Przejdź do treści

#critical

1384 artykuły

Alerty bezpieczeństwa 24.07.2026

CVE-2024-58354: przejęcie repozytorium przez workflow pull_request_target w Cal.com (CVSS 9.9)

Workflow pr.yml używa wyzwalacza pull_request_target z domyślnymi uprawnieniami zapisu i przekazuje je do check-types.yml, który wykonuje kod z pull requesta atakującego...

Alerty bezpieczeństwa 24.07.2026

CVE-2025-71389: nieuwierzytelnione RCE przez deserializację RSC w Next.js w Cal.com (CVSS 10.0)

Cal.com przed 5.9.9 dołącza wersję Next.js, której obsługa żądań React Server Components deserializuje dane kontrolowane przez atakującego, co prowadzi do RCE...

Alerty bezpieczeństwa 24.07.2026

CVE-2026-12877: SQL injection bez uwierzytelnienia we wtyczce Project Management dla WordPressa (CVSS 9.1)

Wtyczka przed wersją 5.1.0 nie sanityzuje ani nie escapuje danych użytkownika przed użyciem ich w zapytaniu SQL, co pozwala nieuwierzytelnionym atakującym na SQL injection...

Alerty bezpieczeństwa 24.07.2026

CVE-2026-15704: obejście autoryzacji ABAC przez obsługę końcowego ukośnika w Eclipse BaSyx (CVSS 9.8)

Router używa middleware.StripSlashes, więc /shells/ trafia do trasy /shells, podczas gdy middleware ABAC ocenia oryginalną ścieżkę z ukośnikiem...

Alerty bezpieczeństwa 24.07.2026

CVE-2026-42933: niezamierzone proxy omijające segmentację OT w Pronetiqs IntraVUE (CVSS 10.0)

IntraVUE w wersjach 3.2.1a14 i wcześniejszych zawiera podatność niezamierzonego proxy, która pozwala atakującemu obejść segmentację sieci OT...

Alerty bezpieczeństwa 24.07.2026

CVE-2026-50517: deserializacja niezaufanych danych i wykonanie kodu w M365 Copilot (CVSS 9.9)

Deserializacja niezaufanych danych w M365 Copilot pozwala uprawnionemu atakującemu na wykonanie kodu przez sieć...

Alerty bezpieczeństwa 24.07.2026

CVE-2026-54120: nieprawidłowa walidacja danych i wykonanie kodu w Microsoft Surface (CVSS 9.9)

Nieprawidłowa walidacja danych wejściowych w Microsoft Surface pozwala uprawnionemu atakującemu na wykonanie kodu przez sieć...

Alerty bezpieczeństwa 24.07.2026

CVE-2026-56160: nieprawidłowa autoryzacja i eskalacja uprawnień w Azure Red Hat OpenShift (ARO) (CVSS 9.1)

Nieprawidłowa autoryzacja w Azure Red Hat OpenShift (ARO) pozwala uprawnionemu atakującemu na eskalację uprawnień poprzez sieć...

Alerty bezpieczeństwa 24.07.2026

CVE-2026-56163: brak uwierzytelnienia dla funkcji krytycznej w Azure Kubernetes Service (CVSS 10.0)

Brak uwierzytelnienia dla funkcji krytycznej w Microsoft Azure Kubernetes Service pozwala nieuprawnionemu atakującemu na eskalację uprawnień przez sieć...

Alerty bezpieczeństwa 24.07.2026

CVE-2026-56165: przepełnienie bufora na stercie i wykonanie kodu w Microsoft Account (CVSS 9.8)

Przepełnienie bufora na stercie w Microsoft Account pozwala nieuprawnionemu atakującemu na wykonanie kodu poprzez sieć...

Alerty bezpieczeństwa 24.07.2026

CVE-2026-56191: nieprawidłowe uwierzytelnianie i manipulacja danymi w Microsoft Exchange Online (CVSS 10.0)

Nieprawidłowe uwierzytelnianie w Microsoft Exchange Online pozwala nieuprawnionemu atakującemu na manipulację danymi przez sieć...

Alerty bezpieczeństwa 24.07.2026

CVE-2026-57106: server-side request forgery w Microsoft Data Quality (CVSS 10.0)

Podatność server-side request forgery (SSRF) w Data Quality pozwala nieuprawnionemu atakującemu na eskalację uprawnień przez sieć...

Alerty bezpieczeństwa 24.07.2026

CVE-2026-58275: brak kontroli autoryzacji w Azure DNS (CVSS 10.0)

Brak kontroli autoryzacji w Azure DNS pozwala nieuprawnionemu atakującemu na eskalację uprawnień przez sieć...

Alerty bezpieczeństwa 24.07.2026

CVE-2026-58630: nieprawidłowa kontrola dostępu w Azure App Service (CVSS 10.0)

Nieprawidłowa kontrola dostępu w Azure App Service pozwala nieuprawnionemu atakującemu na eskalację uprawnień przez sieć...

Alerty bezpieczeństwa 24.07.2026

CVE-2026-62825: nieprawidłowe uwierzytelnianie w Azure Key Vault (CVSS 10.0)

Nieprawidłowe uwierzytelnianie w Azure Key Vault pozwala nieuprawnionemu atakującemu na eskalację uprawnień przez sieć...

Alerty bezpieczeństwa 24.07.2026

CVE-2026-62835: nieprawidłowa autoryzacja i ujawnienie informacji w Azure Portal (CVSS 9.3)

Nieprawidłowa autoryzacja w Azure Portal pozwala nieuprawnionemu atakującemu na ujawnienie informacji poprzez sieć...

Alerty bezpieczeństwa 24.07.2026

CVE-2026-63732: łańcuch domyślnego hasła i wstrzyknięcia komend przez wtyczkę MCP w 9router (CVSS 9.9)

9router 0.4.59 łączy domyślne hasło 123456, obejście bramki LOCAL_ONLY przez podrobiony nagłówek Host i niewalidowane argumenty przekazywane do child_process.spawn()...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-14282: wgrywanie dowolnych plików we wtyczce GoDAM dla WordPressa (CVSS 9.8)

Wtyczka GoDAM dla WordPressa (do wersji 1.12.2 włącznie) pozwala wgrywać dowolne pliki z powodu niewystarczającej walidacji typu pliku w funkcji save_video_file()...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-15011: wstrzyknięcie kodu we wtyczce Customer Support Ticket System dla WordPressa (CVSS 9.8)

Wtyczka Customer Support Ticket System & Helpdesk pozwala nieuwierzytelnionym atakującym wywołać dowolne bezparametrowe funkcje PHP przez parametr 'path'...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-15015: obejście autoryzacji i token OAuth administratora w MountDev AI MCP Connector (CVSS 9.8)

Wtyczka do wersji 1.6.1 nie weryfikuje uprawnień użytkownika, co pozwala nieuwierzytelnionym uzyskać token OAuth powiązany z administratorem przez samodzielnie zarejestrowanego klienta...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-15981: obejście uwierzytelniania przez luźne sprawdzenie openssl_verify w SAML SSO Login (CVSS 9.8)

Funkcja mo_saml_validate_signature() wykonuje luźne sprawdzenie logiczne na trójstanowej wartości openssl_verify(), przez co błąd (-1) jest traktowany jako poprawny podpis...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-16723: Krytyczna podatność zdalnego wykonania kodu - natychmiastowa aktualizacja wymagana

A remote code execution (RCE) vulnerability exists in fastjson 1.2.68 through 1.2.83. This vulnerability is exploitable under fastjson's stock default configuration — no AutoType enablement required, ...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-27064: wgrywanie dowolnych plików przez edytora w Mailster (CVSS 9.1)

Podatność umożliwiająca wgrywanie dowolnych plików przez użytkownika o roli Editor w Mailster w wersjach do 4.1.17 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-57784: CSRF bez uwierzytelnienia w Ninja Forms File Uploads Extension (CVSS 9.6)

Podatność umożliwiająca Cross-Site Request Forgery (CSRF) bez uwierzytelnienia w Ninja Forms File Uploads Extension w wersjach do 3.3.26 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-59514: SQL injection bez uwierzytelnienia w Buddyboss Platform (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w Buddyboss Platform w wersjach do 3.0.5 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-59525: SQL injection bez uwierzytelnienia w Participants Database (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w Participants Database w wersjach do 2.7.8.3 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-59526: SQL injection bez uwierzytelnienia w MapSVG (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w MapSVG w wersjach do 8.14.0 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-59540: eskalacja uprawnień bez uwierzytelnienia w SMS Alert Order Notifications (CVSS 9.8)

Podatność umożliwiająca eskalacja uprawnień bez uwierzytelnienia w SMS Alert Order Notifications w wersjach do 3.9.6 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-59543: zdalne wykonanie kodu przez subskrybenta w Advanced Views (CVSS 9.9)

Zdalne wykonanie kodu dostępne dla użytkownika o roli Subscriber we wtyczce Advanced Views w wersjach do 3.8.11 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-59544: PHP Object Injection bez uwierzytelnienia w Thrive Quiz Builder (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Thrive Quiz Builder w wersjach do 10.9.3.0 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-59555: nieuwierzytelnione usuwanie dowolnych plików w Participants Database (CVSS 10.0)

Nieuwierzytelnione usuwanie dowolnych plików we wtyczce Participants Database w wersjach do 2.7.8.3 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-60366: kompromitacja produktu bez uwierzytelnienia w Oracle Platform Security for Java (CVSS 10)

Podatność w Oracle Platform Security for Java (Oracle Fusion Middleware, komponent Centralized Thirdparty Jars) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromi...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-60367: przejęcie produktu bez uwierzytelnienia w Oracle Platform Security for Java (CVSS 9.8)

Podatność w Oracle Platform Security for Java (Oracle Fusion Middleware, komponent Centralized Thirdparty Jars) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromi...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-60369: kompromitacja produktu z niskimi uprawnieniami w Oracle Platform Security for Java (CVSS 9.9)

Podatność w Oracle Platform Security for Java (Oracle Fusion Middleware, komponent Centralized Thirdparty Jars) pozwala atakującemu o niskich uprawnieniach z dostępem sieciowym przez HTTP na skompr...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-60372: przejęcie produktu bez uwierzytelnienia w Oracle Platform Security for Java (CVSS 9.8)

Podatność w Oracle Platform Security for Java (Oracle Fusion Middleware, komponent Centralized Thirdparty Jars) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromi...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-61948: SQL injection bez uwierzytelnienia w WPDM – Premium Packages (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w WPDM – Premium Packages w wersjach do 6.2.0 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-61949: SQL injection bez uwierzytelnienia w Bookly (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w Bookly w wersjach do 27.7 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-61950: SQL injection bez uwierzytelnienia w TrueBooker (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w TrueBooker w wersjach do 1.2.3 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-61951: eskalacja uprawnień bez uwierzytelnienia w TrueBooker (CVSS 9.8)

Podatność umożliwiająca eskalacja uprawnień bez uwierzytelnienia w TrueBooker w wersjach do 1.2.3 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-63359: obejście logowania i ujawnienie poświadczeń w aplikacjach Appriss Insights VINE (CVSS 9.8)

Specjalnie spreparowane żądanie pozwala ominąć stronę logowania, sięgnąć po poświadczenia innych użytkowników i przejąć ich konta oraz dane osobowe...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-64812: nieautoryzowane wstrzyknięcie danych wejściowych w Remote Development w IntelliJ IDEA (CVSS 10.0)

W JetBrains IntelliJ IDEA przed 2026.2 możliwe było nieautoryzowane wstrzyknięcie danych wejściowych w sesji Remote Development...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-64813: nieautoryzowana zmiana ustawień w Remote Development w IntelliJ IDEA (CVSS 10.0)

W JetBrains IntelliJ IDEA przed 2026.2 możliwa była nieautoryzowana zmiana ustawień w sesji Remote Development...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-6516: nieuwierzytelnione RCE przez API agenta w ManageEngine ADAudit Plus (CVSS 10.0)

ManageEngine ADAudit Plus w wersjach przed 8606 jest podatny na nieuwierzytelnione zdalne wykonanie kodu przez podatne API agenta...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-65455: wgrywanie dowolnych plików przez administratora w MapSVG (CVSS 9.1)

Podatność umożliwiająca wgrywanie dowolnych plików przez użytkownika o roli Administrator w MapSVG w wersjach do 8.14.0 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-65461: wgrywanie dowolnych plików przez administratora w Really Simple CSV Importer (CVSS 9.1)

Podatność umożliwiająca wgrywanie dowolnych plików przez użytkownika o roli Administrator w Really Simple CSV Importer w wersjach do 1.3 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-65471: CSRF bez uwierzytelnienia w Avada Core (CVSS 9.6)

Podatność umożliwiająca Cross-Site Request Forgery (CSRF) bez uwierzytelnienia w Avada Core w wersjach do 5.15.6 włącznie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-65605: Krytyczna podatność XSS - natychmiastowa aktualizacja wymagana

SiYuan before v3.7.2 contains a stored cross-site scripting vulnerability in Attribute View (database) cell rendering. A Template column value is rendered as HTML via text/template without auto-escapi...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-65606: Krytyczna podatność XSS - natychmiastowa aktualizacja wymagana

SiYuan before v3.7.2 contains a cross-site scripting vulnerability in the siyuan:// protocol handler. When a siyuan://plugins/<name> link references a name that is not an installed plugin, the applica...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-65687: odczyt dowolnych plików przez przetwarzanie SVG w Bold Reports Report Designer (CVSS 9.8)

Brak walidacji ścieżki pliku w funkcji przetwarzania SVG pozwala nieuwierzytelnionym atakującym odczytywać dowolne pliki z serwera, w tym poświadczenia...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-65688: odczyt dowolnych plików przez przetwarzanie czcionek w Bold Reports Report Designer (CVSS 9.8)

Brak walidacji ścieżki pliku w funkcji przetwarzania czcionek pozwala nieuwierzytelnionym atakującym odczytywać dowolne pliki z serwera, w tym poświadczenia...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-65689: odczyt dowolnych plików przez pobieranie bazy danych w Bold Reports Report Designer (CVSS 9.8)

Brak walidacji ścieżki pliku w funkcji pobierania bazy danych pozwala nieuwierzytelnionym atakującym odczytywać dowolne pliki z serwera, w tym poświadczenia...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-65700: path traversal przez token bearer w API plików h2oGPT (CVSS 9.8)

Funkcja get_user_dir używa napisu tokenu bearer bez sanityzacji jako fragmentu ścieżki w os.path.join, a domyślny klucz API 'EMPTY' omija uwierzytelnianie...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-65701: Krytyczna podatność traversal ścieżki - natychmiastowa aktualizacja wymagana

SoftVC VITS Singing Voice Conversion through commit 730930d contains a path traversal vulnerability in the full-song inference server that allows unauthenticated remote attackers to read and exfiltrat...

