CVE-2026-10702: RCE w Firefoxie po wejściu na stronę
Publiczna analiza CVE-2026-10702 pokazuje błąd JIT SpiderMonkey i łańcuch Firefox–kernel. Wyjaśniamy zakres, poprawkę i priorytety obrony.
Codzienne analizy podatności i CVE: co się wydarzyło, kogo dotyczy problem, jak ocenić ekspozycję oraz które poprawki i mitygacje mają pierwszeństwo.
Publiczna analiza CVE-2026-10702 pokazuje błąd JIT SpiderMonkey i łańcuch Firefox–kernel. Wyjaśniamy zakres, poprawkę i priorytety obrony.
Gitea przed 1.27.1 pozwalała autorowi repozytorium utworzyć aktywny Git hook i wykonać kod serwera. Analizujemy warunki, wpływ i naprawę.
VMSA-2026-0006 łata VM escape CVE-2026-47876 oraz dwa krytyczne błędy vCenter. Sprawdź wersje, priorytety, detekcję i plan aktualizacji.
Krytyczna luka w Fastjson 1.x pozwala na zdalne wykonanie kodu mimo wyłączonego AutoType. Wyjaśniamy warunki ataku, SafeMode i plan reakcji.
Publiczny exploit na GitLab uruchamia kod jako git na niezałatanych serwerach 18.11.3. Łatkę wydano jako bugfix, bez CVE. Analiza i wnioski.
Node.js zapowiedział poprawki o poziomie HIGH dla linii 26, 24 i 22. Wyjaśniamy, co wiadomo, czego nie ujawniono i jak bezpiecznie wdrożyć aktualizację.
Dwie luki CVSS 9.1 w FortiSandbox pozwalają nieuwierzytelnionemu napastnikowi wykonać polecenia systemowe. Są w katalogu KEV. Analiza, detekcja i naprawa.
Microsoft załatał w lipcu 2026 rekordowe 570 podatności i trzy zero-daye. Jak przeprowadzić triage takiej liczby poprawek i czego nie odkładać na później.
Publiczny exploit Certighost pozwala zwykłemu użytkownikowi domeny podszyć się pod kontroler domeny przez AD CS i zrobić DCSync. Analiza i detekcja.
CVE-2026-48294 (HermeticReader) w rozszerzeniu Adobe Acrobat dla Chrome pozwalało obcym stronom czytać dane z WhatsApp Web. Sprawdź, czy masz wersję z łatką.
CVE-2026-8933 to wyścig w snap-confine, który daje lokalnemu użytkownikowi roota na domyślnych desktopach Ubuntu 24.04, 25.10 i 26.04. Jak łatać i dlaczego.
CVE-2026-16232 (CVSS 9.1) pozwala przejąć SmartConsole z uprawnieniami administratora bez logowania. Jest w KEV i aktywnie wykorzystywany — łataj teraz.
CVE-2026-64600 (RefluXFS) daje lokalnemu użytkownikowi roota przez wyścig w XFS. Sprawdź, które dystrybucje łatać i dlaczego liczy się restart jądra.
CVE-2026-6875 umożliwia pre-auth RCE w ServiceNow AI Platform. Sprawdź status eksploatacji, poprawki, ekspozycję MID Server i plan reagowania.
Zimbra 10.1.20 naprawia command injection, cztery XSS, bypass forwardingu, błędy EWS, delegacji i SSRF. Sprawdź plan aktualizacji i hunting.
CVE-2026-42533 to zależny od konfiguracji heap overflow w NGINX. Sprawdź wersje, warunki ataku, detekcję i bezpieczny plan aktualizacji.
HollowByte pokazuje, jak 11-bajtowy rekord TLS może wyczerpać pamięć usług opartych na OpenSSL. Sprawdź wersje, ryzyko i plan aktualizacji.
CVE-2026-58644 w SharePoint jest aktywnie wykorzystywana. Sprawdź podatne wersje, priorytet KEV, triage, poprawki i dowody skutecznej naprawy.
WordPress 7.0.2 usuwa krytyczny łańcuch RCE w Core. Sprawdź podatne wersje, bezpieczną aktualizację, detekcję i walidację po wdrożeniu.
Grafana OnCall ma krytyczną lukę CVE-2026-63087. Sprawdź zakres, możliwy wpływ, oznaki nadużycia i plan bezpiecznego ograniczenia ryzyka.
CISA potwierdziła wykorzystanie CVE-2026-46817 w Oracle EBS. Sprawdź podatne wersje 12.2.3–12.2.15, priorytety reakcji i działania po aktualizacji.
