XMASKNEWS
Aktualizacja:

Newsy ze świata cyberbezpieczeństwa

Hacking, wycieki, luki i AI – po polsku. Automatycznie z najlepszych źródeł, co 30 minut.

The Hacker NewsEN→PL

Luki w Dell CSM umożliwiają nieautoryzowany dostęp administratora i uprawnienia roota na węzłach Kubernetes

Dell wydał poprawki bezpieczeństwa dla modułów Container Storage Modules (CSM), które naprawiają krytyczne błędy umożliwiające przejęcie kontroli nad infrastrukturą pamięci masowej.

Czego się uczymy
  • Zaktualizuj Dell CSM do wersji 1.18.0 lub nowszej, aby wyeliminować krytyczne luki w zabezpieczeniach.
  • Po aktualizacji koniecznie przeprowadź rotację wszystkich sekretów podpisujących JWT, aby zapobiec wykorzystaniu skompromitowanych kluczy.
Hacking
Dark ReadingEN→PL

Incydenty Kiteworks i Citrix pokazują wyzwania związane z reakcją na luki typu zero-day

Dwa różne podejścia do zagrożeń zero-day: Kiteworks zaleciło klientom wyłączenie systemów, podczas gdy Citrix skupił się na szybkim wydaniu łatek po wykryciu ataków na NetScaler.

Czego się uczymy
  • W przypadku wykrycia aktywnych skanowań pod kątem RCE na urządzeniach NetScaler, należy niezwłocznie sprawdzić obecność podatności CVE-2026-88771 oraz CVE-2026-88772.
  • W sytuacjach zagrożenia zero-day, gdy producent nie wydaje jasnych instrukcji, warto rozważyć tymczasowe odłączenie urządzeń od sieci, jeśli ryzyko ataku jest wysokie.
Hacking
Dark ReadingEN→PL

Middleware używany w bankowości SWIFT i administracji rządowej umożliwia zdalne wykonanie kodu

Zaktualizuj oprogramowanie pośredniczące, aby uniknąć ataków wykorzystujących sprzętowe MFA w środowiskach o wysokim rygorze bezpieczeństwa.

Czego się uczymy
  • Zaktualizuj rozszerzenie SConnect do najnowszej wersji lub przejdź na nowsze rozwiązania, takie jak Web Connect, aby uniknąć podatności CVE-2026-18397.
  • Unikaj oprogramowania, które implementuje własne, autorskie biblioteki kryptograficzne zamiast korzystać ze sprawdzonych, standardowych rozwiązań.
Hacking
Dark ReadingEN→PL

Zaległości w łataniu podatności to problem z odpowiedzialnością, a nie z narzędziami

Organizacje nie potrzebują lepszych skanerów podatności, lecz wiedzy o tym, kto zarządza danymi zasobami i ma uprawnienia do ich naprawy.

Czego się uczymy
  • Wprowadź wskaźnik procentu zasobów z weryfikowalnym właścicielem; jeśli wynosi on poniżej 90%, pozostałe metryki bezpieczeństwa są mało wiarygodne.
  • Zamiast mierzyć ogólną liczbę podatności, mierz czas naprawy (MTTR) w podziale na konkretne zespoły odpowiedzialne za dany obszar.
Hacking
SekurakPL

Mechanizm wyboru szablonu może doprowadzić do RCE w WordPressie

Internet WordPressem stoi, a świat nie wyobraża sobie… tygodnia bez kolejnego artykułu na sekuraku o poważnej podatności w WordPressie. 22 września 2026 r. jako security release wydana została wersja 7.1.2 tego popularnego systemu…

Czego się uczymy
  • Zaktualizuj WordPressa do wersji 7.1.2, 7.0.6, 6.9.9 lub 6.8.10, aby wyeliminować lukę CVE-2026-87902.
  • Sprawdź, czy Twój motyw posiada katalogi zaczynające się od page-, co w połączeniu z błędną konfiguracją PHP zwiększa ryzyko ataku.
Hacking
The Hacker NewsEN→PL

Krytyczna luka zero-day w FortiMail umożliwia nieautoryzowany zapis dowolnych plików

CISA dodała krytyczną podatność w Fortinet FortiMail do katalogu KEV po wykryciu aktywnych ataków wykorzystujących błąd CVE-2026-104286.

