsi ujawniliśmy , że włamywacze ukradli z firmy MyDr dane prawie 19 milionów Polaków. Dzisiaj tę liczbę kilkakrotnie potwierdził premier Krzysztof Gawkowski. Co ciekawe, sama poszkodowana firma nadal w swoim stanowisku podkreśla , że...
Firma MyDr ogłosiła właśnie, że bada poważny incydent bezpieczeństwa w swojej sieci. Rzekomi sprawcy tego incydentu wcześniej skontaktowali się z nami i twierdzą, że są w posiadaniu danych pacjentów wielu polskich przychodni. Według włamywaczy w ich rękach...
W oprogramowaniu Magnolia CMS wykryto podatność typu Stored Cross-Site Scripting (CVE-2026-18478).
W oprogramowaniu eradman entr wykryto podatność typu Heap-based buffer overflow (CVE-2026-18370).
W oprogramowaniu GNU cpio wykryto 3 podatności różnego typu (od CVE-2026-66484 do CVE-2026-66486)
W oprogramowaniu GNU Emacs wykryto 4 podatności różnego typu (od CVE-2026-71391 do CVE-2026-71394)
Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie p...
Podczas ataku na sektor energetyczny pod koniec 2025 roku doszło także do incydentu w drugiej elektrociepłowni. Publikujemy raport ze szczegółami trwającego ponad trzy miesiące śledztwa, które zaowocowało odkryciem nieobserwowanego dotychczas wektora ataku...
Kiedy w styczniu opisywaliśmy skoordynowany atak na polską infrastrukturę energetyczną, nie spodziewaliśmy się, że w sierpniu będziemy dodawać kolejne klocki do tej układanki. Jest to jednak niezbędne, ponieważ okazało się, że ofiar było więcej, podobnie ja...
Zapraszamy do nowego wydania Weekendowej Lektury. Urlopy urlopami, ale przestępcy działają nadal. Poniżej kolejna porcja informacji o najnowszych atakach, świeżo odkrytych podatnościach i grasujących w sieci szkodnikach. Miłego klikania!
Od dawna krytykujemy na Niebezpieczniku tanie chińskie i polskie smartwache, które są wyposażone w karty SIM i reklamowane jako “idealne urządzenia do kontaktu z dzieckiem”. Najnowsze badania pokazują, że te zegarki stanowią poważne zagrożenie dla prywatnoś...
Zapraszamy do nowego wydania Weekendowej Lektury. Tym razem także nie zabrakło materiału do analizy - poniżej znajdziecie kilkadziesiąt linków, które mogą zapewnić wam zajęcie na resztę weekendu. Miłego klikania!
W wielu skryptach PHP Jabbers wykryto 5 podatności różnego typu (od CVE-2025-67649 do CVE-2025-67651 oraz od CVE-2026-46593 do CVE-2026-46594)
W oprogramowaniu CERT.PL MWDB Core wykryto 2 podatności typu Missing Authorization (CVE-2026-66723 oraz CVE-2026-66724)
W oprogramowaniu OpenSolution Quick.CMS wykryto podatność typu SQL Injection (CVE-2026-33385).
Oprogramowanie Streamsoft Business Intelligence przechowuje hasła w jawnym tekście (CVE-2026-50641).
W oprogramowaniu diff-so-fancy wykryto podatność typu Improper Encoding or Escaping of Output (CVE-2026-50642).
W oprogramowaniu GNU Bison wykryto 2 podatności różnego typu (CVE-2026-56389 oraz CVE-2026-56390)
W oprogramowaniu OpenSolution Quick.Cart wykryto podatność typu Plaintext Storage of a Password (CVE-2026-41874).
W oprogramowaniu OpenSolution Quick.CMS wykryto 3 podatności różnego typu (od CVE-2026-63301 do CVE-2026-63303)
W oprogramowaniu proCertum SmartSign wykryto 2 podatności różnego typu (CVE-2026-57916 oraz CVE-2026-57917)
W bibliotece DaveGamble cJSON wykryto podatność typu Integer overflow (CVE-2026-16554).
Zapraszamy do nowego wydania Weekendowej Lektury. Jest już wprawdzie niedziela, ale przy odrobinie determinacji zdążycie przejrzeć wszystkie linki, które dla Was uzbieraliśmy, a zatem miłego klikania! W dzisiejszym wydaniu szczególnie polecamy w części fabu...
W oprogramowaniu Apereo CAS Client wykryto podatność polegającą na nieprawidłowej walidacji certyfikatu (CVE-2026-15243).
W oprogramowaniu GNU coreutils wykryto 2 podatności różnego typu (CVE-2026-56391 i CVE-2026-56392)
W oprogramowaniu GNU diffutils wykryto podatność typu Integer Overflow (CVE-2026-53910).
W oprogramowaniu Open Mercato wykryto podatność umożliwiającą ataki typu Denial of Service poprzez użycie złośliwych wyrażeń regularnych (CVE-2026-16270).
