Podatności i CVE Google SecOps CVE-2026-15623: blind SQL injection w starszym widżecie dashboardu
CVE-2026-15623 ujawniono 17 sierpnia, choć Google naprawił błąd w SecOps 6.3.85 już w maju. Analizujemy blind SQLi, chronologię, ryzyko i monitoring.
Codzienne aktualności, analizy i poradniki: co się wydarzyło, kogo dotyczy zagrożenie i co zrobić dalej. Tę wiedzę przekładamy także na praktyczne szkolenia dla organizacji.
Podatności i CVE CVE-2026-15623 ujawniono 17 sierpnia, choć Google naprawił błąd w SecOps 6.3.85 już w maju. Analizujemy blind SQLi, chronologię, ryzyko i monitoring.
Bezpieczeństwo AI Trzy podatności MLflow pokazują SSRF przez redirect, zapis lineage bez UPDATE i odczyt cudzych artefaktów. Analizujemy poprawkę 3.15.0 i hardening.
Bezpieczeństwo AI Dwie luki Onyx pozwalały ujawnić cudze tokeny OAuth integracji MCP i rozszerzyć dostęp kuratora do dokumentów innej grupy. Wyjaśniamy mechanizm, poprawki i detekcję.
Tożsamość i dostęp Trzy błędy w LemonLDAP::NG i Net::OAuth pokazują, jak drobna semantyka state, oauth_verifier i dispatchu przed uwierzytelnieniem zmienia granicę SSO.
Chmura, infrastruktura i DevSecOps Symlink w cache dostawców, kosztowne ZIP-y i starszy wyciek wartości sensitive pokazują, dlaczego katalog IaC oraz źródło pakietów są wejściem bezpieczeństwa.
Pentest i AppSec Fala CVE w silniku Scriban pokazuje, dlaczego LoopLimit i filtry obiektów nie wystarczają. Analizujemy DoS, zapis właściwości CLR i bezpieczne renderowanie.
Podatności i CVE Trzy CVE w komunikatorze Stoat łączą brakujący adres IPv6, nieograniczony SVG i niespójne uprawnienia wiadomości. Wyjaśniamy poprawkę 0.15.0.
Podatności i CVE Raporty CSP bez limitu i nieograniczony cache lokalizacji pozwalają zapełnić stertę Javy. Analizujemy S2-073, S2-074, obejścia i aktualizacje.
Tożsamość i dostęp Błąd kolejności scalania opcji sprawia, że @fastify/jwt ignoruje klucz wybrany dla trasy. Wyjaśniamy bypass autoryzacji i aktualizację do 10.2.2.
Chmura, infrastruktura i DevSecOps TAR path traversal pozwala nadpisywać pliki, a DAA decompression bomb wyczerpuje zasoby analizatora. Wyjaśniamy poprawki w Pandora 1.12.6.
Podatności i CVE Adnotacje PDF, kalkulacje i metadane baz trafiają do innerHTML, a Node Integration zwiększa skutek do wykonania kodu. Analizujemy falę CVE i v3.7.4.
Chmura, infrastruktura i DevSecOps Funkcja Net Check przyjmuje polecenia przez Socket.io i wykonuje je jako root. Wyjaśniamy ryzyko dla OT, aktualizację do 3.50.1.19 i segmentację.
Podatności i CVE Nieuwierzytelnione SQL injection w endpointach DataONE CN ujawnia dane i pozwala zmieniać bazę Metacat. Omawiamy aktualizację 3.4.1 i bezpieczne obejście.
Bezpieczeństwo AI Otwarty endpoint, szeroki CORS i scratchpad wywołujący exec() tworzą pełny łańcuch RCE. Wyjaśniamy ekspozycję Minds Platform i reakcję bez poprawki.
Podatności i CVE Błąd pierwszego i drugiego rzędu w wyszukiwaniu backlinków pozwala ingerować w bazę SiYuan. Analizujemy mechanizm, ekspozycję i aktualizację do 3.7.4.
Raz w miesiącu zwięzłe podsumowanie istotnych podatności i zagrożeń. Bez spamu, wypiszesz się w każdej chwili.