Alerty bezpieczeństwa 23.07.2026

CVE-2026-65907: Krytyczna podatność w JetBrains TeamCity - natychmiastowa aktualizacja wymagana

In JetBrains TeamCity before 2026.1.2, 2025.11.6 code execution in Git VCS roots was possible...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-16232: przejęcie uprawnień administratora w Check Point SmartConsole (CVSS 9.1)

Check Point SmartConsole pozwala nieuwierzytelnionemu, zdalnemu atakującemu uzyskać token logowania aplikacji i uwierzytelnić się z pełnymi uprawnieniami administracyjnymi...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-16424: ucieczka z piaskownicy przez GPU w Google Chrome na Androidzie (CVSS 9.6)

Błąd use-after-free w module GPU w Google Chrome na Androidzie przed wersją 150.0.7871.182 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-16606: zdalne wykonanie kodu przed uwierzytelnieniem w Fujitsu openFT (CVSS 9.8)

Podatność w Fujitsu Software Linux openFT oraz Oracle Solaris openFT przed wersją 12.1D00 pozwala na nieuwierzytelnione zdalne wykonanie kodu...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-2395: SQL injection w Xpoda Türkiye Informatics Technology Inc. No Code Platform (CVSS 9.8)

Podatność typu SQL Injection w Xpoda Türkiye Informatics Technology Inc. No Code Platform umożliwia atak typu SQL Injection. Dotyczy wersji do 20260722. NOTE: The vendor was contacted early about t...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-40712: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Dell PowerProtect Data Manager, versions prior to 20.2.0.0, contain(s) an Improper Input Validation vulnerability in the REST API. A high privileged attacker with remote access could potentially explo...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-46738: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Dell PowerProtect Data Manager, versions prior to 20.2.0.0, contain(s) an Improper Input Validation vulnerability in the REST API. A high privileged attacker with remote access could potentially explo...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61145: przejęcie Oracle Commerce Guided Search bez uwierzytelnienia (CVSS 9.8)

Podatność w Oracle Commerce Guided Search / Experience Manager 11.4.0 (komponent Content Acquisition System) pozwala nieuwierzytelnionemu atakującemu przejąć produkt przez HTTP...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61146: eskalacja uprawnień w Oracle Commerce Guided Search (CVSS 9.9)

Podatność w Oracle Commerce Guided Search / Experience Manager 11.4.0 pozwala atakującemu z niskimi uprawnieniami skompromitować produkt, a atak może wykroczyć poza sam produkt...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61153: nieautoryzowana modyfikacja danych w Oracle Commerce Experience Manager (CVSS 9.1)

Podatność w Oracle Commerce Guided Search / Experience Manager 11.4.0 (komponent Experience Manager) pozwala nieuwierzytelnionemu atakującemu tworzyć, usuwać i modyfikować krytyczne dane...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61154: przejęcie produktu bez uwierzytelnienia w Oracle Commerce Guided Search Platform Services (CVSS 9.8)

Podatność w Oracle Commerce Guided Search Platform Services (Oracle Commerce, komponent Forge) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowanie produktu...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61155: nieautoryzowana modyfikacja danych bez uwierzytelnienia w Oracle Commerce Guided Search Platform Services (CVSS 9.1)

Podatność w Oracle Commerce Guided Search Platform Services (Oracle Commerce, komponent Forge) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowanie produktu...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61156: nieautoryzowana modyfikacja danych przez Forge w Oracle Commerce Platform Services (CVSS 9.1)

Podatność w Oracle Commerce Guided Search Platform Services 11.4.0 (komponent Forge) pozwala nieuwierzytelnionemu atakującemu przez HTTPS modyfikować krytyczne dane...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61161: przejęcie Oracle Commerce przez Endeca Application Controller (CVSS 9.8)

Podatność w Oracle Commerce Guided Search / Experience Manager 11.4.0 (komponent Endeca Application Controller) pozwala nieuwierzytelnionemu atakującemu przejąć produkt przez HTTP...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61167: przejęcie produktu bez uwierzytelnienia w Oracle Agile PLM (CVSS 9.8)

Podatność w Oracle Agile PLM (Oracle Supply Chain, komponent Security) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowanie produktu...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61171: nieautoryzowana modyfikacja danych bez uwierzytelnienia w Oracle Agile PLM (CVSS 9.1)

Podatność w Oracle Agile PLM (Oracle Supply Chain, komponent Security) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowanie produktu...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61174: kompromitacja produktu bez uwierzytelnienia w Oracle Product Lifecycle Analytics (CVSS 9)

Podatność w Oracle Product Lifecycle Analytics (Oracle Supply Chain, komponent Installation Issues) pozwala nieuwierzytelnionemu atakującemu z możliwością zalogowania się do infrastruktury, w które...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61175: kompromitacja produktu bez uwierzytelnienia w Oracle Product Lifecycle Analytics (CVSS 9.3)

Podatność w Oracle Product Lifecycle Analytics (Oracle Supply Chain, komponent Installation Issues) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowanie prod...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61178: przejęcie produktu bez uwierzytelnienia w Oracle Agile Product Lifecycle Management for Process (CVSS 9.8)

Podatność w Oracle Agile Product Lifecycle Management for Process (Oracle Supply Chain, komponent Installation) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez TCP na skompromit...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61183: przejęcie produktu bez uwierzytelnienia w Oracle Agile Product Lifecycle Management for Process (CVSS 9.8)

Podatność w Oracle Agile Product Lifecycle Management for Process (Oracle Supply Chain, komponent Reporting) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitow...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61184: nieautoryzowana modyfikacja danych bez uwierzytelnienia w Oracle Agile Product Lifecycle Management for Process (CVSS 9.1)

Podatność w Oracle Agile Product Lifecycle Management for Process (Oracle Supply Chain, komponent Product Quality Management) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTT...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61186: nieautoryzowana modyfikacja danych bez uwierzytelnienia w Oracle Agile Engineering Data Management (CVSS 9.4)

Podatność w Oracle Agile Engineering Data Management (Oracle Supply Chain, komponent Install) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowanie produktu...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61196: przejęcie produktu bez uwierzytelnienia w Oracle Identity Manager (CVSS 9.8)

Podatność w Oracle Identity Manager (Oracle Fusion Middleware, komponent OIM Legacy UI) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowanie produktu...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61197: nieautoryzowana modyfikacja danych bez uwierzytelnienia w Oracle Identity Manager (CVSS 9.1)

Podatność w Oracle Identity Manager (Oracle Fusion Middleware, komponent OIM Legacy UI) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowanie produktu...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61201: kompromitacja produktu bez uwierzytelnienia w PeopleSoft Enterprise CRM Common Objects (CVSS 9)

Podatność w PeopleSoft Enterprise CRM Common Objects (Oracle PeopleSoft, komponent Common Objects) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowanie produ...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61203: nieautoryzowana modyfikacja danych bez uwierzytelnienia w PeopleSoft Enterprise FIN Expenses (CVSS 9.4)

Podatność w PeopleSoft Enterprise FIN Expenses (Oracle PeopleSoft, komponent Expenses) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowanie produktu...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61204: kompromitacja produktu z niskimi uprawnieniami w PeopleSoft Enterprise FIN Program Management (CVSS 9)

Podatność w PeopleSoft Enterprise FIN Program Management (Oracle PeopleSoft, komponent Primavera Integration) pozwala atakującemu o niskich uprawnieniach z dostępem sieciowym przez HTTP na skomprom...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61207: kompromitacja produktu bez uwierzytelnienia w PeopleSoft Enterprise SCM eProcurement (CVSS 9.3)

Podatność w PeopleSoft Enterprise SCM eProcurement (Oracle PeopleSoft, komponent Manage Requisition Status) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowa...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61209: kompromitacja produktu z niskimi uprawnieniami w PeopleSoft In-Memory Project Discovery (CVSS 9.9)

Podatność w PeopleSoft In-Memory Project Discovery (Oracle PeopleSoft, komponent Project Discovery) pozwala atakującemu o niskich uprawnieniach z dostępem sieciowym przez HTTP na skompromitowanie p...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61211: przejęcie RDBMS przez uprawnienie DBMS_CLOUD w Oracle Database Server (CVSS 9.9)

Podatność w komponencie RDBMS pozwala atakującemu o niskich uprawnieniach z prawem Execute DBMS_CLOUD i dostępem przez Oracle Net na przejęcie RDBMS...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61223: kompromitacja produktu bez uwierzytelnienia w Oracle Communications Converged Application Server (CVSS 9)

Podatność w Oracle Communications Converged Application Server (Oracle Communications, komponent Security) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez TCP/IP na skompromitow...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61233: przejęcie produktu bez uwierzytelnienia w PeopleSoft Enterprise FIN Common Objects Brazil (CVSS 9.8)

Podatność w PeopleSoft Enterprise FIN Common Objects Brazil (Oracle PeopleSoft, komponent Integration) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowanie p...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61235: kompromitacja produktu z wysokimi uprawnieniami w PeopleSoft Enterprise HCM Global Payroll Switzerland (CVSS 9.1)

Podatność w PeopleSoft Enterprise HCM Global Payroll Switzerland (Oracle PeopleSoft, komponent Global Payroll for Switzerland) pozwala atakującemu o wysokich uprawnieniach z dostępem sieciowym prze...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61237: kompromitacja produktu bez uwierzytelnienia w PeopleSoft Enterprise FIN Common Objects Argentina (CVSS 9.9)

Podatność w PeopleSoft Enterprise FIN Common Objects Argentina (Oracle PeopleSoft, komponent Integration) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowani...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61238: nieautoryzowana modyfikacja danych bez uwierzytelnienia w PeopleSoft Enterprise FIN Common Objects Argentina (CVSS 9.1)

Podatność w PeopleSoft Enterprise FIN Common Objects Argentina (Oracle PeopleSoft, komponent eProcurement) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowan...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61239: kompromitacja produktu bez uwierzytelnienia w PeopleSoft Enterprise FIN Common Objects Argentina (CVSS 9.9)

Podatność w PeopleSoft Enterprise FIN Common Objects Argentina (Oracle PeopleSoft, komponent eProcurement) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowan...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61242: kompromitacja produktu z niskimi uprawnieniami w PeopleSoft Enterprise FIN Common Objects Argentina (CVSS 9.9)

Podatność w PeopleSoft Enterprise FIN Common Objects Argentina (Oracle PeopleSoft, komponent Staffing) pozwala atakującemu o niskich uprawnieniach z dostępem sieciowym przez HTTP na skompromitowani...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61244: nieautoryzowana modyfikacja danych bez uwierzytelnienia w PeopleSoft Enterprise FIN Manufacturing Argentina (CVSS 9.1)

Podatność w PeopleSoft Enterprise FIN Manufacturing Argentina (Oracle PeopleSoft, komponent Manufacturing) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowan...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-61245: przejęcie produktu bez uwierzytelnienia w PeopleSoft Enterprise FIN Manufacturing Brazil (CVSS 9.8)

Podatność w PeopleSoft Enterprise FIN Manufacturing Brazil (Oracle PeopleSoft, komponent Integration) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTPS na skompromitowanie p...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-62144: Krytyczna podatność ominięcia uwierzytelniania - natychmiastowa aktualizacja wymagana

An authentication bypass vulnerability in Check Point Security Management and Multi-Domain Security Management allows an unauthenticated remote attacker to execute administrative commands on the Manag...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-62546: kompromitacja produktu z wysokimi uprawnieniami w Oracle Applications Framework (CVSS 9.1)

Podatność w Oracle Applications Framework (Oracle E-Business Suite, komponent Web Utilities) pozwala atakującemu o wysokich uprawnieniach z dostępem sieciowym przez HTTP na skompromitowanie produkt...

Alerty bezpieczeństwa 22.07.2026

CVE-2026-62549: kompromitacja produktu z niskimi uprawnieniami w Oracle HRMS (UK) (CVSS 9.6)

Podatność w Oracle HRMS (UK) (Oracle E-Business Suite, komponent UK Payroll) pozwala atakującemu o niskich uprawnieniach z dostępem sieciowym przez HTTP na skompromitowanie produktu...

Alerty bezpieczeństwa 21.07.2026

CVE-2016-20096: SQL injection w endpoincie logowania Linknat VOS3000 i VOS2009 (CVSS 9.8)

Manipulacja parametrem name w żądaniu POST do endpointu logowania pozwala wykonać dowolne komendy SQL i wydobyć poświadczenia otwartym tekstem...

Alerty bezpieczeństwa 21.07.2026

CVE-2024-51315: przepełnienie stosu w obsłudze SetOnlineDevName w firmware Tenda TX9 (CVSS 9.8)

Firmware Tenda TX9 V22.03.02.20 zawiera przepełnienie stosu w funkcji sub_425964 pliku /goform/SetOnlineDevName...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-0770: zdalne wykonanie kodu w Langflow (CVSS 9.8, aktywna eksploatacja)

Langflow zawiera podatność typu inclusion of functionality from untrusted control sphere, która pozwala zdalnym atakującym wykonać dowolny kod na podatnych instalacjach...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-13439: eskalacja do administratora przez identyfikator sesji jako token resetu w Easy Form Builder (CVSS 9.8)

Przepływ odzyskiwania hasła używa publicznie widocznego identyfikatora sesji ('sid') jako tokenu resetu, a publiczny endpoint odświeżania nonce wydaje poprawne nonce nieuwierzytelnionym...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-1617: SQL injection w Turkmesh Turkhotspot 5651 Loglama (CVSS 9.8)

Podatność SQL injection w Turkhotspot 5651 Loglama. Dotyczy wersji od 5.1.2 przed 5.1.3...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-16361: błędy bezpieczeństwa pamięci w Firefox ESR 115.37 i 140.12 (CVSS 9.8)

Część błędów wykazała ślady uszkodzenia pamięci; przy odpowiednim nakładzie pracy niektóre z nich mogłyby posłużyć do wykonania dowolnego kodu. Poprawki w ESR 115.38 i 140.13...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-16394: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Mitigation bypass in the DOM: Security component. This vulnerability was fixed in Firefox 153....

Alerty bezpieczeństwa 21.07.2026

CVE-2026-16395: przepełnienie liczby całkowitej w komponencie Audio/Video w Firefoksie (CVSS 9.8)

Przepełnienie liczby całkowitej w komponencie Audio/Video. Podatność została naprawiona w Firefoksie 153...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-16406: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Mitigation bypass in the Networking component. This vulnerability was fixed in Firefox 153....

Alerty bezpieczeństwa 21.07.2026

CVE-2026-16408: przepełnienie liczby całkowitej w komponencie Audio/Video: Playback w Firefoksie (CVSS 9.8)

Przepełnienie liczby całkowitej w komponencie Audio/Video: Playback. Podatność została naprawiona w Firefoksie 153...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-16411: błędy bezpieczeństwa pamięci w Firefoksie 152 (CVSS 9.8)

Część błędów wykazała ślady uszkodzenia pamięci; przy odpowiednim nakładzie pracy niektóre mogłyby posłużyć do wykonania dowolnego kodu. Poprawka w Firefoksie 153...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-16412: błędy bezpieczeństwa pamięci w Firefox ESR 140.12 i Firefoksie 152 (CVSS 9.8)

Część błędów wykazała ślady uszkodzenia pamięci; poprawki w Firefoksie 153 oraz Firefox ESR 140.13...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-28302: Krytyczna podatność - natychmiastowa aktualizacja wymagana

SolarWinds Serv-U is affected by an insecure direct object reference (IDOR) vulnerability that can lead to privilege escalation and remote code execution as root. This issue requires group administrat...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-28304: Krytyczna podatność zdalnego wykonania kodu - natychmiastowa aktualizacja wymagana

SolarWinds Serv-U is affected by a remote code execution vulnerability that, when exploited, can allow the arbitrary execution of code remotely as root. The impact is lower in Windows deployments....

Alerty bezpieczeństwa 21.07.2026

CVE-2026-28305: Krytyczna podatność - natychmiastowa aktualizacja wymagana

SolarWinds Serv-U is affected by an insecure direct object reference (IDOR) vulnerability that can lead to remote code execution as root. A domain account with admin privileges and read and write acce...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-28306: Krytyczna podatność eskalacji uprawnień - natychmiastowa aktualizacja wymagana

SolarWinds Serv-U is affected by a privilege escalation vulnerability that allows a domain administrator to elevate their privileges to a system administrator. The impact is lower in Windows deploymen...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-28307: Krytyczna podatność eskalacji uprawnień - natychmiastowa aktualizacja wymagana

SolarWinds Serv-U is affected by a privilege escalation vulnerability that allows a domain user group to be elevated into an administrator group. The impact is lower in Windows deployments....

Alerty bezpieczeństwa 21.07.2026

CVE-2026-28308: Krytyczna podatność - natychmiastowa aktualizacja wymagana

SolarWinds Serv-U is affected by an insecure direct object reference (IDOR) vulnerability that can lead to remote code execution. Domain administrator access is required. The impact is lower in Window...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-28309: Krytyczna podatność - natychmiastowa aktualizacja wymagana

SolarWinds Serv-U is affected by a broken access control vulnerability that allows a domain administrator to create system administrator accounts. The impact is lower in Windows deployments....

