Łańcuch dostaw GitPython 3.1.54: trzy luki w opcjach Git prowadzą do RCE i nadpisania plików
CVE-2026-73623–73625 omijają denylistę opcji przez template, diff output i przemycanie wartości kwargs. Analizujemy poprawkę i ryzyko CI.
Codzienne aktualności, analizy i poradniki: co się wydarzyło, kogo dotyczy zagrożenie i co zrobić dalej. Tę wiedzę przekładamy także na praktyczne szkolenia dla organizacji.
Łańcuch dostaw CVE-2026-73623–73625 omijają denylistę opcji przez template, diff output i przemycanie wartości kwargs. Analizujemy poprawkę i ryzyko CI.
Bezpieczeństwo AI Brak walidacji file_path w confluence_upload_attachment pozwala odczytać każdy plik dostępny dla serwera. Prompt injection może uruchomić ten przepływ.
Podatności i CVE PostgreSQL 18.6, 17.11, 16.15, 15.19 i 14.24 naprawiają 28 podatności. Wyjaśniamy najgroźniejsze klasy błędów i bezpieczny plan aktualizacji.
Łańcuch dostaw Błędy klienta OIDC pozwalały przekierować discovery, zatruć cache kluczy i wysłać token ServiceAccount do obcego hosta. Fulcio 1.8.6 je naprawia.
Łańcuch dostaw Archiwalna akcja cloudflare/pages-action jest podatna we wszystkich wersjach i nie dostanie poprawki. Migracja do wrangler-action wymaga też ograniczenia tokenów.
Podatności i CVE Błąd uwierzytelnienia pozwala zdalnie wejść do GUI lub CLI bez prawidłowego konta. Podajemy zakres wersji, działania awaryjne i sposób analizy.
Chmura, infrastruktura i DevSecOps Legacy gcp auth-provider z cmd-path omijał kontrolę blokującą exec. Złośliwa konfiguracja Kubernetes mogła uruchomić proces na współdzielonym workerze.
Bezpieczeństwo AI Parser pól Image i Audio wykonywał I/O podczas konwersji danych. Złośliwy model mógł wskazać lokalną ścieżkę i wysłać zawartość do endpointu LLM.
Podatności i CVE Oficjalny pakiet MSRC obejmuje 790 rekordów CVE. Priorytetem jest wykorzystywany błąd AFD, ale organizacje muszą ocenić także SharePoint, Office i Azure.
Łańcuch dostaw Przepełnienie 32-bitowej liczby psuje globalny offset puli CSPRNG. Kolejne identyfikatory mogą stać się stałym ciągiem, więc sama aktualizacja nie zawsze wystarczy.
Chmura, infrastruktura i DevSecOps Seria 35 podatności obejmuje command injection, IDOR i błędy autoryzacji. Wyjaśniamy zakres, poprawki w 0.29.13 i plan bezpiecznej aktualizacji.
Łańcuch dostaw Mały plik HDF5 może zadeklarować dane wielkości petabajtów i zatrzymać proces load_model(). Analizujemy poprawkę, ryzyko łańcucha modeli i obronę.
Podatności i CVE Brak uwierzytelnienia i traversal ścieżek mogą dać zdalne wykonanie kodu oraz możliwość wysyłania komend. Wyjaśniamy fakty i bezpieczną reakcję.
Podatności i CVE InfiniteWP Client przed 1.13.6 pozwalał związać obcy klucz i przejąć sesję administratora WordPress Multisite. Oto wpływ, detekcja i bezpieczna aktualizacja.
Bezpieczeństwo AI Zakodowane sekwencje katalogowe omijały normalizację Starlette, a pathlib wychodził poza katalog interfejsu. LoLLMs przed wersją 3 wymaga aktualizacji.
Raz w miesiącu zwięzłe podsumowanie istotnych podatności i zagrożeń. Bez spamu, wypiszesz się w każdej chwili.
Przekładamy bieżące zagrożenia na szkolenia dopasowane do ról, bezpieczne ćwiczenia i jasny sposób zgłaszania problemów. Darmowa Akademia pozostaje ścieżką do samodzielnej nauki.