Bezpieczeństwo AI Typebot 3.18.0: przejęcie konta i odczyt plików serwera w platformie chatbotów
CVE-2026-62862 i CVE-2026-62865 łączą słabe kody logowania z eksfiltracją plików przez Nodemailer. Analiza poprawek Typebot 3.18.0 i plan reakcji.
Codzienne aktualności, analizy i poradniki: co się wydarzyło, kogo dotyczy zagrożenie i co zrobić dalej. Tę wiedzę przekładamy także na praktyczne szkolenia dla organizacji.
Bezpieczeństwo AI CVE-2026-62862 i CVE-2026-62865 łączą słabe kody logowania z eksfiltracją plików przez Nodemailer. Analiza poprawek Typebot 3.18.0 i plan reakcji.
Bezpieczeństwo AI TransitionParser używał nieograniczonego unpicklera, a pierwsza allowlista ufała całym modułom. Analiza RCE, wersji 3.10.0 i 3.10.3 oraz ochrony pipeline'u NLP.
Podatności i CVE Trzy luki Moderate i sześć Low obejmują podwójne zwolnienie, heap overflow, DoS i pominięcie tagu AEAD. Analiza ekspozycji oraz wersji 4.0.2–3.0.22.
Zagrożenia i incydenty Anonimowy formularz przekazywał sender_name jako źródło Fluid View. Analiza aktywnej eksploatacji, ViewHelperów, wersji 10.9.3/12.6.1/13.2.1 i reagowania.
Podatności i CVE Uwierzytelniony użytkownik panelu mógł przemycić konfigurację behavior/event przez condition.config. Analiza Yii, wersji 4.18.2 i 5.10.6 oraz reakcji.
Bezpieczeństwo AI Sześć loaderów ufało zdalnemu kodowi modelu. Analiza trust_remote_code, wersji 2.12.0, uprawnień launch model i izolacji workerów AI.
Chmura, infrastruktura i DevSecOps Uwierzytelniony użytkownik z niskimi uprawnieniami mógł pod określonymi warunkami przejść od ścieżki pakietu do wykonania kodu. Analiza wersji, ryzyka i reakcji.
Podatności i CVE Plugin WordPress zastępował natywne permission_callback własnym testem zalogowania. Subscriber mógł utworzyć administratora lub zmienić mu hasło.
Chmura, infrastruktura i DevSecOps Tenant z rolą User mógł ominąć walidację wewnętrznych URL-i Metalink, wywołać SSRF i uzyskać wykonanie poleceń jako root na współdzielonym hoście KVM.
Bezpieczeństwo AI Lista narzędzi przekazana do pojedynczego żądania nie była pełną granicą autoryzacji. Analiza CVE-2026-59318, prompt injection, aktualizacji i telemetryki.
Podatności i CVE Anonimowy użytkownik mógł zmieniać dane stylów dowolnych wpisów, także prywatnych i szkiców. Techniczna analiza nonce, object-level authorization i wersji 7.8.1.
Podatności i CVE Niepoprawny klucz wejściowy był kompilowany jako regex bez obsługi wyjątku. Analiza FETCH, EXISTS, DELETE, wersji 2.0.0 i bezpiecznego użycia dynamicznych wzorców.
Podatności i CVE Brak kontroli capability przy imporcie ustawień pozwalał kontu Subscriber zmieniać opcje WordPressa. Analiza eskalacji, wersji 2.8.25 i śladów incydentu.
Bezpieczeństwo AI CVE-2026-77775 i 77776 ujawniają SSRF z forwardingiem Authorization oraz cross-user memory access w proxy LLM wystawionym przez docker-compose.
Podatności i CVE CVE-2026-77645, 77646 i 77644 dotyczą Windchill, FlexPLM oraz WRR. Techniczny plan patchowania, segmentacji, huntingu i ochrony MethodServer.
Raz w miesiącu zwięzłe podsumowanie istotnych podatności i zagrożeń. Bez spamu, wypiszesz się w każdej chwili.