Alerty bezpieczeństwa 21.07.2026

CVE-2026-28310: Krytyczna podatność eskalacji uprawnień - natychmiastowa aktualizacja wymagana

SolarWinds Serv-U is affected by a privilege escalation vulnerability that allows a domain administrator to escalate their user type to that of a system administrator. The impact is lower in Windows d...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-28312: Krytyczna podatność eskalacji uprawnień - natychmiastowa aktualizacja wymagana

SolarWinds Serv-U is affected by a privilege escalation vulnerability. This would elevate a group’s access to system administrator and allow code execution as root. The impact is lower in Windows depl...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-28313: Krytyczna podatność - natychmiastowa aktualizacja wymagana

SolarWinds Serv-U is affected by an insecure direct object reference (IDOR) vulnerability that can lead to SMTP hijacking leading to arbitrary account takeover. The impact is lower in Windows deployme...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-28314: Krytyczna podatność - natychmiastowa aktualizacja wymagana

SolarWinds Serv-U is affected by an insecure direct object reference vulnerability that leads to an account takeover. User authentication is required. The impact is lower in Windows deployments....

Alerty bezpieczeństwa 21.07.2026

CVE-2026-28316: Krytyczna podatność - natychmiastowa aktualizacja wymagana

SolarWinds Serv-U is affected by an insecure direct object reference (IDOR) vulnerability that can lead to privilege escalation to a system administrator with the ability to execute commands as the ro...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-28317: Krytyczna podatność - natychmiastowa aktualizacja wymagana

SolarWinds Serv-U is affected by an insecure direct object reference (IDOR) vulnerability that can lead to privilege escalation. This issue requires domain administrator access. The impact is lower in...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-28321: Krytyczna podatność - natychmiastowa aktualizacja wymagana

SolarWinds Serv-U is affected by a broken access control vulnerability that could allow arbitrary file read and write, which can then be used to escalate privileges and execute code as root. A domain ...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-52656: wykonanie dowolnego kodu przez spreparowany plik FEX w SJCAM SJ4000-Air (CVSS 9.8)

Podatność w produktach SJCAM na układach AllWinner Tech (SJ4000-Air V1.4C i wcześniejsze) pozwala wykonać dowolny kod przez spreparowany plik FEX...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-62415: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The Joomla extension Membership Pro prior version 4.6.2 did by default allow unauthenticated users to upload media assets....

Alerty bezpieczeństwa 21.07.2026

CVE-2026-63030: SQL Injection i RCE w WordPress Core (CVSS 9.8, aktywna eksploatacja)

WordPress Core zawiera podatność typu interpretation conflict, która pozwala atakującemu przeprowadzić SQL Injection i doprowadzić do zdalnego wykonania kodu. Można ją łączyć z CVE-2026-60137...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-63764: Krytyczna podatność SSRF - natychmiastowa aktualizacja wymagana

lmdeploy's OpenAI-compatible API server contains a server-side request forgery vulnerability that allows unauthenticated attackers to access internal services and cloud metadata endpoints by supplying...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-64606: obejście kontroli rejestracji klas przy deserializacji lambd Javy w Apache Fory (CVSS 9.8)

Deserializacja niezaufanych danych może pozwolić ominąć kontrolę rejestracji klas podczas deserializacji lambd Javy. Dotyczy tylko klasy przechwytywania lambdy...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-64608: type confusion i dostęp poza zakresem w implementacji C++ Apache Fory (CVSS 9.8)

Ścieżki pomijania pól przy deserializacji w trybie zgodności nie walidują deklarowanych typów wobec faktycznych danych. Dotyczy wyłącznie implementacji C++...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-64609: Krytyczna podatność deserializacji - natychmiastowa aktualizacja wymagana

Out-of-bounds read via sun.misc.Unsafe in Apache Fory. When out-of-band zero-copy deserialization is used, readAlignedVarUint() can read beyond the bounds of the underlying buffer. Out-of-band zero-co...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-64625: obejście escapeshellarg przez podstawianie komend w AVideo (CVSS 9.8)

Funkcja execAsync() ponownie opakowuje escapowane komendy w sh -c w podwójnych cudzysłowach, co pozwala na podstawianie komend przez $() i odwrotne apostrofy...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-64825: Krytyczna podatność traversal ścieżki - natychmiastowa aktualizacja wymagana

Home Assistant Core before 2026.6.0 contains a path traversal vulnerability that allows unauthenticated attackers to write arbitrary files to any directory on the host filesystem by uploading a crafte...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-64878: wstrzyknięcie metaznaków powłoki przez parametry filtra zasobów (CVSS 9.9)

Niewalidowane dane w parametrach filtra zasobów pozwalają metaznakom powłoki wyjść poza obsługę argumentów komendy, co prowadzi do zdalnego wykonania kodu przez endpoint Analysis REST...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-64879: wstrzyknięcie komend przez niesanityzowaną nazwę pliku audytu (CVSS 9.9)

Nazwa pliku podana przy wgrywaniu nie jest prawidłowo sanityzowana przed użyciem w komendzie systemowej, co pozwala wstrzyknąć metaznaki powłoki...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-65007: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The Grav api plugin (grav-plugin-api) before 1.0.8 fails to properly authorize API key generation and revocation: the plugin intercepts the apiKeyGenerate/apiKeyRevoke admin tasks before the account-m...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-65008: zdalne wykonanie kodu przez dowolny callable w Blueprint::dynamicData() w Grav (CVSS 9.8)

Metoda przekazuje napis Class::method i jego argumenty wprost do call_user_func_array() bez żadnej listy dozwolonych wywołań...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-65048: Krytyczna podatność w for WordPress - natychmiastowa aktualizacja wymagana

Ninja Forms plugin for WordPress versions 3.10.4 through 3.14.9 contains an unauthenticated stored cross-site scripting vulnerability in the Repeatable Fieldset feature where parseSubmissionIndex() ac...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-65049: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Ninja Forms plugin version 3.14.8 and prior for WordPress Multisite contains an incorrect authorization vulnerability that allows a subsite Administrator to trigger network-wide deletion of all Ninja ...

Alerty bezpieczeństwa 21.07.2026

CVE-2026-65057: Krytyczna podatność SSRF - natychmiastowa aktualizacja wymagana

Keep (commit 91c75e0) contains a server-side request forgery vulnerability that allows unauthenticated attackers to make the backend issue arbitrary HTTP requests by supplying attacker-controlled host...

Alerty bezpieczeństwa 20.07.2026

CVE-2026-12701: Krytyczna podatność traversal ścieżki - natychmiastowa aktualizacja wymagana

A path traversal vulnerability was found in pulpcore. The relative_path_validator function only verifies that content paths do not begin with "/" but fails to block directory traversal sequences such ...

Alerty bezpieczeństwa 20.07.2026

CVE-2026-13147: SSRF bez uwierzytelnienia we wtyczce Kirki dla WordPressa (CVSS 9.1)

Wtyczka Kirki przed wersją 6.0.12 nie waliduje adresu URL podanego przez użytkownika przed wysłaniem żądania po stronie serwera, co pozwala na SSRF...

Alerty bezpieczeństwa 20.07.2026

CVE-2026-16235: przewidywalne sole generowane przez rand() w Perl Crypt::Password (CVSS 9.8)

Crypt::Password w wersjach do 0.28 generuje niebezpieczne wartości losowe dla soli, używając wbudowanej funkcji rand, która jest przewidywalna...

Alerty bezpieczeństwa 20.07.2026

CVE-2026-16242: Krytyczna podatność - natychmiastowa aktualizacja wymagana

A flaw was found in the Konnectivity proxy-server configuration for hosted control planes. The agent-facing listener was started without --cluster-ca-cert (and without token-based agent authentication...

Alerty bezpieczeństwa 20.07.2026

CVE-2026-51027: ujawnienie wrażliwych informacji przez ft2.php w FileThingie 2.5.7 (CVSS 9.9)

Podatność w FileThingie v.2.5.7 pozwala zdalnemu atakującemu uzyskać wrażliwe informacje przez komponent ft2.php...

Alerty bezpieczeństwa 20.07.2026

CVE-2026-63766: wstrzyknięcie komend bez uwierzytelnienia w GPT-SoVITS (CVSS 9.8)

Funkcje ASR, slice, denoise i uvr5 wstawiają niesanityzowane wartości pól Gradio wprost do komend powłoki uruchamianych z shell=True...

Alerty bezpieczeństwa 20.07.2026

CVE-2026-63767: deserializacja pickle przez gniazdo ZMQ w ktransformers (CVSS 9.8)

Gniazdo ZMQ ROUTER serwera SchedulerServer nasłuchuje na wszystkich interfejsach i deserializuje ładunki pickle bez uwierzytelnienia...

Alerty bezpieczeństwa 20.07.2026

CVE-2026-64620: przepełnienie bufora na stercie w crypto_rsa_common() w FreeRDP (CVSS 9.8)

Funkcja zapisuje wynik potęgowania modularnego do bufora wyjściowego przez BN_bn2bin() i dopiero potem sprawdza długość, więc zapis poza zakresem następuje przed kontrolą...

Alerty bezpieczeństwa 18.07.2026

CVE-2026-47865: obejście uwierzytelniania i dostęp do Avi Control plane w VMware Avi Load Balancer (CVSS 9.8)

Złośliwy użytkownik z dostępem sieciowym może uzyskać dostęp do Avi Control plane, omijając mechanizm uwierzytelniania. Poprawki w 31.2.2-2p3 i 30.2.7...

Alerty bezpieczeństwa 17.07.2026

CVE-2026-13446: zakodowane na stałe poświadczenia w IBM Langflow OSS (CVSS 9.8)

IBM Langflow OSS 1.0.0 do 1.10.1 zawiera zakodowane na stałe poświadczenia — hasło lub klucz kryptograficzny — używane do uwierzytelniania i szyfrowania danych wewnętrznych...

Alerty bezpieczeństwa 17.07.2026

CVE-2026-14956: eskalacja uprawnień przez obejście białej listy fieldIds we wtyczce Bricksforge (CVSS 9.8)

Nieprawidłowa walidacja parametru fieldIds w akcji rejestracji Pro Forms pozwala dopisać własne identyfikatory pól do zaufanej białej listy i założyć konto administratora...

Alerty bezpieczeństwa 17.07.2026

CVE-2026-15091: Krytyczna podatność - natychmiastowa aktualizacja wymagana

IBM Engineering AI Hub 1.0.0, 1.1.0, and 1.2.0 could allow a remote attacker to execute arbitrary scripts due to improper neutralization of input during web page generation....

Alerty bezpieczeństwa 17.07.2026

CVE-2026-15982: eskalacja uprawnień przez brak kontroli uprawnień we wtyczce Aimogen Pro (CVSS 9.8)

Brak kontroli uprawnień w funkcji 'aiomatic_call_google_ai_function' pozwala nieuwierzytelnionym użyć narzędzia 'aimogen_wp_god_mode' i wykonać dowolne funkcje PHP...

Alerty bezpieczeństwa 17.07.2026

CVE-2026-53412: nieprawidłowa walidacja danych i przejęcie konta w klientach Zoom dla Windows (CVSS 9.8)

Nieprawidłowa walidacja danych wejściowych w klientach Zoom Desktop, VDI i Meeting SDK dla Windows może pozwolić nieuwierzytelnionemu użytkownikowi przejąć konto przez sieć...

Alerty bezpieczeństwa 17.07.2026

CVE-2026-62241: Krytyczna podatność - natychmiastowa aktualizacja wymagana

clawvet self-hosted API server (apps/api) before 0.7.5 hard-codes a fallback JWT secret ('clawvet-dev-secret-change-me') in auth.ts and ships it as the default in .env.example. Because GET /api/v1/sca...

Alerty bezpieczeństwa 17.07.2026

CVE-2026-8476: RCE przez niebezpieczną deserializację pickle w cache dyskowym IBM Langflow OSS (CVSS 9.9)

Klasa AsyncDiskCache używa niebezpiecznej funkcji pickle.loads() do deserializacji obiektów z dysku bez walidacji, weryfikacji integralności i uwierzytelnienia...

Alerty bezpieczeństwa 17.07.2026

CVE-2026-8481: wykonanie kodu przez exec() bez piaskownicy w endpoincie walidacji IBM Langflow OSS (CVSS 9.9)

Endpoint POST /api/v1/validate/code przyjmuje kod Pythona od użytkownika i wykonuje go przez exec() bez piaskownicy, walidacji i ograniczeń uprawnień...

Alerty bezpieczeństwa 17.07.2026

CVE-2026-8505: obejście walidacji klucza API webhooka w IBM Langflow OSS (CVSS 9.8)

System pomija walidację klucza API, gdy WEBHOOK_AUTH_ENABLE ma wartość False — a to ustawienie domyślne — pozwalając uruchomić dowolny flow po znajomości jego UUID...

Alerty bezpieczeństwa 17.07.2026

CVE-2026-8635: eskalacja do superusera przez bezpośrednią manipulację bazą w IBM Langflow OSS (CVSS 9.9)

IBM Langflow OSS 1.0.0 do 1.10.0 pozwala uwierzytelnionym użytkownikom eskalować uprawnienia do superusera przez bezpośrednią manipulację bazą danych i wykonywać dowolne komendy systemowe...

Alerty bezpieczeństwa 17.07.2026

CVE-2026-8859: path traversal przez nazwę pliku z Content-Disposition w IBM Langflow OSS (CVSS 9.9)

Nazwy plików wyciągane z nagłówka Content-Disposition nie są sanityzowane przed dołączeniem do ścieżki katalogu tymczasowego, gdy włączona jest funkcja Save to File...

Alerty bezpieczeństwa 17.07.2026

CVE-2026-9103: wydawanie tokenów superusera bez uwierzytelnienia przez auto_login w IBM Langflow OSS (CVSS 9.8)

Endpoint /api/v1/login/auto_login wydaje długożyciowe tokeny bearer superusera bez uwierzytelnienia, gdy AUTO_LOGIN jest włączone — a jest domyślnie...

Alerty bezpieczeństwa 17.07.2026

CVE-2026-9135: wstrzyknięcie kodu omijające allow_custom_components w IBM Langflow OSS (CVSS 9.9)

Mechanizm walidacji sprawdza tylko główny kod komponentu, pomijając dynamiczne pola CodeInput przechowujące generowane pliki ToolGuard, co omija kontrolę allow_custom_components=false...

Alerty bezpieczeństwa 16.07.2026

CVE-2023-49899: wykonanie komend przez brak weryfikacji pochodzenia kanału komunikacyjnego (CVSS 9.8)

Nieuwierzytelniony zdalny atakujący może wykonać dowolną komendę na podatnym urządzeniu z powodu nieprawidłowej weryfikacji pochodzenia kanału komunikacyjnego...

Alerty bezpieczeństwa 16.07.2026

CVE-2023-49900: zdalne wykonanie kodu przez niesanityzowane dane w komendzie SetParameter (CVSS 9.8)

Nieuwierzytelniony zdalny atakujący może przeprowadzić zdalne wykonanie kodu z powodu nieprawidłowo sanityzowanych danych wejściowych w komendzie SetParameter...

Alerty bezpieczeństwa 16.07.2026

CVE-2025-65720: wykonanie dowolnych komend w GPT Researcher 3.3.7 (CVSS 9.8)

Podatność w GPT Researcher v3.3.7 pozwala atakującym wykonać dowolne komendy w systemie ofiary poprzez interakcję ze spreparowaną stroną HTML...

Alerty bezpieczeństwa 16.07.2026

CVE-2026-11386: Krytyczna podatność - natychmiastowa aktualizacja wymagana

An input validation and injection vulnerability exists in Canonical ubuntu-pro-client (formerly ubuntu-advantage-tools). The client constructs APT source files (such as /etc/apt/sources.list.d/ubuntu-...

