Pentest i AppSec XXE: bezpieczeństwo parserów XML w praktyce
Jak encje zewnętrzne zamieniają parser XML w czytnik plików i klienta HTTP. Gdzie XML wchodzi niezauważony, jak wyłączyć DTD, testować i wykrywać XXE.
Codzienne aktualności, analizy i poradniki: co się wydarzyło, kogo dotyczy zagrożenie i co zrobić dalej. Tę wiedzę przekładamy także na praktyczne szkolenia dla organizacji.
Pentest i AppSec Jak encje zewnętrzne zamieniają parser XML w czytnik plików i klienta HTTP. Gdzie XML wchodzi niezauważony, jak wyłączyć DTD, testować i wykrywać XXE.
Podatności i CVE CVE-2026-48294 (HermeticReader) w rozszerzeniu Adobe Acrobat dla Chrome pozwalało obcym stronom czytać dane z WhatsApp Web. Sprawdź, czy masz wersję z łatką.
Bezpieczeństwo AI Qualys znalazł lukę RefluXFS w jądrze Linuksa, korzystając z modelu Anthropic. Co to zmienia dla ofensywy i obrony — bez przesady o autonomicznym hakowaniu.
Bezpieczeństwo AI USA finalizują dobrowolne ramy, w których agencje dostają do 30 dni na przegląd modeli frontier przed premierą. Wyjaśniamy, co wiadomo, a co jest w toku.
Zagrożenia i incydenty Dolphin X kradnie dane z ponad 300 aplikacji i reklamuje się profilowaniem ofiar przez AI. Rozdzielamy potwierdzoną analizę od marketingu przestępców.
Bezpieczeństwo AI Koniec lipca 2026 to rekordowa fala otwartych modeli: stabilny DeepSeek V4 i wagi Kimi K3. Jak podejść do adopcji od strony bezpieczeństwa i proweniencji.
Zagrożenia i incydenty Group-IB opisał chińską operację JadeProx i loader TriBack, wykryte dzięki odsłoniętemu serwerowi w chmurze. Cele, techniki i wnioski dla obrony.
Bezpieczeństwo AI OpenAI ogłosiło Project Camellia — kampus centrum danych 3,2 GW w Georgii za ponad 30 mld USD. Podsumowujemy fakty i to, co mówią o wąskim gardle AI.
Podatności i CVE CVE-2026-8933 to wyścig w snap-confine, który daje lokalnemu użytkownikowi roota na domyślnych desktopach Ubuntu 24.04, 25.10 i 26.04. Jak łatać i dlaczego.
Bezpieczeństwo AI Na Advancing AI 2026 AMD pokazało Instinct MI400, EPYC 9006 i platformę Helios. Podsumowujemy potwierdzone fakty i to, co znaczą dla firm i suwerennej AI.
Zagrożenia i incydenty Cisco Talos opisał msaRAT — trojan grupy Chaos, który prowadzi C2 przez Chrome/Edge i WebRTC, omijając detekcję sieciową. Wyjaśniamy mechanizm i obronę.
Podatności i CVE CVE-2026-16232 (CVSS 9.1) pozwala przejąć SmartConsole z uprawnieniami administratora bez logowania. Jest w KEV i aktywnie wykorzystywany — łataj teraz.
Bezpieczeństwo AI Badacze opisali SharedRoot (CVE-2026-46331) — ucieczkę agenta Claude Cowork z lokalnej piaskownicy do plików na Macu. Co to znaczy dla bezpieczeństwa agentów.
Kariera i certyfikacje Naucz się testów penetracyjnych od podstaw. Darmowa Ścieżka Pentestera w BreachRoad Academy: 13 modułów, Kali Linux, testy wiedzy, XP i rangi. Zobacz wideo.
Bezpieczeństwo AI Dyrektor OSTP oskarżył Moonshot AI o destylację modelu Anthropic do budowy Kimi K3. Rozdzielamy fakty od twierdzeń i tłumaczymy, co to znaczy dla firm.
Raz w miesiącu zwięzłe podsumowanie istotnych podatności i zagrożeń. Bez spamu, wypiszesz się w każdej chwili.