Czego się uczymy
  • Zaktualizuj FortiMail do wersji 8.0.2+, 7.6.7+, 7.4.9+ lub przejdź na gałąź 7.4, aby wyeliminować lukę CVE-2026-104286.
  • Wyłącz funkcję IBE komendą: config system encryption ibe set status disable, jeśli nie możesz natychmiast zainstalować poprawki.
Hacking
NiebezpiecznikPL

Kolejny wyciek danych, tym razem 2 500 000 pacjentów

FELG Dent, firma dostarczająca oprogramowanie do gabinetów stomatologicznych, została zhackowana. Tym razem za atakiem nie stoi Fingerprint (który ma na swoim koncie ataki na MyDr, Medyc i Fakturownię), a grupa, która nazywa się mianem…

Czego się uczymy
  • Należy zabezpieczyć endpointy przed podatnością IDOR, stosując silną autoryzację obiektów i uniemożliwiając dostęp do danych innych użytkowników poprzez zmianę identyfikatorów w URL.
  • Warto wdrożyć mechanizmy zapobiegające enumeracji identyfikatorów (np. stosowanie UUID zamiast sekwencyjnych liczb), co utrudnia masowe pobieranie danych przez atakujących.
Hacking
Zaufana Trzecia StronaPL

Ktoś twierdzi, że ukradł dane 2 milionów pacjentów gabinetów stomatologicznych i nie jest to Fingerprint

Dzisiaj, 1 października około godz. 18 skontaktował się z nami ktoś ukrywający się pod pseudonimem "HORUS" i oznajmił, że ukradł dane 2 400 000 pacjentów, 712 000 osób z personelu medycznego oraz 1 200 000 recept.

Czego się uczymy
  • Należy rygorystycznie sprawdzać uprawnienia na poziomie API (IDOR), aby użytkownik z dostępem do konta demo nie mógł odpytywać danych innych pacjentów poprzez zmianę parametrów w zapytaniu.
  • Logowanie do systemu nie jest wystarczającym zabezpieczeniem; każdy endpoint musi weryfikować, czy zalogowany użytkownik ma prawo uzyskać dostęp do konkretnego zasobu (np. konkretnego ID pacjenta).
Hacking
SekurakPL

Wyciek / incydent bezpieczeństwa w FELG Software (oprogramowanie dla gabinetów dentystycznych). Atakujący twierdzą, że uzyskali dostęp do 2,4 miliona rekordów z danymi pacjentów.

Skontaktowali się z nami atakujący identyfikujący się jako Horus, z taką informacją: Jestesmy niezalezni nazywamy sie Horus pokazalismy slabosc kolejnego programu gabinetowego ktory odpowiadal za trzymanie danych polakow w nasze rece…

Czego się uczymy
  • Należy zwrócić szczególną uwagę na zabezpieczenie mechanizmów autoryzacji przed podatnością IDOR, aby uniemożliwić użytkownikom dostęp do cudzych rekordów poprzez zmianę parametrów ID w zapytaniach.
  • W systemach przetwarzających dane wrażliwe kluczowe jest stosowanie zasady najmniejszych uprawnień, aby nawet przejęte konto nie dawało możliwości masowej enumeracji danych produkcyjnych.
Hacking
SekurakPL

System FBI zaatakowany przez cyberprzestępców. Efekt? Wyciek danych z systemu HR

Sytuacja niczym jak z filmów o hakerach? Wybitni specjaliści forsujący zabezpieczenia NASA, CIA czy NSA dla zabawy? Nie do końca. Zwykli cyberprzestępcy chwalą się uzyskaniem dostępu do jednego z systemów Federalnego Biura Śledczego (FBI)…