Alerty bezpieczeństwa 16.07.2026

CVE-2026-12492: logowanie bez weryfikacji kodu OTP w OTP Login for WooCommerce (CVSS 9.8)

Wtyczka przed wersją 2.8 nie sprawdza, czy jednorazowy kod został faktycznie zweryfikowany, co pozwala zalogować się jako dowolny użytkownik, w tym administrator...

Alerty bezpieczeństwa 16.07.2026

CVE-2026-14890: Krytyczna podatność - natychmiastowa aktualizacja wymagana

SGLang uses an expert-parallel backup subsystem that exposes a ZeroMQ PULL socket on a routable network interface that does not contain authentication or deserialization safeguards, allowing an attack...

Alerty bezpieczeństwa 16.07.2026

CVE-2026-15013: obejście uwierzytelniania przez pomylenie algorytmu podpisu SAML (CVSS 9.8)

Funkcja mo_saml_cast_key() odczytuje atrybut SignatureMethod Algorithm wprost z kontrolowanego przez atakującego parametru SAMLResponse, zamiast wymuszać lokalnie skonfigurowany algorytm...

Alerty bezpieczeństwa 16.07.2026

CVE-2026-22752: Krytyczna podatność ominięcia uwierzytelniania - natychmiastowa aktualizacja wymagana

Authentication bypass by primary weakness vulnerability in Spring Security Spring Authorization Server. This issue affects Spring Authorization Server: from 7.0.0 through 7.0.4, from 1.5.0 through 1....

Alerty bezpieczeństwa 16.07.2026

CVE-2026-26718: CSRF pozwalający modyfikować skrypty Glue IDE w xxl-job-admin 3.0.0 (CVSS 9.1)

Podatność CSRF w xxl-job-admin 3.0.0 pozwala atakującemu nieautoryzowanie modyfikować skrypty powłoki Glue IDE. Endpoint nie waliduje tokenu CSRF...

Alerty bezpieczeństwa 16.07.2026

CVE-2026-30618: zdalne wykonanie kodu przez serwer MCP STDIO w xszyou Fay 4.3.1 (CVSS 9.8)

Fay 4.3.1 pozwala zdalnemu atakującemu skonfigurować serwer MCP STDIO z własnymi komendami przez publicznie wystawiony interfejs zarządzania, co prowadzi do wykonania dowolnych komend...

Alerty bezpieczeństwa 16.07.2026

CVE-2026-30623: zdalne wykonanie kodu przez tworzenie serwera MCP w LiteLLM 1.18.10 (CVSS 9.8)

LiteLLM 1.18.10 wykonuje bez walidacji wartości command i args z konfiguracji JSON serwera MCP, co pozwala atakującemu uruchomić dowolne komendy systemowe...

Alerty bezpieczeństwa 16.07.2026

CVE-2026-63087: nieuwierzytelnione pozyskanie tokenu PluginAuthToken w Grafana OnCall (CVSS 9.8)

Żądanie POST do wewnętrznego endpointu instalacji wtyczki z domyślnymi wartościami stack_id i org_id z publicznego repozytorium zwraca poprawny token...

Alerty bezpieczeństwa 16.07.2026

CVE-2026-63089: Krytyczna podatność - natychmiastowa aktualizacja wymagana

WireGuard Easy through 15.3.0, fixed in commit 66b292b, contains a cryptographically weak one-time link token generation vulnerability that allows unauthenticated network attackers to recover WireGuar...

Alerty bezpieczeństwa 15.07.2026

CVE-2026-38450: zdalne wykonanie kodu w Aetopia Digital Asset Management 1.0.0 (CVSS 9.8)

Aetopia DAM 1.0.0 pozwala zdalnemu atakującemu wykonać dowolny kod przez parametry name i description funkcji Add/Update Project...

Alerty bezpieczeństwa 15.07.2026

CVE-2026-43637: Krytyczna podatność traversal ścieżki - natychmiastowa aktualizacja wymagana

Cornac before 2.6.0 contains a path traversal (Tar Slip) vulnerability that allows attackers to write arbitrary files outside the intended cache directory by supplying a crafted TAR archive containing...

Alerty bezpieczeństwa 15.07.2026

CVE-2026-46817: przejęcie Oracle Payments w Oracle E-Business Suite (CVSS 9.8)

Oracle E-Business Suite zawiera podatność nieprawidłowego zarządzania uprawnieniami, pozwalającą nieuwierzytelnionemu atakującemu z dostępem HTTP przejąć moduł Oracle Payments...

Alerty bezpieczeństwa 15.07.2026

CVE-2026-48334: Krytyczna podatność nieprawidłowej walidacji danych - natychmiastowa aktualizacja wymagana

Illustrator is affected by an Improper Input Validation vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue requires user interac...

Alerty bezpieczeństwa 15.07.2026

CVE-2026-51807: przepełnienie bufora przy parsowaniu nagłówka pakietu w OpenHTJ2K (CVSS 9.8)

Przepełnienie bufora w OpenHTJ2K v0.18.4 i wcześniejszych pozwala wykonać dowolny kod przez j2k_precinct_subband::parse_packet_header()...

Alerty bezpieczeństwa 15.07.2026

CVE-2026-51808: przepełnienie bufora w funkcjach invoke dekodera OpenHTJ2K (CVSS 9.8)

Przepełnienie bufora w OpenHTJ2K v0.18.4 i wcześniejszych pozwala wykonać dowolny kod przez funkcje invoke dekodera w source/core/interface/decoder.cpp...

Alerty bezpieczeństwa 15.07.2026

CVE-2026-56699: wstrzyknięcie NDJSON do żądań bulk OpenSearch w Wazuh Manager (CVSS 10.0)

Wazuh Manager przed 5.0.0-beta3 nie escapuje pola DataValue.index przy budowaniu żądań bulk do OpenSearch, co pozwala zarejestrowanym agentom wstrzykiwać dowolne operacje NDJSON...

Alerty bezpieczeństwa 15.07.2026

CVE-2026-61451: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The Grav API plugin (grav-plugin-api) before 1.0.4 does not validate the origin of the client-supplied admin_base_url field in the POST /api/v1/auth/forgot-password endpoint. The sanitizeHttpUrl() fun...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-11563: usuwanie dowolnych plików przez zwykłego użytkownika we wtyczce Word Count and Social Shares (CVSS 9.6)

Wtyczka do wersji 1.0 nie waliduje ścieżki pliku przed usunięciem ani nie sprawdza autoryzacji i CSRF, co pozwala nawet subskrybentowi usunąć wp-config.php...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-13001: wgrywanie dowolnych plików we wtyczce Podlove Podcast Publisher (CVSS 9.8)

Funkcja 'podlove_handle_cache_files' nie waliduje typu pliku we wszystkich wersjach do 4.5.1, co pozwala nieuwierzytelnionym wgrywać dowolne pliki...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-15265: Krytyczna podatność traversal ścieżki - natychmiastowa aktualizacja wymagana

A path traversal vulnerability in Tenable Agent 11.2.0 and 11.1.3 and lower allows a privileged attacker to write arbitrary files outside the intended plugin directory, potentially leading to remote c...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-15773: ucieczka z piaskownicy przez Core w Google Chrome na Windows (CVSS 9.6)

Błąd use-after-free w module Core w Google Chrome na Windows przed wersją 150.0.7871.125 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-27690: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Due to an HTTP Request Smuggling vulnerability in SAP Approuter, an unauthenticated attacker could send a specially crafted HTTP request that leads to request-response desynchronization. This could re...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-42990: przepełnienie bufora na stercie i wykonanie kodu w SQL Server ODBC driver (CVSS 9.8)

Przepełnienie bufora na stercie w SQL Server ODBC driver pozwala nieuprawnionemu atakującemu na wykonanie kodu poprzez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-44747: uszkodzenie pamięci przez błędy logiczne w SAP NetWeaver Application Server ABAP (CVSS 9.9)

Uwierzytelniony atakujący może wykorzystać błędy logiczne w zarządzaniu pamięcią, aby doprowadzić do jej uszkodzenia i uzyskać nieautoryzowany dostęp do danych...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-44761: Krytyczna podatność - natychmiastowa aktualizacja wymagana

SAP Commerce Cloud could retain a sample OAuth2 client with publicly documented sample credentials originating from sample configuration provided in SAP Help Portal documentation. If left unchanged, a...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-48259: Krytyczna podatność SSRF - natychmiastowa aktualizacja wymagana

Adobe Experience Manager is affected by a Server-Side Request Forgery (SSRF) vulnerability that could result in arbitrary code execution in the context of the current user. A low-privileged attacker c...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-48284: Krytyczna podatność nieprawidłowej walidacji danych - natychmiastowa aktualizacja wymagana

ColdFusion is affected by an Improper Input Validation vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user ...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-48318: path traversal i odczyt dowolnych plików w Adobe ColdFusion (CVSS 9.9)

ColdFusion jest podatny na path traversal, który może prowadzić do odczytu dowolnych plików i dostępu do zasobów poza zamierzonym zakresem...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-48319: Krytyczna podatność - natychmiastowa aktualizacja wymagana

ColdFusion is affected by an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability that could result in arbitrary code execution in the context of the current us...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-48321: Krytyczna podatność - natychmiastowa aktualizacja wymagana

ColdFusion is affected by an Incorrect Authorization vulnerability that could result in privilege escalation. An attacker could leverage this vulnerability to gain unauthorized read and write access. ...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-48322: Krytyczna podatność wstrzykiwania kodu - natychmiastowa aktualizacja wymagana

ColdFusion is affected by an Improper Control of Generation of Code ('Code Injection') vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of t...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-48324: Krytyczna podatność - natychmiastowa aktualizacja wymagana

ColdFusion is affected by an Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability that could result in arbitrary code execution in the context of the curr...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-48325: Krytyczna podatność - natychmiastowa aktualizacja wymagana

ColdFusion is affected by a Missing Authentication for Critical Function vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-48327: Krytyczna podatność - natychmiastowa aktualizacja wymagana

ColdFusion is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user in...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-48356: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Adobe Commerce is affected by an Unrestricted Upload of File with Dangerous Type vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could explo...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-48358: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Adobe Commerce is affected by an Improper Encoding or Escaping of Output vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-48359: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Adobe Experience Manager is affected by an Improper Restriction of XML External Entity Reference ('XXE') vulnerability that could result in arbitrary code execution in the context of the current user....

Alerty bezpieczeństwa 14.07.2026

CVE-2026-48561: nieprawidłowa neutralizacja znaków i wykonanie kodu w a command ('command injection') in Microsoft Copilot (CVSS 9.6)

Nieprawidłowa neutralizacja znaków specjalnych w a command ('command injection') in Microsoft Copilot pozwala nieuprawnionemu atakującemu na wykonanie kodu poprzez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-49172: przepełnienie bufora na stercie i wykonanie kodu w Windows FTP Service (CVSS 9.8)

Przepełnienie bufora na stercie w Windows FTP Service pozwala nieuprawnionemu atakującemu na wykonanie kodu poprzez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-49798: use-after-free i eskalacja uprawnień w Windows Kernel (CVSS 9.3)

Błąd use-after-free w Windows Kernel pozwala nieuprawnionemu atakującemu na eskalację uprawnień lokalnie...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-50380: przepełnienie bufora na stercie i wykonanie kodu w Windows GDI+ (CVSS 9.6)

Przepełnienie bufora na stercie w Windows GDI+ pozwala nieuprawnionemu atakującemu na wykonanie kodu poprzez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-50447: przepełnienie bufora na stercie i wykonanie kodu w Windows Message Queuing (CVSS 9.8)

Przepełnienie bufora na stercie w Windows Message Queuing pozwala nieuprawnionemu atakującemu na wykonanie kodu poprzez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-50518: przepełnienie bufora na stercie i wykonanie kodu w Windows DHCP Server (CVSS 9.8)

Przepełnienie bufora na stercie w Windows DHCP Server pozwala nieuprawnionemu atakującemu na wykonanie kodu poprzez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-50522: deserializacja niezaufanych danych i wykonanie kodu w Microsoft Office SharePoint (CVSS 9.8)

Deserializacja niezaufanych danych w Microsoft Office SharePoint pozwala nieuprawnionemu atakującemu na wykonanie kodu poprzez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-51536: obcięcie długości pakietu CIP do wartości ujemnej w OpENer (CVSS 9.1)

W OpENer 2.3.0 parametr długości jest niespójnie typowany: wartość int trafia do funkcji oczekującej EipInt16, przez co może zostać obcięta do liczby ujemnej...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-51537: odczyt poza zakresem w obsłudze ForwardOpen w OpENer (CVSS 9.1)

OpENer 2.3.0 czyta pola żądania ForwardOpen nawet gdy danych jest za mało. Podatność jest wyzwalana zdalnie ruchem sieciowym i nie wymaga uwierzytelnienia...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-51538: przejęcie sesji przez niepowiązany session_handle w EIPStackGroup OpENer (CVSS 9.1)

OpENer 2.3.0 sprawdza istnienie session_handle na globalnej liście sesji, ale nie weryfikuje, czy uchwyt należy do połączenia TCP wysyłającego żądanie...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-51541: odczyt poza zakresem przez sfałszowany rozmiar EPath w OpENer (CVSS 9.1)

Parser OpENer ufa polu path_size kontrolowanemu przez atakującego i dekoduje segmenty ścieżki bez sprawdzania pozostałej długości bufora...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-52533: eskalacja uprawnień przez etc/shadow w D-Link DIR-1253 (CVSS 9.8)

Podatność w D-Link DIR-1253 v.1.0.1.250923.142435 pozwala atakującemu na eskalację uprawnień przez plik komponentu etc/shadow...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-54990: przepełnienie bufora na stercie i wykonanie kodu w Remote Desktop Client (CVSS 9.8)

Przepełnienie bufora na stercie w Remote Desktop Client pozwala nieuprawnionemu atakującemu na wykonanie kodu poprzez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-55008: XSS i spoofing w Microsoft Exchange Server (CVSS 9.6)

Cross-Site Scripting (XSS) w Microsoft Exchange Server pozwala nieuprawnionemu atakującemu na podszywanie się (spoofing) poprzez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-55010: przepełnienie bufora na stercie i wykonanie kodu w Minecraft Bedrock Dedicated Server (CVSS 9.8)

Przepełnienie bufora na stercie w Minecraft Bedrock Dedicated Server pozwala nieuprawnionemu atakującemu na wykonanie kodu poprzez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-55040: słabe uwierzytelnianie i obejście zabezpieczenia w Microsoft Office SharePoint (CVSS 9.1)

Słabe uwierzytelnianie w Microsoft Office SharePoint pozwala nieuprawnionemu atakującemu na obejście zabezpieczenia poprzez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-55944: deserializacja niezaufanych danych i wykonanie kodu w Microsoft Dynamics NAV (CVSS 9.8)

Deserializacja niezaufanych danych w Microsoft Dynamics NAV pozwala nieuprawnionemu atakującemu na wykonanie kodu poprzez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-56159: przepełnienie bufora na stercie i wykonanie kodu w Windows DHCP Server (CVSS 9.8)

Przepełnienie bufora na stercie w Windows DHCP Server pozwala nieuprawnionemu atakującemu na wykonanie kodu poprzez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-56188: race condition i wykonanie kodu w sterowniku sieciowym Windows Server (CVSS 9.8)

Sytuacja wyścigu przy współbieżnym dostępie do współdzielonego zasobu w sterowniku sieciowym Windows Server pozwala nieuprawnionemu atakującemu wykonać kod przez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-56190: niezainicjalizowany zasób i wykonanie kodu w Windows RDP (CVSS 9.8)

Użycie niezainicjalizowanego zasobu w Windows RDP pozwala nieuprawnionemu atakującemu na wykonanie kodu poprzez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-56451: obejście uwierzytelniania przez brak walidacji algorytmu JWT w Siemens Opcenter X (CVSS 10.0)

