Bezpieczeństwo pracowników Gdzie sprawdzić podejrzaną wiadomość? CERT Polska uruchomił nową bazę wiedzy
Nowy serwis wiedza.cert.pl zbiera proste instrukcje dla osób i firm. Wyjaśniamy, kiedy z niego skorzystać, a kiedy od razu zgłosić incydent.
Codzienne aktualności, analizy i poradniki: co się wydarzyło, kogo dotyczy zagrożenie i co zrobić dalej. Tę wiedzę przekładamy także na praktyczne szkolenia dla organizacji.
Bezpieczeństwo pracowników Nowy serwis wiedza.cert.pl zbiera proste instrukcje dla osób i firm. Wyjaśniamy, kiedy z niego skorzystać, a kiedy od razu zgłosić incydent.
Bezpieczeństwo pracowników Telefon od banku lub wsparcia kończy się prośbą o zdalny pulpit. Wyjaśniamy, kiedy przerwać rozmowę i co zrobić po udostępnieniu ekranu.
Bezpieczeństwo pracowników Logowanie, wiadomości od szkoły, grupy rodziców i pilne płatności. Prosty plan, który chroni rodzinę bez zamieniania domu w dział IT.
Bezpieczeństwo pracowników Oferta przychodzi na WhatsAppie, zadania są banalne, a saldo rośnie. Wyjaśniamy task scam i moment, w którym rzekoma praca zamienia się w stratę.
Bezpieczeństwo pracowników Wiadomość od rzekomego dziecka szybko prowadzi do prośby o przelew. Zobacz prosty rodzinny sposób weryfikacji, który działa także pod presją.
Bezpieczeństwo pracowników Oszust tygodniami buduje bliskość, a dopiero potem pokazuje rzekomą okazję. Poznaj sygnały manipulacji i plan pomocy, który nie zaczyna się od wstydu.
Podatności i CVE Dwie ścieżki wyczerpania tablicy atomów, wyciek pól objętych polityką, brak walidacji constraints i błędy URL pokazują ryzyko na styku Elixir–TypeScript.
Chmura, infrastruktura i DevSecOps Command injection w Plesk for Linux pozwala klientowi lub resellerowi z dostępem shell podnieść uprawnienia do root. Naprawy są w 18.0.79.9 i 18.0.80.5.
Łańcuch dostaw Nazwa pakietu z path traversal pozwalała instalacji pnpm nadpisać dowolne pliki, nawet przy --ignore-scripts. Poprawki są w 10.34.5 i 11.11.0.
Podatności i CVE WPLP Cookie Consent do WordPressa pozwalał ominąć autoryzację i przesłać dowolny plik. Wersje do 4.4.1 wymagają pilnej aktualizacji do 4.4.2.
Bezpieczeństwo AI Sześć podatności w ash_ai pokazuje, że bezpieczeństwo agenta zależy od całego runtime: renderowania promptu, filtrów rekordów, obsługi błędów, MCP i pętli narzędzi.
Bezpieczeństwo AI Brak kontroli granicy katalogu w narzędziach Agent Mode pozwalał modelowi pisać i usuwać pliki z uprawnieniami backendu Theia. Poprawka jest w 1.75.0.
Podatności i CVE Słaby 32-bitowy token w mechanizmie connect pozwalał gościowi uruchomić instalację i aktywację wtyczki z wybranego URL. Naprawa jest w ProfilePress 4.17.2.
Podatności i CVE Brak autoryzacji w send_link() i niewłaściwa walidacja tokenu activate() pozwalają przejąć niepotwierdzone konto WordPress, nawet należące do administratora.
Tożsamość i dostęp Biblioteka OIDC dla Erlanga akceptowała JWE z dowolnymi claims bez zagnieżdżonego podpisu. Wyjaśniamy różnicę między szyfrowaniem a uwierzytelnieniem.
Raz w miesiącu zwięzłe podsumowanie istotnych podatności i zagrożeń. Bez spamu, wypiszesz się w każdej chwili.