Łańcuch dostaw qs 6.16.0: dwie luki DoS w parserze używanym przez aplikacje Node.js
CVE-2026-82417 i CVE-2026-82562 pokazują, jak nietypowy kształt obiektu oraz przecinki w a[] mogą ominąć założenia parsera i wywołać awarię lub presję pamięci.
Codzienne aktualności, analizy i poradniki: co się wydarzyło, kogo dotyczy zagrożenie i co zrobić dalej. Tę wiedzę przekładamy także na praktyczne szkolenia dla organizacji.
Łańcuch dostaw CVE-2026-82417 i CVE-2026-82562 pokazują, jak nietypowy kształt obiektu oraz przecinki w a[] mogą ominąć założenia parsera i wywołać awarię lub presję pamięci.
Chmura, infrastruktura i DevSecOps Błąd walidacji certyfikatu pozwala napastnikowi na trasie przechwycić poświadczenia administratora vCenter podczas rutynowego wywołania CPI.
Bezpieczeństwo AI CVE-2026-19286 i CVE-2026-19295 pokazują, jak publiczny agent, eval typów i niespójna autoryzacja mogą przejąć serwer platformy AI.
Chmura, infrastruktura i DevSecOps CVE-2026-81490, 81517, 81518 i 81520 pokazują, jak most SQL–MongoDB może ujawnić dane lub utracić dostępność jeszcze przed pełnym logowaniem.
Zagrożenia i incydenty Techniczna analiza kampanii przypisywanej rosyjskiemu GRU: backdoory w instalatorach, tunele OpenSSH/Tor, smart kontrakt i kradzież danych z Androida.
Chmura, infrastruktura i DevSecOps CVE-2025-30156, CVE-2026-39944, CVE-2026-50152 i CVE-2026-54330 pokazują, jak szyfrowanie bez integralności i niespójna autoryzacja prowadzą do przejęcia klastra.
Bezpieczeństwo AI Brak autoryzacji w integracji iLink umożliwia wylogowanie bota lub podpięcie konta napastnika do aplikacji innego tenanta. Naprawa jest w FastGPT 4.15.2.
Podatności i CVE Fireware OS 2026.2.2, 12.12.2 i 12.5.20 naprawiają serię przepełnień, type confusion i double free w obsłudze IKE oraz krytyczny błąd Mobile Security.
Chmura, infrastruktura i DevSecOps Sześć CVE obejmuje dwa wycieki cluster.key, zapis plików na workerach, path traversal i argument injection w Active Response oraz błąd enrollmentu agentów.
Tożsamość i dostęp KubePi do 1.6.15 mieszało publiczne endpointy logowania z administracją OIDC i SAML. Analiza takeover, SSRF, wersji 2.0.0 i bezpiecznej migracji.
Chmura, infrastruktura i DevSecOps CVE-2026-77298, CVE-2026-77317, CVE-2026-77368 i CVE-2026-77611 pokazują, jak różne ścieżki dostępu do danych mogą ominąć wspólną politykę autoryzacji.
Bezpieczeństwo AI CVE-2026-47851 i CVE-2026-47852 uderzają w ingest dokumentów oraz cache modeli. Analiza dostępności RAG, integralności artefaktów i poprawek Spring AI.
Podatności i CVE Tomcat 11.0.25, 10.1.58 i 9.0.121 zamykają pakiet luk: bypass constraintów, fail-open Realm, RewriteValve, HTTP/2 DoS i trwałe sesje WebSocket.
Tożsamość i dostęp OSSA-2026-037 opisuje CVE-2026-80182 i CVE-2026-80184: delegowane tokeny mogły rozszerzyć czas życia dostępu i przekroczyć zakres projektu.
Tożsamość i dostęp DPoPProofJwtDecoderFactory mógł zapomnieć użyte jti po zalaniu cache. Wyjaśniamy warunki replay, poprawione wersje i monitoring OAuth 2.0.
Raz w miesiącu zwięzłe podsumowanie istotnych podatności i zagrożeń. Bez spamu, wypiszesz się w każdej chwili.