Czego się uczymy
  • Należy monitorować systemy Oracle PeopleSoft pod kątem podatności w komponentach Integration Broker oraz PSEMHUB (PeopleSoft Management Hub).
  • Warto zwrócić uwagę na ryzyko związane z nieuwierzytelnioną deserializacją danych oraz podatnościami typu SSRF w publicznie dostępnych endpointach systemów ERP.
Hacking
Dark ReadingEN→PL

Wykorzystywana w celowanych atakach podatność zero-day w systemach Apple

Atakujący wykorzystują lukę CVE-2026-86950 typu out-of-bounds write w niezwykle wyrafinowany sposób, według informacji od Apple.

Czego się uczymy
  • Należy niezwłocznie sprawdzić dostępność aktualizacji systemowych od Apple, aby wyeliminować ryzyko wykorzystania błędu CVE-2026-86950.
  • W przypadku wykrycia nietypowych zachowań urządzeń Apple należy założyć możliwość bycia celem wyrafinowanego ataku typu zero-day.
Hacking
Dark ReadingEN→PL

Błąd w Unsloth Studio pozwala na wykonanie kodu podczas rutynowej inspekcji modelu

Podatność w Unsloth Studio umożliwia złośliwym modelom AI wykonanie dowolnego kodu Python podczas ich przeglądania, wykorzystując ustawienie trustremotecode.

Czego się uczymy
  • Należy zachować szczególną ostrożność przy korzystaniu z ustawienia trustremotecode, gdyż pozwala ono na automatyczne uruchamianie kodu zawartego w modelu.
  • Podczas inspekcji nowych lub nieznanych modeli AI należy upewnić się, że środowisko uruchomieniowe jest zaktualizowane do wersji zawierającej poprawkę tej podatności.
Hacking
NiebezpiecznikPL

[AKTUALIZACJA 2] Fakturownia.pl zhackowana – wykradziono faktury i dane kontrahentów

Dziś rano informowaliśmy, że Fakturownia rozesłała do swoich klientów e-maila z informacją, że “ze względów bezpieczeństwa” unieważni im klucze API. W tamtym e-mailu spółka nie poinformowała klientów o włamaniu i kradzieży danych, ale…

Czego się uczymy
  • Weryfikuj numery rachunków bankowych na fakturach, aby upewnić się, że atakujący nie podmienił ich na własne.
  • Zmień hasła w serwisach, w których używałeś tych samych danych logowania, oraz włącz uwierzytelnianie dwuskładnikowe (2FA).
Hacking
Zaufana Trzecia StronaPL

Nowe włamanie "Fingerprinta" - ofiarą firma Fakturownia.pl

Otrzymaliśmy wiarygodne informacje wskazujące na to, że "Fingerprint", stojący za włamaniami do dwóch serwisów medycznych, tym razem dobrał się do infrastruktury jednej z największych firm oferujących usługi fakturowania, prowadzenia…

Czego się uczymy
  • Należy zabezpieczać aplikacje przed atakami typu blind SQL injection, które mogą pozwolić na wyciek kluczy kryptograficznych.
  • Wykorzystanie kluczy sesji lub master key do sfałszowania ciasteczek może prowadzić do zdalnego wykonania kodu (RCE).
Hacking
Zaufana Trzecia StronaPL

Sprawcy wycieku MyDr ponownie atakują - tym razem ofiarą aplikacja Medyc

Według posiadanych przez nas informacji doszło do nowego dużego wycieku danych osobowych i medycznych, tym razem z systemów firmy Qbusoft Sp. z o.o., producenta aplikacji gabinetowej Medyc.pl. Sprawcami wycieku są te same osoby, które…

Czego się uczymy
  • Należy regularnie sprawdzać i aktualizować oprogramowanie pod kątem podatności typu SQL Injection, które umożliwia nieautoryzowany dostęp do baz danych.
  • Samo szyfrowanie danych wrażliwych nie wystarczy, jeśli zastosowane algorytmy lub metody są słabe i podatne na szybkie złamanie przez napastników.
Hacking
Pokaż więcej