W oprogramowaniu Windu CMS wykryto 3 podatności różnego typu (od CVE-2026-57309 do CVE-2026-57311)
W oprogramowaniu ICU Scandinavia Boomerang wykryto 2 podatności różnego typu (CVE-2026-46458 oraz CVE-2026-46459)
W oprogramowaniu 4real ThemisNETPanel wykryto podatność umożliwiającą zdalne wykonanie kodu bez uwierzytelniania (CVE-2026-6847).
W oprogramowaniu GNU gawk wykryto 4 podatności różnego typu (od CVE-2026-40467 do CVE-2026-40469 oraz CVE-2026-40553)
W oprogramowaniu BitWizard mtr wykryto podatność typu Out-of-bounds read (CVE-2026-14461).
W oprogramowaniu R-SOFT DMS wykryto 5 podatności różnego typu (od CVE-2026-41876 do CVE-2026-41880)
W oprogramowaniu SOPlanning wykryto podatność typu SQL Injection (CVE-2026-50644).
W oprogramowaniu GNU patch wykryto 2 podatności różnego typu (CVE-2026-56288 i CVE-2026-56289)
W oprogramowaniu OpenIDC liboauth2 wykryto 2 podatności różnego typu (CVE-2026-54430 i CVE-2026-54431)
W oprogramowaniu MyComplianceOffice MCO wykryto 8 podatności różnego typu (od CVE-2026-53902 do CVE-2026-53909)
W oprogramowaniu KTM System e-BOK wykryto 4 podatności różnego typu (od CVE-2026-35095 do CVE-2026-35098)
W oprogramowaniu fzf wykryto 2 podatności różnego typu (CVE-2026-53432 i CVE-2026-53433)
W oprogramowaniu Redeight CMS wykryto 3 podatności różnego typu (od CVE-2026-53690 do CVE-2026-53692)
W oprogramowaniu Raytha CMS wykryto podatność typu SQL Injection (CVE-2026-12076).
W oprogramowaniu libxml2 wykryto podatność typu Stack-based Buffer Overflow (CVE-2026-11979).
W oprogramowaniu SzafirHost wykryto podatność typu Unrestricted Upload of File with Dangerous Type (CVE-2026-13165).
W oprogramowaniu gzip wykryto 2 podatności różnego typu (CVE-2026-41991 i CVE-2026-41992)
W oprogramowaniu DRIMO CMS wykryto podatność typu Reflected Cross-site Scripting (CVE-2026-11772).
W oprogramowaniu routera Totolink EX1200L wykryto podatność typu Stack-based Buffer Overflow (CVE-2026-44089).
W oprogramowaniu UBB.threads wykryto 6 podatności różnego typu (od CVE-2026-54219 do CVE-2026-54224)
W oprogramowaniu LMS (LAN Management System) wykryto 3 podatności różnego typu (od CVE-2026-40455 do CVE-2026-40457)
W kompilatorze 8cc wykryto podatność typu Out-of-bounds Read (CVE-2026-50643).
W bibliotece jansi wykryto podatność typu Heap-based Buffer Overflow (CVE-2026-8484).
W oprogramowaniu Responsive FileManager wykryto podatność pozwalająca na zdalne wykonanie kodu (CVE-2026-5482).
W oprogramowaniu Quick.CMS wykryto podatność typu Deserialization of Untrusted Data (CVE-2026-11860).
W ostatnim czasie obserwujemy ataki grupy UNC1151/Ghostwriter na pocztę Gmail. Grupa ta od kilku lat regularnie atakuje skrzynki pocztowe polskich obywateli, ale ataki te w przeszłości dotyczyły innych dostawców poczty. Wykorzystywane techniki z biegiem cza...
W oprogramowaniu Golem OEE MES wykryto podatność typu Path Traversal (CVE-2026-8464).
W oprogramowaniu Aix-DB wykryto podatność typu Missing Authentication for Critical Function (CVE-2026-8335).
W oprogramowaniu Logseq wykryto 4 podatności różnego typu (CVE-2026-9279 oraz od CVE-2026-47899 do CVE-2026-47901)
W oprogramowaniu school-management-system wykryto 2 podatności różnego typu (CVE-2026-47324 i CVE-2026-47325)
W oprogramowaniu Wirtualna Uczelnia wykryto 2 podatności różnego typu (CVE-2026-34906 i CVE-2026-34907)
Z moje.cert.pl korzysta już ponad 20 tysięcy użytkowników. Świadomość potencjalnych podatności i załatanie ich zanim zostaną wykorzystane do nadużyć, to jeden z podstawowych elementów dbania o bezpieczeństwo domeny.
W oprogramowaniu KS-SOMED wykryto podatność typu Use of Hard-coded Credentials (CVE-2026-42251).
W oprogramowaniu SOPlanning wykryto 7 podatności różnego typu (od CVE-2026-40543 do CVE-2026-40549)
W oprogramowaniu QuickCMS wykryto 2 podatności różnego typu (CVE-2026-33384 oraz CVE-2026-33386)
W aplikacji Kidsview wykryto podatność pozwalającą na ominięcie uwierzytelnienia (CVE-2026-8990).