Opcenter X przed V2604 nie waliduje prawidłowo algorytmu wskazanego w nagłówku JWT, co pozwala sfałszować token i podszyć się pod dowolnego użytkownika...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-57092: use-after-free i eskalacja uprawnień w Windows VMSwitch (CVSS 9.9)

Błąd use-after-free w Windows VMSwitch pozwala uprawnionemu atakującemu na eskalację uprawnień przez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-57898: Krytyczna podatność w Eclipse BaSyx Java Server SDK - natychmiastowa aktualizacja wymagana

In Eclipse BaSyx Java Server SDK versions 2.0.0-milestone-05 to 2.0.0-milestone-12, deployments using the MongoDB backend are vulnerable to an unauthenticated arbitrary file write through the AAS thum...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-58102: odczyt poza zakresem sterty przez długi OID rozszerzenia w Crypt::OpenSSL::X509 (CVSS 9.1)

Kod przekazuje wynik OBJ_obj2txt() jako długość klucza haszu, choć jest to pełna długość tekstu OID, a nie liczba bajtów zapisanych do bufora 129-bajtowego...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-58479: wstrzyknięcie komend przez wtyczkę cli_control w Sustainable Irrigation Platform (CVSS 9.8)

Opcjonalna wtyczka cli_control pozwala zapisać złośliwy ładunek przez endpoint HTTP; brak hasła lub domyślne 'opendoor' umożliwia jego wykonanie...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-58644: deserializacja niezaufanych danych i wykonanie kodu w Microsoft Office SharePoint (CVSS 9.8)

Deserializacja niezaufanych danych w Microsoft Office SharePoint pozwala nieuprawnionemu atakującemu na wykonanie kodu poprzez sieć...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-59083: obejście ograniczeń bezpieczeństwa przez kodowanie URL w Apache Tomcat (CVSS 9.1)

Nieprawidłowa obsługa kodowania URL (heksadecymalnego) w rewrite valve Tomcata pozwalała w części konfiguracji obejść ograniczenia bezpieczeństwa...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-59084: niewystarczająca dokumentacja bezpiecznej konfiguracji EncryptInterceptor w Apache Tomcat (CVSS 9.1)

Wymagania bezpiecznej konfiguracji EncryptInterceptor nie były jasno udokumentowane. Poprawki w wersjach 11.0.24, 10.1.57 i 9.0.120...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-59801: nieuwierzytelniony dostęp do API zarządzania dostawcami w 9Router (CVSS 9.8)

Trasy API Next.js pod src/app/api/providers/* nie mają middleware uwierzytelniającego, co pozwala odczytać częściowe poświadczenia, tokeny OAuth i klucze API...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-62327: Krytyczna podatność ujawnienia informacji - natychmiastowa aktualizacja wymagana

9Router through version 0.4.41 contain an unauthenticated information disclosure vulnerability that allows remote attackers to retrieve plaintext API keys for all connected AI provider accounts by sen...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-62390: SQL injection w API odświeżania katalogu tabel w Apache Kylin (CVSS 9.8)

Backendowe API odświeżające katalog tabel może wprowadzić wstrzyknięcie do generowanego zapytania SQL. Dotyczy wersji od 4 do 5.0.3...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-62392: wstrzyknięcie komend przez parametry konfiguracji zadania w Apache Kylin (CVSS 9.8)

Backendowe API może przekazać parametry konfiguracji zadania do wiersza poleceń systemu operacyjnego. Dotyczy wersji od 4 do 5.0.3...

Alerty bezpieczeństwa 14.07.2026

CVE-2026-62422: obejście uwierzytelniania przez bezpośredni dostęp do bazy w JetBrains YouTrack (CVSS 10.0)

W JetBrains YouTrack przed wersjami 2026.1.13757, 2025.3.148033 i wcześniejszymi możliwe było obejście uwierzytelniania przez bezpośredni dostęp do bazy danych...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-14453: Krytyczna podatność - natychmiastowa aktualizacja wymagana

This vulnerability is a critical Server-Side Template Injection (SSTI) in Centreon's centreon-open-tickets module that leads to Remote Code Execution. The message_confirm field is stored without sanit...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-15511: wstrzyknięcie komend przez nazwę pliku w Comfast CF-WR631AX (CVSS 9.8)

Manipulacja argumentem filename w funkcji system_wl_upload_pic_file pliku /usr/bin/webmgnt prowadzi do wstrzyknięcia komend. Exploit jest publicznie dostępny...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-41041: Krytyczna podatność - natychmiastowa aktualizacja wymagana

URL path injection via unencoded user-supplied identifiers vulnerability in Apache Gravitino. This issue affects Apache Gravitino: from 1.0.0 before 1.2.1. Users are recommended to upgrade to versio...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-4769: nieudokumentowana diagnostyka bez uwierzytelnienia przy starcie w WAGO System I/O Field (CVSS 9.8)

Wewnętrzna funkcja diagnostyczna aktywuje się w początkowej fazie rozruchu i przez krótki czas jest dostępna bez uwierzytelnienia, dając dostęp do procesów systemowych...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-57401: path traversal w Brainstorm Force SureDash (CVSS 9.9)

Podatność path traversal w SureDash firmy Brainstorm Force pozwala na wyjście poza dozwolony katalog. Dotyczy wersji do 1.8.0 włącznie...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-57702: blind SQL injection w Melograno Venture Studio Amelia (CVSS 9.3)

Podatność SQL Injection we wtyczce rezerwacyjnej Amelia (ameliabooking) umożliwia blind SQL injection. Dotyczy wersji do 2.4.2 włącznie...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-57707: SQL injection w quantumcloud Simple Business Directory Pro (CVSS 9.3)

Podatność SQL Injection we wtyczce Simple Business Directory Pro firmy quantumcloud. Dotyczy wersji do 15.9.4 włącznie...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-57710: nieograniczone wgrywanie plików w quantumcloud WoowBot Pro Max (CVSS 9.9)

Podatność typu Nieograniczone wgrywanie plików niebezpiecznego typu w quantumcloud WoowBot Pro Max umożliwia wykorzystanie złośliwych plików. Dotyczy wersji do 14.1.7 włącznie...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-57714: SQL injection w LatePoint LatePoint (CVSS 9.3)

Podatność typu SQL Injection w LatePoint LatePoint umożliwia atak typu Blind SQL Injection. Dotyczy wersji do 5.6.3 włącznie...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-57719: nieograniczone wgrywanie plików w CodeRevolution Aimogen Pro (CVSS 10.0)

Podatność nieograniczonego wgrywania plików niebezpiecznego typu w Aimogen Pro pozwala na użycie złośliwych plików. Dotyczy wersji do 2.8.3 włącznie...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-57724: object injection przez deserializację niezaufanych danych w Themeum Kirki (CVSS 9.8)

Podatność deserializacji niezaufanych danych w Themeum Kirki umożliwia object injection. Dotyczy wersji do 6.0.12 włącznie...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-57726: SQL injection w Themeum Kirki (CVSS 9.3)

Podatność typu SQL Injection w Themeum Kirki umożliwia atak typu Blind SQL Injection. Dotyczy wersji do 6.0.12 włącznie...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-57738: object injection przez deserializację niezaufanych danych w axiomthemes 777 (CVSS 9.8)

Podatność deserializacji niezaufanych danych w motywie 777 (triple-seven) firmy axiomthemes umożliwia object injection. Dotyczy wersji do 1.13.0 włącznie...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-57739: blind SQL injection w AcyMailing SMTP Newsletter (CVSS 9.3)

Podatność SQL Injection we wtyczce AcyMailing SMTP Newsletter umożliwia blind SQL injection. Dotyczy wersji do 10.11.0 włącznie...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-57744: deserializacja niezaufanych danych w stmcan RT-Theme 18 | Extensions (CVSS 9.8)

Podatność typu Deserializacja niezaufanych danych w stmcan RT-Theme 18 | Extensions umożliwia atak typu Object Injection. Dotyczy wersji do 2.5 włącznie...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-57770: deserializacja niezaufanych danych w ThemeGoods Grand Photography (CVSS 9.8)

Podatność typu Deserializacja niezaufanych danych w ThemeGoods Grand Photography umożliwia atak typu Object Injection. Dotyczy wersji do 5.7.8 włącznie...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-57811: wstrzyknięcie kodu w Realtyna Realtyna Organic IDX plugin (CVSS 10)

Podatność typu Wstrzyknięcie kodu w Realtyna Realtyna Organic IDX plugin umożliwia zdalne dołączenie kodu. Dotyczy wersji do 5.2.0 włącznie...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-57813: eskalacja uprawnień w properfraction MailOptin (CVSS 9.8)

Podatność typu Nieprawidłowe przypisanie uprawnień w properfraction MailOptin umożliwia eskalację uprawnień. Dotyczy wersji do 1.2.77.3 włącznie...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-59515: SQL injection w Sergey AIWU (CVSS 9.3)

Podatność typu SQL Injection w Sergey AIWU umożliwia atak typu Blind SQL Injection. Dotyczy wersji do 1.5.4 włącznie...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-59518: deserializacja niezaufanych danych w wpWax Directorist (CVSS 9.8)

Podatność typu Deserializacja niezaufanych danych w wpWax Directorist umożliwia atak typu Object Injection. Dotyczy wersji do 8.8.2 włącznie...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-60121: wstrzyknięcie komend przez ping.php w Vitec Flamingo (CVSS 9.8)

Endpoint stosuje escapeshellarg() do parametru host, ale wrapper odczytuje odkodowaną wartość z argv i wstawia ją do drugiego shell_exec() bez escapowania...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-61498: wstrzyknięcie komend jako root przez gen_graphs.php w Vitec Flamingo (CVSS 9.8)

Skrypt generowania wykresów przekazuje wartości parametrów start, end, key i format wprost do komend powłoki przez passthru(), bez sanityzacji...

Alerty bezpieczeństwa 13.07.2026

CVE-2026-61500: odtworzenie klucza podpisu ciasteczka sesji przez Math.random() w Rejetto HFS (CVSS 9.8)

Klucz podpisu ciasteczka sesji pochodzi z niekryptograficznego Math.random(), a wyjścia tego samego generatora są ujawniane nieuwierzytelnionym klientom przy logowaniu...

Alerty bezpieczeństwa 12.07.2026

CVE-2026-56260: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Crawl4AI before 0.8.7 contains an arbitrary file write vulnerability in the Docker API server's /screenshot and /pdf endpoints. The output_path parameter accepts arbitrary filesystem paths without val...

Alerty bezpieczeństwa 12.07.2026

CVE-2026-56271: słabe domyślne sekrety JWT w middleware uwierzytelniania Flowise (CVSS 9.8)

Gdy zmienne JWT_AUTH_TOKEN_SECRET i pokrewne nie są ustawione, aplikacja po cichu wraca do publicznie znanych wartości domyślnych ('auth_token', 'refresh_token')...

Alerty bezpieczeństwa 11.07.2026

CVE-2026-14480: Krytyczna podatność - natychmiastowa aktualizacja wymagana

OpenPLC Runtime v3 contains an authenticated arbitrary file write vulnerability in the legacy web UI program‑upload workflow. The application stores an attacker‑supplied filename (prog_file) directl...

Alerty bezpieczeństwa 11.07.2026

CVE-2026-20744: nieuwierzytelniony endpoint websocket stacji ładowania i eskalacja uprawnień (CVSS 9.8)

Endpoint websocket stacji ładowania przyjmuje połączenia bez prawidłowego uwierzytelnienia, co może prowadzić do eskalacji uprawnień...

Alerty bezpieczeństwa 11.07.2026

CVE-2026-60090: SQL injection przez niewalidowany parametr dimension w PraisonAI (CVSS 9.8)

Wartość dimension jest wstawiana wprost do kolumny wektorowej generowanego CREATE TABLE, mimo że identyfikatory schematu i kolekcji są walidowane...

Alerty bezpieczeństwa 11.07.2026

CVE-2026-61445: zapis dowolnych plików i wykonanie komend jako root w PraisonAI AICoder (CVSS 9.9)

Komponent AICoder nie waliduje ścieżek ani nie sanityzuje komend w wywołaniach narzędzi LLM, co pozwala przez prompt injection zapisywać pliki i wykonywać komendy jako root...

Alerty bezpieczeństwa 11.07.2026

CVE-2026-61447: wykonanie kodu wygenerowanego przez LLM bez piaskownicy w PraisonAI (CVSS 10.0)

PraisonAI przed 1.6.78 wykonuje kod Pythona wygenerowany przez LLM bez walidacji AST, ograniczeń importów i piaskownicy, co przy prompt injection prowadzi do RCE...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-12761: obejście uwierzytelniania przez niezweryfikowany e-mail we wtyczce miniOrange Social Login (CVSS 9.8)

Przepływ Profile Completion przyjmuje dowolny adres e-mail w parametrze POST email_field, nie sprawdzając, czy należy on do tożsamości zwróconej przez dostawcę OAuth...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-14894: wgrywanie dowolnych plików przez submit_form we wtyczce Super Forms (CVSS 9.8)

Handler AJAX submit_form dla niezalogowanych nie waliduje typu pliku ani uprawnień, a jedyną barierą jest nonce sesji swobodnie dostępny dla nieuwierzytelnionych...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-15143: Krytyczna podatność - natychmiastowa aktualizacja wymagana

A flaw was found in the file_type content detector of guardrails-detectors. This vulnerability allows a remote attacker to supply an arbitrary XML Schema Definition (XSD) string, which is processed wi...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-15282: wgrywanie dowolnych plików we wtyczce Instant Appointment (CVSS 9.8)

Funkcja insapp_upload_image_as_attachment nie waliduje typu pliku we wszystkich wersjach do 1.2, co pozwala nieuwierzytelnionym wgrywać dowolne pliki...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-15300: Krytyczna podatność SQL injection w for WordPress was vulnerable to SQL Injection - natychmiastowa aktualizacja wymagana

The GEO my WP plugin for WordPress was vulnerable to SQL Injection via the 'distance', 'lat', and 'lng' parameters in versions up to, and including, 4.5.4. The values were read from $_SERVER['QUERY_ST...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-15378: Krytyczna podatność - natychmiastowa aktualizacja wymagana

A flaw was found in the `guardrails-detectors` component. This vulnerability allows a remote attacker to perform a blind Server-Side Request Forgery (SSRF) by submitting a specially crafted XML Schema...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-2397: SQL injection w Adam Retail Automation Ltd. MobilMen 20T (CVSS 9.8)

Podatność typu SQL Injection w Adam Retail Automation Ltd. MobilMen 20T umożliwia atak typu SQL Injection. Dotyczy wersji do 10072026. NOTE: The vendor was contacted early about this disclosure but...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-28564: REST Basic Auth akceptuje nieaktualne poświadczenia z cache w Apache IoTDB (CVSS 9.8)

Uwierzytelnianie REST Basic w Apache IoTDB akceptuje nieaktualne poświadczenia z pamięci podręcznej. Dotyczy wersji od 1.0.0 przed 2.0.10...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-40005: path traversal i zapis dowolnych plików w Apache IoTDB (CVSS 9.1)

Atakujący może przez niebezpieczne API zapisać dowolne pliki wszędzie tam, gdzie proces IoTDB ma prawo zapisu. Dotyczy wersji od 1.0.0 przed 2.0.10...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-40008: niebezpieczna refleksja w procesorze pipe Apache IoTDB (CVSS 9.8)

Procesor pipe w Apache IoTDB odczytuje pełną nazwę klasy Java i tworzy jej instancję przez Class.forName().newInstance() bez walidacji. Poprawka w wersji 2.0.10...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-48939: nieograniczone wgrywanie plików w iCagenda (CVSS 9.8)

iCagenda pozwala wgrywać dowolne pliki przez funkcję załączników, co ostatecznie prowadzi do wgrania i wykonania kodu PHP na serwerze...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-51119: Krytyczna podatność - natychmiastowa aktualizacja wymagana

An issue in Invixium IXM WEB v.2.3.85.25 allows an attacker to escalate privileges via the /SystemUsers/CreateAppUser components...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-56291: nieograniczone wgrywanie plików w Balbooa Forms (CVSS 9.8)

