Podatności i CVE MSI RadiX AXE6600: 11 krytycznych luk command injection prowadzi do roota
CVE-2026-71983–71993 obejmują WPS, VPN, filtrowanie i administrację routera. Wyjaśniamy wspólny błąd, ekspozycję i plan ograniczenia ryzyka.
Codzienne aktualności, analizy i poradniki: co się wydarzyło, kogo dotyczy zagrożenie i co zrobić dalej. Tę wiedzę przekładamy także na praktyczne szkolenia dla organizacji.
Podatności i CVE CVE-2026-71983–71993 obejmują WPS, VPN, filtrowanie i administrację routera. Wyjaśniamy wspólny błąd, ekspozycję i plan ograniczenia ryzyka.
Bezpieczeństwo AI Nowe luki w DataWorks MCP, mcp-google-search, Skill Ninja i spec-workflow pokazują, jak URL lub ścieżka z wywołania narzędzia przekracza granice sieci i workspace.
Bezpieczeństwo AI Złośliwy link i pośrednia prompt injection wykorzystywały uprawnienia użytkownika Rovo. Wyjaśniamy retrieval, exfiltration, konektory i kontrolę egress.
Podatności i CVE CISA dodała krytyczne command injection do KEV. Wyjaśniamy błąd inicjalizacji bufora, drogę do poleceń root, wersje naprawione i triage urządzenia.
Pentest i AppSec Container queries, webfonty i ligatury zamieniały odszyfrowany tekst w requesty sieciowe bez JavaScriptu. Wyjaśniamy atak i poprawną izolację klienta poczty.
Łańcuch dostaw Skompromitowane serwery TrueConf dystrybuowały klienta z backdoorem PhantomPxPigeon. Analizujemy łańcuch dostaw, podpisy kodu i plan incident response.
Bezpieczeństwo AI Luki w harnessach agentów kodujących pokazały wykonanie poleceń przed sandboxem i eksfiltrację sekretów. Analizujemy granice zaufania i hardening CI.
Pentest i AppSec System Jamesa Kettle'a przeanalizował tysiące reguł HTTP i ujawnił nowe rozbieżności parserów. Wyjaśniamy desync, RQP, rolę człowieka i obronę.
Zagrożenia i incydenty Krytyczny SQL injection w Metabase był wykorzystywany przed publikacją poprawki. Analizujemy endpoint, łańcuch ataku, wersje naprawione i plan reakcji.
Podatności i CVE Use-after-free w SCTP i Dynamic Address Reconfiguration umożliwiał lokalne podniesienie uprawnień oraz ucieczkę z kontenera. Wyjaśniamy mechanizm i obronę.
Bezpieczeństwo AI Pięć luk w agentowych runtime’ach pozwalało sfałszować tool call lub zatwierdzenie i pominąć inferencję LLM. Wyjaśniamy, dlaczego model nie może być warstwą autoryzacji.
Zagrożenia i incydenty WordArray.random() generował odzyskiwalne ziarna w pięciu aplikacjach portfelowych. Analizujemy entropię, śledztwo on-chain i bezpieczną migrację środków.
Podatności i CVE Badacze z MIT pokazali klasę Time-of-Neutralization to Time-of-Use i Interrupt Injection, która ponownie zatruwa predyktor po jego wyczyszczeniu.
Chmura, infrastruktura i DevSecOps Use-after-free w shadow MMU KVM/x86 naruszał izolację przy nested virtualization. Wyjaśniamy rekurencyjne zapowanie stron, warunki ataku i mitigacje.
Podatności i CVE Krytyczna luka w rendererze Org-mode pozwalała bez logowania odczytać pliki dostępne dla procesu Gitea. Analizujemy mechanizm, ekspozycję i plan reakcji.
Raz w miesiącu zwięzłe podsumowanie istotnych podatności i zagrożeń. Bez spamu, wypiszesz się w każdej chwili.