W routerze D-Link DWR-X1820 wykryto wykorzystanie słabych poświadczeń (CVE-2026-4377).
W oprogramowaniu bzip2 wykryto podatność typu Out-of-bounds Write (CVE-2026-42250).
W oprogramowaniu central telefonicznych Slican wykryto 3 podatności różnego typu (CVE-2026-35087, CVE-2026-35089 oraz CVE-2026-35090)
W oprogramowaniu Szafir SDK wykryto podatność typu Improper Certificate Verification (CVE-2026-9058).
W oprogramowaniu kamer Kenik wykryto podatność typu Path Traversal (CVE-2026-7766).
Cyber Resilience Act (CRA), czyli rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847, wprowadza jednolite w całej Unii Europejskiej wymagania dotyczące cyberbezpieczeństwa produktów z elementami cyfrowymi. Celem regulacji jest zwiększenie poziomu...
W oprogramowaniu OutSystems Lifetime wykryto podatność typu Authorization Bypass Through User-Controlled Key (CVE-2026-40127).
W oprogramowaniu vifm wykryto podatność typu przepełnienie bufora (CVE-2026-8997).
W oprogramowaniu STER wykryto 3 podatności różnego typu (od CVE-2026-25606 do CVE-2026-25608)
W oprogramowaniu Request Tracker wykryto podatność typu Cross-site Scripting (CVE-2026-6841).
W produktach Pro Cloud Server oraz Enterprise Architect firmy Sparx Systems wykryto 5 podatności różnego typu (od CVE-2026-42096 do CVE-2026-42100)
W oprogramowaniu DHTMLX wykryto 3 podatności różnego typu (CVE-2026-7182, CVE-2026-41552 oraz CVE-2026-41553)
W oprogramowaniu SzafirHost wykryto podatność typu Unrestricted Upload of File with Dangerous Type (CVE-2026-44088).
W oprogramowaniu Verint Verba wykryto podatność typu Cross-site Scripting (CVE-2026-21730).
W oprogramowaniu WEBCON BPS wykryto podatność typu Cross-site Scripting (CVE-2026-1630).
W oprogramowaniu Comarch ERP Optima wykryto 2 podatności różnego typu (CVE-2025-68420 oraz CVE-2025-68421)
Projekt CCN jest dofinansowany ze środków Europejskiego Funduszu Rozwoju Regionalnego oraz ze środków Budżetu Państwa w ramach Programu Fundusze Europejskie na Rozwój Cyfrowy 2021-2027. Fuzzing to technika automatycznego testowania oprogramowania polegająca...
W bibliotece simdjson wykryto podatność typu Integer Overflow (CVE-2026-8295).
W projekcie Code Runner MCP Server wykryto podatność typu Missing Authentication for Critical Function (CVE-2026-5029).
W oprogramowaniu ATutor wykryto 2 podatności typu Cross-site Scripting (CVE-2026-6909 oraz CVE-2026-6956)
W oprogramowaniu układowym bramek Modbus 3onedata GW1101-1D(RS-485)-TB-P wykryto podatność typu OS Command Injection (CVE-2025-13605).
W oprogramowaniu LEX Baza Dokumentów wykryto podatność typu Cross-site Scripting (CVE-2026-1493).
W oprogramowaniu Ollama wykryto 2 podatności prowadzące do zdalnego wykonania kodu (CVE-2026-42248, CVE-2026-42249)
W oprogramowaniu mpGabinet wykryto 3 podatności różnego typu (od CVE-2026-40550 do CVE-2026-40552)
W oprogramowaniu AdaptiveGRC wykryto podatność typu Cross-site Scripting (CVE-2026-4313).
W oprogramowaniu GNU sed wykryto podatność typu Time-of-check Time-of-use (TOCTOU) Race Condition (CVE-2026-5958).
W oprogramowaniu Fudo Enterprise wykryto podatność typu Incorrect Authorization (CVE-2025-13480).
W oprogramowaniu PAC4J wykryto 2 podatności różnego typu (CVE-2026-40458, CVE-2026-40459)
W oprogramowaniu GREENmod wykryto podatność typu Server-Side Request Forgery (SSRF) (CVE-2026-5131).
W projekcie MCPHub wykryto podatność typu Authorization Bypass (CVE-2025-13822).
W oprogramowaniu AlanWeb SCADA wykryto 3 podatności różnego typu (CVE-2026-4901, CVE-2026-34184, CVE-2026-34185)
Za nami kolejny rok działania zespołu CERT Polska. Był on wyjątkowy, ponieważ wieńczył trzecią dekadę naszej działalności – świętujemy właśnie 30. urodziny! Rok 2025 to czas pełen wyzwań, rozwoju i kształtowania cyberbezpieczeństwa w kompleksowy sposób – od...
W oprogramowaniu Mlflow wykryto 2 podatności różnego typu (CVE-2026-33865, CVE-2026-33866)