Balbooa Forms pozwala nieuwierzytelnionym użytkownikom wgrać dowolny plik, w tym pliki wykonywalne, co prowadzi do pełnego zdalnego wykonania kodu...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-56688: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Dell PowerFlex Manager, Version prior to 5.1.0.1, contain(s) an Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability. A high privileged attacker wit...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-56765: ujawnienie hashy udostępnień i dostęp do cudzych załączników w Vikunja (CVSS 9.8)

Endpoint LinkSharing.ReadAll ujawnia hashe udostępnień użytkownikom z prawem odczytu, a GetTaskAttachment pobiera załączniki po kolejnym ID bez sprawdzania własności...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-57807: obejście uwierzytelniania w miniOrange Security Software Pvt Ltd. OAuth Single Sign On - SSO (OAuth

Podatność typu Obejście uwierzytelniania alternatywną ścieżką lub kanałem w miniOrange Security Software Pvt Ltd. OAuth Single Sign On - SSO (OAuth Client) umożliwia nadużycie mechanizmu odzyskiwan...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-5801: SQL injection prowadzący do wykonania komend w Semtek SEM-PMP (CVSS 9.8)

Podatność SQL injection w SEM-PMP pozwala na wykonanie komend systemowych przez wstrzyknięcie SQL. Dotyczy wersji do 23042026...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-58122: Krytyczna podatność ominięcia uwierzytelniania - natychmiastowa aktualizacja wymagana

Hermes WebUI before 0.51.307 contains an authentication bypass vulnerability that allows unauthenticated remote attackers to circumvent local-origin IP restrictions on onboarding endpoints by supplyin...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-58123: nieuwierzytelnione RCE przez wbudowane API terminala w Hermes WebUI (CVSS 9.8)

Endpointy wbudowanego terminala są dostępne bez poświadczeń — czterema kolejnymi żądaniami HTTP można utworzyć sesję, podpiąć powłokę PTY i wykonać komendy...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-59792: Krytyczna podatność traversal ścieżki w JetBrains IntelliJ IDEA - natychmiastowa aktualizacja wymagana

In JetBrains IntelliJ IDEA before 2026.1.4, 2026.2 code execution via path traversal in project workspace ID handling was possible...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-61444: Krytyczna podatność wstrzykiwania kodu - natychmiastowa aktualizacja wymagana

PraisonAI versions before 4.6.78 contain a code injection vulnerability in deploy/api.py where the agents_file parameter is directly interpolated into an f-string without sanitization. Attackers can i...

Alerty bezpieczeństwa 10.07.2026

CVE-2026-61459: wstrzyknięcie argumentów omijające kontrolę niebezpiecznych flag w MCP Server Kubernetes (CVSS 9.8)

Parametry resourceType i name zaczynające się od myślnika omijają assertNoDangerousFlags, co pozwala wstrzyknąć flagę --server i przekierować kubectl na serwer atakującego...

Alerty bezpieczeństwa 9.07.2026

CVE-2026-14245: obejście uwierzytelniania bez weryfikacji OTP we wtyczce miniOrange OTP Login (CVSS 9.8)

Funkcja um_reset_password_process_hook() nie weryfikuje po stronie serwera, czy krok walidacji OTP został wykonany, opierając się wyłącznie na publicznym nonce form_nonce...

Alerty bezpieczeństwa 9.07.2026

CVE-2026-15113: ucieczka z piaskownicy przez Autofill w Google Chrome na Androidzie (CVSS 9.6)

Błąd use-after-free w module Autofill w Google Chrome na Androidzie przed wersją 150.0.7871.115 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 9.07.2026

CVE-2026-15158: wgrywanie dowolnych plików przez podwójne rozszerzenie w Blocksy Companion (CVSS 9.8)

Filtr wp_check_filetype_and_ext akceptuje każdą nazwę pliku zawierającą .woff2 lub .ttf jako podłańcuch, zamiast sprawdzać końcowe rozszerzenie...

Alerty bezpieczeństwa 9.07.2026

CVE-2026-2342: Krytyczna podatność XSS - natychmiastowa aktualizacja wymagana

Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in OceanicSoft Informatics Systems Ltd. ValeApp allows Stored XSS. This issue affects ValeApp: throu...

Alerty bezpieczeństwa 9.07.2026

CVE-2026-47646: XSS i spoofing w Dynamics 365 Customer Voice (CVSS 9.3)

Cross-Site Scripting (XSS) w Dynamics 365 Customer Voice pozwala nieuprawnionemu atakującemu na podszywanie się (spoofing) poprzez sieć...

Alerty bezpieczeństwa 9.07.2026

CVE-2026-5955: SQL injection w Inrove BiEticaret (CVSS 9.8)

Podatność SQL injection w BiEticaret firmy Inrove Software and Internet Services. Dotyczy wersji przed v3.3.57...

Alerty bezpieczeństwa 8.07.2026

CVE-2026-12153: obejście autoryzacji i instalacja dowolnych wtyczek w WP Learn Manager (CVSS 9.8)

Wtyczka do wersji 1.1.8 nie weryfikuje, czy użytkownik jest uprawniony do wykonania akcji, co pozwala nieuwierzytelnionym instalować i aktywować dowolne wtyczki...

Alerty bezpieczeństwa 8.07.2026

CVE-2026-14487: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The Simple Coherent Form plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the removeUploadDir function in all versions up to, and including, 2....

Alerty bezpieczeństwa 8.07.2026

CVE-2026-14739: przepełnienie sterty przy nadmiarze placeholderów w Perl DBI (CVSS 9.8)

DBI przed wersją 1.650 ma przepełnienie sterty przy wstępnym parsowaniu zapytań SQL ze skrajnie dużą liczbą placeholderów. Poprawka do CVE-2026-10879 była niewystarczająca...

Alerty bezpieczeństwa 8.07.2026

CVE-2026-15062: Krytyczna podatność SQL injection - natychmiastowa aktualizacja wymagana

SQL injection vulnerabilities in the Snowflake Snowpark Python SDK (snowpark-python) versions prior to 1.53.0 could allow authenticated low-privilege users to execute SQL beyond their authorization sc...

Alerty bezpieczeństwa 8.07.2026

CVE-2026-41042: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Unauthenticated callers can supply a malicious H2 JDBC URL through the testConnection API, which executes arbitrary Java code on the server via H2's INIT parameter. Vulnerability in Apache Gravitino. ...

Alerty bezpieczeństwa 8.07.2026

CVE-2026-56843: ujawnienie poświadczeń FTP innych klientów przez XML-RPC API w Plesk (CVSS 9.9)

Plesk przed 18.0.78.4 pozwala klientowi o niskich uprawnieniach wyszukiwać cudze domeny, ujawniając poświadczenia FTP innych najemców przechowywane otwartym tekstem...

Alerty bezpieczeństwa 8.07.2026

CVE-2026-58480: wgrywanie plików przez podwójne rozszerzenie w Blocksy Companion Pro (CVSS 9.8)

Wadliwe sprawdzenie strpos() w rozszerzeniu Custom Fonts przepuszcza nazwy z podwójnym rozszerzeniem, np. shell.woff2.php...

Alerty bezpieczeństwa 8.07.2026

CVE-2026-59702: Krytyczna podatność SSRF - natychmiastowa aktualizacja wymagana

repomix contains a server-side request forgery vulnerability in the POST /api/pack endpoint that allows unauthenticated attackers to make arbitrary outbound requests. The endpoint fails to properly va...

Alerty bezpieczeństwa 8.07.2026

CVE-2026-59705: nieuwierzytelniony dostęp do dowolnych wspomnień użytkowników w mem0 openmemory (CVSS 9.8)

Routery API zarejestrowane bez middleware uwierzytelniającego pozwalają czytać, zapisywać i usuwać dowolne wspomnienia użytkowników przez podanie dowolnego user_id...

Alerty bezpieczeństwa 8.07.2026

CVE-2026-59706: Krytyczna podatność - natychmiastowa aktualizacja wymagana

mem0 contains unauthenticated config API endpoints that expose LLM API keys in plaintext and allow server-side request forgery via attacker-controlled ollama_base_url parameter. Unauthenticated attack...

Alerty bezpieczeństwa 8.07.2026

CVE-2026-8307: SQL injection w Webbeyaz Mediküm Web (produkt bez wsparcia) (CVSS 9.8)

Podatność SQL injection w Mediküm Web. Dotyczy wersji do 08072026. Producent poinformował, że produkt nie jest wspierany...

Alerty bezpieczeństwa 8.07.2026

CVE-2026-9074: Krytyczna podatność - natychmiastowa aktualizacja wymagana

IBM API Connect 10.0.8.0 through 10.0.8.9 and 12.1.0.0 through 12.1.0.3 contains an unauthenticated SQL injection vulnerability in the password reset functionality....

Alerty bezpieczeństwa 8.07.2026

CVE-2026-9695: nieprawidłowe uwierzytelnianie i uprzywilejowany dostęp do serwera w DELMIA Apriso (CVSS 9.8)

Podatność nieprawidłowego uwierzytelniania w DELMIA Apriso od wydania 2020 do 2026 może pozwolić atakującemu uzyskać uprzywilejowany dostęp do serwera...

Alerty bezpieczeństwa 8.07.2026

CVE-2026-9701: klucz resetu hasła zapisany otwartym tekstem we wtyczce Eventer (CVSS 9.8)

Wtyczka do wersji 4.4.2 zapisuje klucz resetu hasła otwartym tekstem w polu eventer_verification_code w wp_usermeta, co pozwala ustawić nowe hasło dowolnemu użytkownikowi...

Alerty bezpieczeństwa 7.07.2026

CVE-2011-10043: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Module::Load versions before 0.22 for Perl allow arbitrary modules outside of @INC to be loaded. Module names starting with "::" could be passed to the load function to specify arbitrary module paths...

Alerty bezpieczeństwa 7.07.2026

CVE-2026-12375: backdoor w łańcuchu dostaw wtyczki uncanny-automator-pro (CVSS 9.8)

Wtyczka przed wersją 7.3.0.6 była dystrybuowana ze złośliwym kodem po kompromitacji infrastruktury dystrybucyjnej producenta. Backdoor nadaje atakującym sesję administratora...

Alerty bezpieczeństwa 7.07.2026

CVE-2026-13019: brak uwierzytelnienia dla funkcji krytycznej w Esri Portal for ArcGIS (CVSS 9.8)

Portal for ArcGIS 12.1 i wcześniejsze na Windows, Linux i Kubernetes pozwalają zdalnemu, nieuwierzytelnionemu atakującemu sięgnąć po niechronione API...

Alerty bezpieczeństwa 7.07.2026

CVE-2026-14345: RCE przez dołączenie pliku logu z parametru postData we wtyczce WPFunnels (CVSS 9.8)

Niesanityzowany zapis wartości postData do pliku .log dołączanego przez include_once w wpfnl_show_log pozwala nieuwierzytelnionym wykonać kod na serwerze...

Alerty bezpieczeństwa 7.07.2026

CVE-2026-33264: zdalne wykonanie kodu przez deserializację DAG w Apache Airflow (CVSS 9.8)

Błąd w BaseSerialization.deserialize() pozwalał autorowi DAG-a osadzić złośliwy trigger i uzyskać zdalne wykonanie kodu w procesie API Servera lub Schedulera. Zalecana aktualizacja do 3.3.0...

Alerty bezpieczeństwa 7.07.2026

CVE-2026-4375: RCE przez nieautoryzowaną instalację wtyczek DoLeads Integrator i wp2epub (CVSS 9.0)

Wtyczki DoLeads Integrator i wp2epub (do wersji 0.65) były wykorzystywane do osiągnięcia RCE po dodaniu ich do bloga, np. przez podatność pozwalającą nieuprawnionym instalować wtyczki...

Alerty bezpieczeństwa 7.07.2026

CVE-2026-48908: nieograniczone wgrywanie plików w JoomShaper SP Page Builder (CVSS 9.8)

JoomShaper SP Page Builder pozwala nieuwierzytelnionym użytkownikom wgrywać dowolne pliki, co ostatecznie prowadzi do wgrania i wykonania kodu PHP na serwerze...

Alerty bezpieczeństwa 7.07.2026

CVE-2026-53481: path traversal bez uwierzytelnienia w Dell PowerProtect Data Domain (CVSS 9.8)

Podatność path traversal w wersjach 7.7.1.0-8.7 oraz liniach LTS2026, LTS2025 i LTS2024 pozwala nieuwierzytelnionemu atakującemu uzyskać nieautoryzowany dostęp do systemu...

Alerty bezpieczeństwa 7.07.2026

CVE-2026-53483: nieprawidłowe uwierzytelnianie i przejęcie systemu w Dell PowerProtect Data Domain (CVSS 9.8)

Podatność nieprawidłowego uwierzytelniania pozwala nieuwierzytelnionemu atakującemu przejąć pełną kontrolę nad systemem — Dell zaleca pilną aktualizację...

Alerty bezpieczeństwa 7.07.2026

CVE-2026-55255: obejście autoryzacji przez klucz kontrolowany przez użytkownika w Langflow (CVSS 9.9)

Langflow pozwala uwierzytelnionemu atakującemu uruchomić dowolny flow należący do innego użytkownika, podając w żądaniu identyfikator flow ofiary...

Alerty bezpieczeństwa 7.07.2026

CVE-2026-56290: nieprawidłowa kontrola dostępu w Joomlack Page Builder (CVSS 9.8)

Joomlack Page Builder zawiera podatność nieprawidłowej kontroli dostępu, umożliwiającą zdalne wykonanie kodu przez nieuwierzytelnione wgranie dowolnego pliku...