CVE-2026-56164 i CVE-2026-56155 są wykorzystywane w atakach. Wyjaśniamy, jak ustalić ekspozycję SharePoint i AD FS, wdrożyć poprawki i zebrać dowody walidacji.
SonicWall potwierdził aktywne wykorzystanie luk SSRF i RCE w SMA 1000. Konkretna lista wersji, IOC, działania po aktualizacji i decyzja: patch czy reimage.
Mozilla naprawiła CVE-2026-15718 i CVE-2026-15719. Publiczny exploit nie oznacza potwierdzonych ataków, ale radykalnie skraca czas na aktualizację.
PTC 14 lipca udostępniło krytyczne poprawki dla kolejnych wersji Windchill i FlexPLM. Lista wydań, IOC webshelli i bezpieczny plan patchingu środowiska PLM.
Lipiec 2026 przyniósł krytyczne luki w SAP NetWeaver, Approuter i Commerce Cloud. Wyjaśniamy CVSS 9.9, priorytety aktualizacji i plan walidacji po patchu.
CVE-2026-0300 umożliwia nieuwierzytelnione RCE jako root w określonej konfiguracji portalu PAN-OS. Sprawdź ekspozycję, poprawki i mitigacje.
CVE-2026-10520 ma CVSS 10 i pozwala zdalnie wykonać kod jako root w Ivanti Sentry. Luka jest aktywnie wykorzystywana i znajduje się w CISA KEV.
CVE-2026-11645 w silniku V8 jest aktywnie wykorzystywana. Sprawdź bezpieczne wersje Chrome i Edge oraz kroki dla użytkowników i administratorów.
CVE-2026-28318 pozwala bez uwierzytelnienia zatrzymać usługę Serv-U żądaniem POST. Wyjaśniamy podatne wersje, Hotfix 1 i działania ochronne.
CVE-2026-41089 to krytyczne RCE w Windows Netlogon na kontrolerach domeny. Wyjaśniamy zakres, aktualizacje i kroki reakcji dla administratorów AD.
CVE-2026-42897 umożliwia wykonanie JavaScript po otwarciu spreparowanej wiadomości w OWA i interakcji użytkownika. Zakres, poprawka i działania.
CVE-2026-48282 w Adobe ColdFusion (CVSS 10.0) było wykorzystywane w godziny po publikacji analizy. Sprawdź wersje z łatką i jak ograniczyć ryzyko RDS.
Rok 2026 potwierdza niepokojący trend: podatności są wykorzystywane szybciej, niż producenci wydają poprawki. Co to znaczy dla obrony i jak nadążyć.
Każdego dnia publikowane są dziesiątki nowych podatności. Pokazujemy, jak odróżnić te, które realnie Cię dotyczą, od szumu informacyjnego.
Skaner to najłatwiejsza część. Jak zbudować proces zarządzania podatnościami: inwentaryzacja, priorytety po ryzyku, SLA naprawy i sensowne metryki.
Techniczna analiza CopyFail CVE-2026-31431: algif_aead, splice, page cache, zakres podatności, bezpieczny PoC, detekcja i plan naprawczy Linuksa.
CVE-2026-35616 w FortiClient EMS jest aktywnie wykorzystywana i znajduje się w CISA KEV. Sprawdź podatne wersje, hotfix i plan dochodzenia.
CVE-2026-33827 to sieciowa luka race condition w Windows TCP/IP. Wyjaśniamy potwierdzony zakres, warunki ataku i bezpieczny plan łatania.
CVE-2026-32201 ma wynik CVSS 6.5, ale trafiła do CISA KEV. Sprawdź zakres podatnych wersji SharePoint Server i bezpieczny plan reakcji.
Techniczna analiza BlueHammer CVE-2026-33825: lokalna eskalacja w Defenderze, granice PoC, KEV, wersje platformy, hunting i bezpieczna remediacja.
Krytyczne CVE-2026-20160 CVSS 9.8 w Cisco SSM On-Prem: ujawniona usługa wewnętrzna, zdalne komendy jako root, zakres, detekcja i aktualizacja.
Google potwierdziło aktywne wykorzystanie błędu zapisu poza buforem w Skia i use-after-free w Dawn. Wersje poprawek i runbook dla firm.
Jenkins niebezpiecznie obsługiwał symlinki w tar i tar.gz. Wyjaśniamy drogę do RCE, warunki wykorzystania, podatne wersje i poprawkę 2.555/LTS 2.541.3.