Alerty bezpieczeństwa 7.07.2026

CVE-2026-58473: Krytyczna podatność nieprawidłowej kontroli dostępu - natychmiastowa aktualizacja wymagana

Cognee before 1.2.0 contains an improper access control vulnerability that allows unauthenticated attackers to overwrite the global LLM provider configuration by self-registering an account and callin...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-14807: zakodowane poświadczenia ujawniające konto bazy danych w PROG MIS ERP App (CVSS 9.8)

ERP App firmy PROG MIS zawiera zakodowane na stałe poświadczenia, które pozwalają nieuwierzytelnionym zdalnym atakującym zalogować się i odczytać konto oraz hasło bazy danych...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-14808: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Prog Management System developed by PROG MIS has a Exposure of Sensitive Information vulnerability, allowing unauthenticated remote attackers to view a specific page and obtain the database acco...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-24013: Krytyczna podatność ominięcia uwierzytelniania - natychmiastowa aktualizacja wymagana

Authentication Bypass by Spoofing vulnerability in Apache IoTDB. Certain Thrift RPC query handlers lack strict validation of the sessionId parameter. An attacker can construct requests with a forged s...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-24014: path traversal przez nazwę pliku JAR triggera w Apache IoTDB DataNode (CVSS 9.8)

Wewnętrzny interfejs RPC DataNode buduje ścieżkę z nazwy wgranego pliku JAR bez wystarczającej walidacji, co przy wystawionym porcie pozwala zapisać pliki poza katalogiem triggerów...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-40047: wstrzyknięcie argumentów w komponencie Apache Camel Docling (CVSS 9.1)

Komponent camel-docling przekazuje niedostatecznie walidowane argumenty z nagłówka CamelDoclingCustomArguments do zewnętrznego narzędzia docling uruchamianego przez ProcessBuilder...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-43867: Krytyczna podatność deserializacji - natychmiastowa aktualizacja wymagana

Deserialization of Untrusted Data vulnerability in Apache Camel PQC Component. The camel-pqc component persists post-quantum key metadata (KeyMetadata) through pluggable KeyLifecycleManager implement...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-46454: Krytyczna podatność nieprawidłowej walidacji danych - natychmiastowa aktualizacja wymagana

Improper Input Validation vulnerability in Apache Camel Cometd Component. The camel-cometd component maps inbound Bayeux (CometD) message headers into the Camel Exchange without applying a HeaderFilt...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-46456: Krytyczna podatność nieprawidłowej walidacji danych - natychmiastowa aktualizacja wymagana

Improper Input Validation vulnerability in Apache Camel AWS2-SQS Component. The camel-aws2-sqs component map inbound message attributes into the Camel Exchange through a component-specific HeaderFil...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-48203: wstrzyknięcie przez nagłówki i SSRF w komponencie Apache Camel Solr (CVSS 9.1)

Producent camel-solr przepisuje nagłówki o prefiksach SolrParam. i SolrField. do parametrów żądania i pól indeksowanego dokumentu Solr...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-48204: wybór operacji GridFS sterowany nagłówkiem w Apache Camel MongoDB GridFS (CVSS 9.8)

Producent camel-mongodb-gridfs wybiera operację GridFS na podstawie nagłówka gridfs.operation, gdy parametr operation endpointu nie jest ustawiony — a to ustawienie domyślne...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-48205: parametry DNS sterowane nagłówkami i SSRF w komponencie Apache Camel DNS (CVSS 9.1)

Producenty camel-dns odczytują parametry operacji DNS — resolver, nazwę, typ i klasę rekordu — z nagłówków Exchange o zwykłych nazwach tekstowych...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-48316: nieprawidłowa walidacja danych wejściowych i wykonanie kodu w Adobe ColdFusion (CVSS 10.0)

ColdFusion 2025.9, 2023.20 i wcześniejsze są podatne na nieprawidłową walidację danych wejściowych, co może skutkować wykonaniem dowolnego kodu...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-48614: nieprawidłowa autoryzacja i zapis plików jako root przez Plesk XML API (CVSS 9.9)

Podatność nieprawidłowej autoryzacji w Plesk XML API pozwala uwierzytelnionemu użytkownikowi wstrzyknąć dyrektywy konfiguracyjne i zapisać dowolne pliki jako root...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-5268: Krytyczna podatność ominięcia uwierzytelniania - natychmiastowa aktualizacja wymagana

An authentication bypass vulnerability exists in the default SFTP server component utilized across the Ciena products listed. This vulnerability allows a remote, unauthenticated attacker to bypass sec...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-56140: Krytyczna podatność nieprawidłowej walidacji danych - natychmiastowa aktualizacja wymagana

Improper Input Validation vulnerability in Apache Camel AWS SNS component. The camel-aws2-sns component filters Camel headers through a component-specific HeaderFilterStrategy, Sns2HeaderFilterStrat...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-6382: wstrzyknięcie komend systemowych we wtyczkach File Manager dla WordPressa (CVSS 9.1)

Wtyczki FileOrganizer, Advanced File Manager, File Manager Pro i File Manager nie escapują parametru przekazywanego do komendy powłoki przy operacjach na obrazach...

Alerty bezpieczeństwa 6.07.2026

CVE-2026-9181: directory traversal bez uwierzytelnienia w Esri ArcGIS Server (CVSS 9.8)

Nieuwierzytelniony atakujący może wysłać spreparowane parametry ścieżki i uzyskać dostęp do wrażliwych plików. Dotyczy wszystkich wersji ArcGIS Server 12.0 i wcześniejszych...

Alerty bezpieczeństwa 3.07.2026

CVE-2026-13768: ujawniony uprzywilejowany klucz iothubowner w urządzeniach Gardyn (CVSS 10.0)

Urządzenia Gardyn udostępniają uprzywilejowany klucz iothubowner, który pozwala pobrać dane połączeniowe wszystkich urządzeń i wykonywać na nich dowolne komendy...

Alerty bezpieczeństwa 3.07.2026

CVE-2026-14544: przepełnienie liczby całkowitej w ścieżce przetwarzania hpcups w HPLIP (CVSS 9.8)

Niepełna poprawka dla CVE-2026-8631 może pozwolić zdalnemu atakującemu eskalować uprawnienia lub wykonać dowolny kod przez przepełnienie liczby całkowitej w hpcups...

Alerty bezpieczeństwa 3.07.2026

CVE-2026-41106: open redirect i eskalacja uprawnień w M365 Copilot (CVSS 9.3)

Przekierowanie URL do niezaufanej witryny (open redirect) w M365 Copilot pozwala nieuprawnionemu atakującemu na eskalację uprawnień poprzez sieć...

Alerty bezpieczeństwa 3.07.2026

CVE-2026-4321: SQL injection w Raera Destekz (produkt bez wsparcia) (CVSS 9.8)

Podatność SQL injection w Destekz. Dotyczy wersji do 02062026. Producent poinformował, że produkt nie jest wspierany...

Alerty bezpieczeństwa 3.07.2026

CVE-2026-45499: server-side request forgery w Azure OpenAI (CVSS 9.9)

Podatność server-side request forgery (SSRF) w Azure OpenAI pozwala uprawnionemu atakującemu na eskalację uprawnień przez sieć...

Alerty bezpieczeństwa 3.07.2026

CVE-2026-57100: server-side request forgery w Microsoft Entra Provisioning Service (CVSS 9.9)

Podatność server-side request forgery (SSRF) w Microsoft Entra Provisioning Service (SyncFabric) pozwala uprawnionemu atakującemu na eskalację uprawnień przez sieć...

Alerty bezpieczeństwa 3.07.2026

CVE-2026-58289: type confusion i wykonanie kodu w Microsoft Edge (Chromium-based) (CVSS 9)

Dostęp do zasobu przy użyciu niezgodnego typu (type confusion) w Microsoft Edge (Chromium-based) pozwala nieuprawnionemu atakującemu na wykonanie kodu poprzez sieć...

Alerty bezpieczeństwa 3.07.2026

CVE-2026-9725: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The Printcart Web to Print Product Designer for WooCommerce plugin for WordPress is vulnerable to Arbitrary File Deletion in versions up to, and including, 2.5.2 This is due to insufficient path valid...

Alerty bezpieczeństwa 2.07.2026

CVE-2022-50973: wgrywanie dowolnych plików bez uwierzytelnienia w Yonyou KSOA (CVSS 9.8)

Serwlet com.sksoft.bill.ImageUpload przyjmuje kontrolowane przez atakującego parametry filepath i filename bez uwierzytelnienia i bez walidacji typu pliku...

Alerty bezpieczeństwa 2.07.2026

CVE-2024-14037: wgrywanie dowolnych plików i zdalne wykonanie kodu w Redsea Cloud eHR (CVSS 9.8)

Endpoint serwletu PtFjk.mob nie waliduje rozszerzenia ani typu MIME, więc webshell JSP z podrobionym Content-Type image/jpeg trafia pod przewidywalną ścieżkę...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-14382: ucieczka z piaskownicy przez ANGLE w Google Chrome (CVSS 9.6)

Niewystarczająca walidacja niezaufanych danych wejściowych w module ANGLE w Google Chrome przed wersją 150.0.7871.46 pozwalała na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-14387: ucieczka z piaskownicy przez Skia w Google Chrome (CVSS 9.6)

Przepełnienie liczby całkowitej w module Skia w Google Chrome przed wersją 150.0.7871.46 pozwalało na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-14390: ucieczka z piaskownicy przez ANGLE w Google Chrome (CVSS 9.6)

Błąd use-after-free w module ANGLE w Google Chrome przed wersją 150.0.7871.46 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-14392: ucieczka z piaskownicy przez Tint w Google Chrome (CVSS 9.6)

Zapis poza zakresem pamięci w module Tint w Google Chrome przed wersją 150.0.7871.46 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-14397: ucieczka z piaskownicy przez ANGLE w Google Chrome na macOS (CVSS 9.6)

Zapis poza zakresem pamięci w module ANGLE w Google Chrome na macOS przed wersją 150.0.7871.46 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-14398: ucieczka z piaskownicy przez ANGLE w Google Chrome (CVSS 9.6)

Błąd use-after-free w module ANGLE w Google Chrome przed wersją 150.0.7871.46 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-14405: wykonanie kodu w piaskownicy przez V8 w Google Chrome (CVSS 9.6)

Użycie niezainicjalizowanej pamięci w module V8 w Google Chrome przed wersją 150.0.7871.46 pozwalało na wykonanie dowolnego kodu w piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-14411: ucieczka z piaskownicy przez ANGLE w Google Chrome (CVSS 9.6)

Niewystarczająca walidacja niezaufanych danych wejściowych w module ANGLE w Google Chrome przed wersją 150.0.7871.46 pozwalała na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-14416: ucieczka z piaskownicy przez Dawn w Google Chrome (CVSS 9.6)

Odczyt poza zakresem pamięci w module Dawn w Google Chrome przed wersją 150.0.7871.46 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-14417: ucieczka z piaskownicy przez Dawn w Google Chrome (CVSS 9.6)

Błąd use-after-free w module Dawn w Google Chrome przed wersją 150.0.7871.46 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-14419: ucieczka z piaskownicy przez Skia w Google Chrome (CVSS 9.6)

Błąd use-after-free w module Skia w Google Chrome przed wersją 150.0.7871.46 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-14420: ucieczka z piaskownicy przez Dawn w Google Chrome (CVSS 9.6)

Odczyt i zapis poza zakresem pamięci w module Dawn w Google Chrome przed wersją 150.0.7871.46 pozwalały na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-14423: ucieczka z piaskownicy przez Tint w Google Chrome (CVSS 9.6)

Pomylenie typów (type confusion) w module Tint w Google Chrome przed wersją 150.0.7871.46 pozwalało na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-14424: ucieczka z piaskownicy przez Dawn w Google Chrome na macOS (CVSS 9.6)

Błąd use-after-free w module Dawn w Google Chrome na macOS przed wersją 150.0.7871.46 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-14425: ucieczka z piaskownicy przez ANGLE w Google Chrome (CVSS 9.6)

Błąd use-after-free w module ANGLE w Google Chrome przed wersją 150.0.7871.46 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-27419: wgrywanie dowolnych plików przez subskrybenta w motywie Zegen (CVSS 9.9)

Wgrywanie dowolnych plików przez użytkownika o roli Subscriber w Zegen w wersjach do 1.1.9 włącznie...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-27436: wykonanie dowolnego kodu przez edytora w Five Star Business Profile and Schema (CVSS 9.1)

Podatność umożliwiająca wykonanie dowolnego kodu przez użytkownika o roli Editor w Five Star Business Profile and Schema w wersjach do 2.3.19 włącznie...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-4767: brak uwierzytelnienia dla funkcji krytycznej w TR7 WAF-ASP (CVSS 9.8)

Brak uwierzytelnienia dla funkcji krytycznej w WAF-ASP pozwala na nadużycie uwierzytelniania. Dotyczy wersji od v1.0.324.900 przed v1.4.0.117...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-50746: nieprawidłowa kontrola dostępu i wstrzyknięcie komend w UniFi Connect (CVSS 10.0)

Atakujący z dostępem do sieci może wykorzystać podatność nieprawidłowej kontroli dostępu w aplikacji UniFi Connect do wstrzyknięcia komend na urządzeniu hosta...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-50747: SQL injection i eskalacja uprawnień w UniFi Talk (CVSS 9.9)

Atakujący z dostępem do sieci i niskimi uprawnieniami może wykorzystać serię uwierzytelnionych podatności SQL Injection w aplikacji UniFi Talk do eskalacji uprawnień...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-50748: nieprawidłowa walidacja danych i wstrzyknięcie komend w UniFi Access (CVSS 9.9)

Atakujący z dostępem do sieci i niskimi uprawnieniami może wykorzystać podatność nieprawidłowej walidacji danych wejściowych w aplikacji UniFi Access do wstrzyknięcia komend...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-52186: SQL injection w firmware routera UTT nv518G (CVSS 9.8)

Podatność SQL Injection w UTT nv518G (wersja nv518GV3v3.2.7-210919-161313) pozwala zdalnemu atakującemu wykonać dowolny kod przez komponent gohead/sub_463bbc...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-54400: Krytyczna podatność - natychmiastowa aktualizacja wymagana

A malicious actor with access to the network and high privileges could exploit an Improper Access Control vulnerability found in UniFi Access Application to escalate privileges on the host device....

Alerty bezpieczeństwa 2.07.2026

CVE-2026-54402: nieprawidłowa walidacja danych i wstrzyknięcie komend w UniFi OS (CVSS 9.9)

Atakujący z dostępem do sieci i niskimi uprawnieniami może wykorzystać podatność nieprawidłowej walidacji danych wejściowych w UniFi OS do wstrzyknięcia komend na urządzeniu hosta...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-55115: SSRF i eskalacja uprawnień w aplikacji UniFi Protect (CVSS 9.9)

Atakujący z dostępem do sieci i niskimi uprawnieniami może wykorzystać podatność Server-Side Request Forgery w aplikacji UniFi Protect do eskalacji uprawnień na urządzeniu hosta...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-55116: Krytyczna podatność - natychmiastowa aktualizacja wymagana

A malicious actor with access to the network and under certain network configurations could exploit an Improper Access Control vulnerability found in certain devices running UniFi OS to make unauthori...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-5524: wgrywanie dowolnych plików i RCE we wtyczce Divi Form Builder (CVSS 9.8)

Parametr POST acceptFileTypes jest wstawiany wprost do wyrażenia regularnego walidującego pliki, co pozwala przepuścić rozszerzenia .phtml, .phar, .php5 czy .php7...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-57621: PHP Object Injection bez uwierzytelnienia w Booktics (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Booktics w wersjach do 1.0.21 włącznie...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-57623: wykonanie dowolnego kodu bez uwierzytelnienia w W3 Total Cache (CVSS 9)

Podatność umożliwiająca wykonanie dowolnego kodu bez uwierzytelnienia w W3 Total Cache w wersjach do 2.9.4 włącznie...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-57624: nieuwierzytelnione zdalne wykonanie kodu w Blocksy Companion Pro (CVSS 10.0)

Nieuwierzytelnione zdalne wykonanie kodu (RCE) w Blocksy Companion Pro w wersjach do 2.1.46 włącznie...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-57625: XSS bez uwierzytelnienia w Admin and Site Enhancements (ASE) Pro (CVSS 9.6)

Podatność umożliwiająca Cross-Site Scripting (XSS) bez uwierzytelnienia w Admin and Site Enhancements (ASE) Pro w wersjach do 8.8.5 włącznie...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-57677: PHP Object Injection bez uwierzytelnienia w Novalnet Payment Gateway for WooCommerce (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Novalnet Payment Gateway for WooCommerce w wersjach do 12.10.3 włącznie...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-57679: SQL injection bez uwierzytelnienia w GeekyBot (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w GeekyBot w wersjach do 1.2.5 włącznie...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-57683: SQL injection bez uwierzytelnienia w WP Fast Total Search (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w WP Fast Total Search w wersjach do 1.80.280 włącznie...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-58455: wstrzyknięcie komend przez parametr composePath w Dockwatch (CVSS 9.8)

Brak exit() po przekierowaniu uwierzytelniającym w loader.php w połączeniu z niesanityzowanym wejściem do shell_exec() w ajax/compose.php daje pełne przejęcie hosta...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-58466: zakodowane domyślne poświadczenia administratora w AutoBangumi (CVSS 9.8)

AutoBangumi przed 3.2.8 zakłada przy starcie konto z publicznie znanymi domyślnymi poświadczeniami, gdy tabela użytkowników jest pusta...

Alerty bezpieczeństwa 2.07.2026

CVE-2026-59099: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Apereo CAS 7.3.0 before 8.0.0-RC6 contains a cryptographic vulnerability that allows remote unauthenticated attackers to recover plaintext conversation state by exploiting AES-GCM initialization vecto...

Alerty bezpieczeństwa 1.07.2026

CVE-2025-15646: Krytyczna podatność pomylenia typów - natychmiastowa aktualizacja wymagana

HTML::Gumbo versions before 0.19 for Perl disclose heap memory via type confusion. Support for the <template> element was added to libgumbo 0.10.0 in 2015, but the walk_tree function in lib/HTML/Gumb...