Krytyczny bypass uwierzytelniania w ddp-streamer wynikał z brakującego await. Z CVE-2026-30833 umożliwiał przejęcie konta bez pełnej znajomości loginu.
Techniczny przewodnik po CVE-2026-21669–21709 w Veeam VBR 13: domenowy RCE, Backup Viewer, SSH credentials, HA, aktualizacja i dochodzenie.
FortiWeb pozwalał nieuwierzytelnionemu napastnikowi ominąć rate limiting logowania. Pełna macierz poprawek 8.0/7.6/7.4/7.2/7.0 i plan obrony.
CVE-2026-20127 CVSS 10 oraz luki Cisco SD-WAN Manager: techniczny model ataku, NETCONF, ślady w auth.log, segmentacja i plan aktualizacji.
CVE-2026-21510, 21513, 21514, 21519, 21525 i 21533: techniczny model sześciu aktywnych zero-day Windows, priorytety, hunting i wdrożenie.
Krytyczne RCE 9.8 w vLLM łączyło wyciek adresu z błędem JPEG2000 w OpenCV/FFmpeg. Zakres wersji, łańcuch podatności i bezpieczna mitygacja.
CVE-2026-1281 i CVE-2026-1340 umożliwiają nieuwierzytelnione RCE w Ivanti EPMM. Sprawdź fakty z advisory, KEV i plan reakcji.
Techniczna analiza krytycznego CVE-2026-24858 w FortiCloud SSO: warunki ataku, produkty Fortinet, konta trwałości, logi i bezpieczna reakcja.
Techniczna analiza n8n CVE-2026-21858 Ni8mare CVSS 10: podatny workflow formularza, odczyt plików, możliwe łańcuchy, detekcja i hardening automatyzacji.
CVE-2025-55182 React2Shell ma CVSS 10.0 i umożliwia RCE bez logowania. Podatne wersje React/Next.js, publiczny PoC, ataki i patch.
CVE-2025-64446 (CVSS 9.4) pozwala bez logowania wykonywać komendy administracyjne w FortiWeb. PoC, KEV, wersje, hunting i poprawki.
CVE-2025-59287 (CVSS 9.8) umożliwia RCE w Windows Server Update Services. OOB patch, KEV, defensywny PoC, detekcja i naprawa.
CVE-2025-61882 (CVSS 9.8) pozwala bez logowania wykonać kod w Oracle EBS 12.2.3–12.2.14. PoC, IOCs, patch i threat hunting.
CVE-2025-10035 (CVSS 10.0) w GoAnywhere MFT było wykorzystywane jako zero-day. Analiza, PoC, Medusa ransomware, IOCs i poprawki.
Latem 2025 CVE-2025-53770 w SharePoint Server pozwalał przejmować serwery bez logowania. Analizujemy łańcuch ToolShell i wnioski dla firm.
CVE-2025-47812 (CVSS 10.0) umożliwia RCE w Wing FTP Server przed 7.4.4, także przez konto anonymous. PoC, KEV, detekcja i naprawa.
CVE-2025-5777 pozwalał wyciągać z bram Citrix NetScaler tokeny sesji omijające MFA. Analizujemy CitrixBleed 2 i skuteczną obronę.
CVE-2025-49113 (CVSS 9.9) umożliwia wykonanie kodu w Roundcube przez deserializację PHP. Wersje, publiczny PoC, detekcja i aktualizacja.
CVE-2025-31324 w SAP NetWeaver pozwalał wgrać webshell bez logowania i przejąć serwer ERP. Analizujemy atak na serce firmy i ochronę.
CVE-2025-32433 ma CVSS 10.0 i umożliwia RCE bez logowania w Erlang/OTP SSH. Podatne wersje, publiczny PoC, detekcja i poprawki.
CVE-2025-29824 to kolejny 0-day w sterowniku CLFS Windows, użyty przez ransomware do przejęcia SYSTEM. Czemu ta klasa luk wraca i jak ograniczyć ryzyko.
CVE-2025-3248 (CVSS 9.8) pozwala bez logowania wykonać kod w Langflow przed 1.3.0. Analiza, publiczny PoC, KEV, detekcja i naprawa.
CVE-2025-1974 (CVSS 9.8) umożliwia RCE w ingress-nginx i może prowadzić do przejęcia klastra. Zakres wersji, PoC, detekcja i naprawa.
Przekładamy bieżące zagrożenia na szkolenia dopasowane do ról, bezpieczne ćwiczenia i jasny sposób zgłaszania problemów. Darmowa Akademia pozostaje ścieżką do samodzielnej nauki.