Alerty bezpieczeństwa 1.07.2026

CVE-2025-23350: Krytyczna podatność - natychmiastowa aktualizacja wymagana

NVIDIA ConnectX and BlueField contain a vulnerability in the command interface where a local user with virtual function (VF) access may cause a write out of bounds by crafted input. A successful explo...

Alerty bezpieczeństwa 1.07.2026

CVE-2025-23351: Krytyczna podatność - natychmiastowa aktualizacja wymagana

NVIDIA ConnectX and BlueField contain a vulnerability in the command interface where a local user with virtual function (VF) access may cause a write out of bounds by crafted input. A successful explo...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-10539: Krytyczna podatność - natychmiastowa aktualizacja wymagana

A Control-M/Server communication command does not sufficiently filter or sanitize user-supplied input. Under certain conditions, this issue may allow an unauthenticated attacker to execute unauthorize...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-11387: przejęcie konta przez brak weryfikacji tożsamości we wtyczce SMS Alert (CVSS 9.8)

Wtyczka do wersji 3.9.5 nie weryfikuje tożsamości użytkownika przed aktualizacją jego danych, co pozwala zresetować hasło dowolnego konta, w tym administratora...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-13869: ucieczka z piaskownicy przez use-after-free w Google Chrome na Windows (CVSS 9.6)

Use-after-free w module Device w Google Chrome na Windows przed 150.0.7871.47 pozwalało atakującemu, który przejął proces renderera, uciec z piaskownicy...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-13872: ucieczka z piaskownicy przez WebAppInstalls w Google Chrome na Androidzie (CVSS 9.1)

Niewystarczająca walidacja niezaufanych danych wejściowych w module WebAppInstalls w Google Chrome na Androidzie przed wersją 150.0.7871.47 pozwalała na ucieczkę z piaskownicy poprzez złośliwy plik...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-13901: ucieczka z piaskownicy przez Serial w Google Chrome (CVSS 9.6)

Niewystarczające egzekwowanie polityk w module Serial w Google Chrome przed 150.0.7871.47 pozwalało atakującemu, który przejął proces renderera, uciec z piaskownicy...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-13909: ucieczka z piaskownicy przez DevTools w Google Chrome (CVSS 9.6)

Niewystarczające egzekwowanie polityk w DevTools w Google Chrome przed 150.0.7871.47 pozwalało atakującemu, który przejął proces renderera, uciec z piaskownicy...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-14037: ucieczka z piaskownicy przez GPU w Google Chrome (CVSS 9.6)

Niewystarczające egzekwowanie polityk w module GPU w Google Chrome przed wersją 150.0.7871.47 pozwalało na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-14038: ucieczka z piaskownicy przez New Tab Page w Google Chrome (CVSS 9.3)

Niewystarczająca walidacja niezaufanych danych wejściowych w module New Tab Page w Google Chrome przed wersją 150.0.7871.47 pozwalała na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-14043: ucieczka z piaskownicy przez GetUserMedia w Google Chrome (CVSS 9.6)

Błąd use-after-free w module GetUserMedia w Google Chrome przed wersją 150.0.7871.47 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-14044: ucieczka z piaskownicy przez ANGLE w Google Chrome (CVSS 9.6)

Błąd use-after-free w module ANGLE w Google Chrome przed wersją 150.0.7871.47 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-14055: ucieczka z piaskownicy przez Device Trust w Google Chrome na Windows (CVSS 9.6)

Niewystarczająca walidacja niezaufanych danych wejściowych w module Device Trust w Google Chrome na Windows przed wersją 150.0.7871.47 pozwalała na ucieczkę z piaskownicy poprzez spreparowaną stron...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-14056: ucieczka z piaskownicy przez Media w Google Chrome (CVSS 9.6)

Niewystarczająca walidacja niezaufanych danych wejściowych w module Media w Google Chrome przed wersją 150.0.7871.47 pozwalała na ucieczkę z piaskownicy poprzez spreparowany plik wideo...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-14095: ucieczka z piaskownicy przez Browser w Google Chrome (CVSS 9.6)

Niewystarczające egzekwowanie polityk w module Browser w Google Chrome przed wersją 150.0.7871.47 pozwalało na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-14097: ucieczka z piaskownicy przez WebAppInstalls w Google Chrome na macOS (CVSS 9.6)

Nieprawidłowa implementacja w module WebAppInstalls w Google Chrome na macOS przed wersją 150.0.7871.47 pozwalała na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-14101: ucieczka z piaskownicy przez Sandbox w Google Chrome na macOS (CVSS 9.6)

Niewystarczające egzekwowanie polityk w module Sandbox w Google Chrome na macOS przed wersją 150.0.7871.47 pozwalało na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-14105: obejście polityki same-origin przez Speech w Google Chrome (CVSS 9.6)

Niewystarczające egzekwowanie polityk w module Speech w Google Chrome przed wersją 150.0.7871.47 pozwalało na obejście polityki same-origin poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-14106: ucieczka z piaskownicy przez Text w Google Chrome na Androidzie (CVSS 9.6)

Niewystarczająca walidacja niezaufanych danych wejściowych w module Text w Google Chrome na Androidzie przed wersją 150.0.7871.47 pozwalała na ucieczkę z piaskownicy poprzez spreparowaną stronę HTM...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-14109: ucieczka z piaskownicy przez Mojo w Google Chrome (CVSS 9.6)

Niewystarczające egzekwowanie polityk w module Mojo w Google Chrome przed wersją 150.0.7871.47 pozwalało na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-14113: ucieczka z piaskownicy przez Updater w Google Chrome na Windows (CVSS 9.6)

Błąd use-after-free w module Updater w Google Chrome na Windows przed wersją 150.0.7871.47 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-14120: ucieczka z piaskownicy przez DevTools w Google Chrome (CVSS 9.6)

Nieprawidłowa implementacja w module DevTools w Google Chrome przed wersją 150.0.7871.47 pozwalała na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-14151: ucieczka z piaskownicy przez AI w Google Chrome (CVSS 9.6)

Nieprawidłowa implementacja w module AI w Google Chrome przed wersją 150.0.7871.47 pozwalała na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-14152: ucieczka z piaskownicy przez ANGLE w Google Chrome (CVSS 9.6)

Odczyt i zapis poza zakresem pamięci w module ANGLE w Google Chrome przed wersją 150.0.7871.47 pozwalały na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-23537: Krytyczna podatność - natychmiastowa aktualizacja wymagana

A vulnerability has been identified in the Feast Feature Server’s `/save-document` endpoint that allows an unauthenticated remote attacker to write arbitrary JSON files to the server's filesystem. Alt...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-24270: obejście uwierzytelniania we frameworku NVIDIA AIStore (CVSS 9.8)

Framework NVIDIA AIStore zawiera podatność pozwalającą atakującemu obejść uwierzytelnianie, co może prowadzić do odmowy usługi, eskalacji uprawnień i manipulacji danymi...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-34100: SQL injection przez parametr id w media.php w Guardian language-system (CVSS 9.8)

Parametr GET id trafia wprost do niesanityzowanego zapytania SQL w media.php (linia 17), co pozwala uwierzytelnionemu atakującemu wydobyć zawartość bazy...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-34101: SQL injection przez parametr id w text_file.php w Guardian language-system (CVSS 9.8)

Parametr GET id trafia wprost do niesanityzowanego zapytania SQL w text_file.php (linia 17), co pozwala uwierzytelnionemu atakującemu wydobyć zawartość bazy...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-50003: zapis poza katalogiem wyjściowym w trybie C-GET klienta DCMTK (CVSS 9.8)

Złośliwy lub przejęty serwer może zmusić klienta DCMTK w trybie bit-preserving C-GET do zapisu plików poza wybranym katalogiem wyjściowym...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-50110: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Storage Concentrator (SC & SCVM) contains hardcoded credentials for numerous internal services embedded within a configuration file. While the credentials are stored in an encoded format, the encoding...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-55721: Krytyczna podatność SQL injection - natychmiastowa aktualizacja wymagana

Storage Concentrator (SC & SCVM) is vulnerable to SQL injection through cookie values processed by the login.pl and debug.pl scripts. The cookie value is incorporated directly into database queries wi...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-56278: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Flowise before 3.1.0 (affected versions 3.0.13 and earlier) uses a weak hardcoded default secret ('flowise') for the express-session middleware when the EXPRESS_SESSION_SECRET environment variable is ...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-56413: wstrzyknięcie komend jako root w Storage Concentrator (ms_service.pl) (CVSS 10.0)

Usługa ms_service.pl nasłuchuje domyślnie na porcie TCP 9000 i przetwarza pakiety bez wystarczającej sanityzacji, co pozwala nieuwierzytelnionemu atakującemu wykonać komendy jako root...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-56415: wstrzyknięcie komend jako root przez debug.pl w Storage Concentrator (CVSS 10.0)

Skrypt debug.pl jest osiągalny bez uwierzytelnienia i przetwarza żądania HTTP bez wystarczającej sanityzacji, co pozwala wykonać dowolne komendy z uprawnieniami roota...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-57517: blind SQL injection prowadzący do RCE w Control Web Panel (CVSS 9.8)

Parametr POST userRes pozwala nieuwierzytelnionym atakującym wykonać dowolne zapytania SQL, a uprawnienia roota MySQL — zapisać webshella przez INTO DUMPFILE...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-57692: eskalacja uprawnień w LCweb PrivateContent (CVSS 9.8)

Podatność typu Nieprawidłowe przypisanie uprawnień w LCweb PrivateContent umożliwia eskalację uprawnień. Dotyczy wersji do 9.9.2 włącznie...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-58126: nieuwierzytelniony odczyt i zapis plików przez .NET Remoting w PACSgear PACS Scan (CVSS 9.8)

Usługa .NET Remoting na porcie TCP 22222 (PGImageExchQueue.exe) jest wystawiona bez uwierzytelnienia, co w połączeniu z DLL hijackingiem daje zdalne wykonanie kodu...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-58127: nieuwierzytelniony odczyt i zapis plików przez .NET Remoting w PACSgear MediaWriter (CVSS 9.8)

Usługa .NET Remoting na porcie TCP 9000 jest wystawiona bez uwierzytelnienia, a identyfikatory ObjectURI są identyczne we wszystkich instalacjach...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-58449: nieuwierzytelnione RCE przez resolver funkcji w endpoincie /reindex w txtai (CVSS 9.8)

Parametr function endpointu /reindex jest rozwiązywany przez txtai.util.Resolver, który wykonuje __import__ i getattr na ścieżce podanej przez wywołującego, bez listy dozwolonych...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-58453: konto admin z pustym hasłem w kamerach JAIOTlink C492A-W6 (CVSS 9.8)

Usługa anyka_ipc na porcie 80 akceptuje domyślną nazwę użytkownika admin z pustym hasłem, dając dostęp do zrzutów, strumieni wideo i endpointów fabrycznych...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-58457: wstrzyknięcie komend przez smacfilter_conf w repeaterze Aitemi M300 (CVSS 9.8)

Parametry GET name, enable i mac trafiają bez sanityzacji do sprintf() budującego komendy uci wykonywane przez doSystemCmdComlib()...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-6070: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The WP-BusinessDirectory plugin for WordPress is vulnerable to Unauthenticated Arbitrary File Deletion in versions up to and including 4.0.1. This is due to insufficient path validation in the remove(...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-7839: Krytyczna podatność - natychmiastowa aktualizacja wymagana

UltraVNC repeater through 1.8.2.2 initializes the HTTP administration server with a hardcoded default password. In repeater/webgui/settings.c:197, when settings2.txt is absent on first run the repeate...

Alerty bezpieczeństwa 1.07.2026

CVE-2026-7840: przepełnienie bufora globalnego w serwerze administracyjnym HTTP repeatera UltraVNC (CVSS 9.8)

Funkcje wi_senderr() i wi_replyhdr() zapisują URI żądania HTTP do stałego bufora 1000 bajtów przez niesprawdzane sprintf, przy buforze odbiorczym ok. 150 KB...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-10109: zdalne wykonanie kodu przez obsługę handshake DRDA przed uwierzytelnieniem w IBM Db2 (CVSS 9.8)

IBM Db2 11.5.0-11.5.9 oraz 12.1.0-12.1.4 jest podatny na zdalne wykonanie kodu z powodu nieprawidłowej obsługi handshake DRDA przed uwierzytelnieniem...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-10134: pełny dostęp do sekretów i danych oraz trwała persystencja w IBM Langflow OSS (CVSS 10.0)

IBM Langflow OSS 1.0.0 do 1.9.3 pozwala odczytać każdy sekret procesu, modyfikować flow i wiadomości, łączyć się z usługami wewnętrznymi i utrwalić dostęp przez podmianę tool_code...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-10140: Krytyczna podatność - natychmiastowa aktualizacja wymagana

IBM Langflow OSS 1.0.0 through 1.10.0 voice mode contains improper shared-state handling that allows reuse of API clients across tenant boundaries. An authenticated attacker can manipulate cache state...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-11708: Krytyczna podatność XSS - natychmiastowa aktualizacja wymagana

IBM WebSphere Application Server 9.0, and 8.5 is affected by a cross-site scripting vulnerability in the administrative console's integrated help system....

Alerty bezpieczeństwa 30.06.2026

CVE-2026-11712: Krytyczna podatność XSS - natychmiastowa aktualizacja wymagana

IBM WebSphere Application Server 9.0, and 8.5 is affected by a cross-site scripting vulnerability in the administrative console help system....

Alerty bezpieczeństwa 30.06.2026

CVE-2026-12073: przejęcie konta przez brak walidacji user_login we wtyczce ProfileGrid (CVSS 9.8)

Wtyczka do wersji 5.9.9.5 nie waliduje pola user_login w formularzach rejestracji, które go nie zawierają, i źle obsługuje komunikaty błędów...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-13766: SQL injection przez niecytowane identyfikatory w DBIx::QuickORM (CVSS 9.8)

Domyślny builder SQL ustawia bindtype, ale nigdy quote_char, więc SQL::Abstract wypisuje identyfikatory dosłownie — wartości są bezpieczne, identyfikatory nie...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-14162: ujawnienie dokumentacji API bez uwierzytelnienia w Advantech Hospital Queuing Management (CVSS 9.8)

Hospital Queuing Management firmy Advantech pozwala nieuwierzytelnionym zdalnym atakującym uzyskać dokumentację API przez odwołanie do określonego adresu URL...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-48276: nieograniczone wgrywanie plików i wykonanie kodu w Adobe ColdFusion (CVSS 10.0)

ColdFusion 2025.9, 2023.20 i wcześniejsze są podatne na nieograniczone wgrywanie plików niebezpiecznego typu, co może skutkować wykonaniem dowolnego kodu...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-48277: nieprawidłowa walidacja danych wejściowych i wykonanie kodu w Adobe ColdFusion (CVSS 10.0)

ColdFusion 2025.9, 2023.20 i wcześniejsze są podatne na nieprawidłową walidację danych wejściowych, co może skutkować wykonaniem dowolnego kodu...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-48281: nieprawidłowa walidacja danych wejściowych i wykonanie kodu w Adobe ColdFusion (CVSS 10.0)

ColdFusion 2025.9, 2023.20 i wcześniejsze są podatne na nieprawidłową walidację danych wejściowych, co może skutkować wykonaniem dowolnego kodu...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-48282: path traversal i wykonanie kodu w Adobe ColdFusion (CVSS 10.0)

ColdFusion 2025.9, 2023.20 i wcześniejsze są podatne na path traversal, co może prowadzić do wykonania dowolnego kodu...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-48283: nieograniczone wgrywanie plików i wykonanie kodu w Adobe ColdFusion (CVSS 10.0)

ColdFusion 2025.9, 2023.20 i wcześniejsze są podatne na nieograniczone wgrywanie plików niebezpiecznego typu, co może skutkować wykonaniem dowolnego kodu...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-48286: nieprawidłowa autoryzacja i wykonanie kodu w Adobe Campaign Classic (CVSS 10.0)

Adobe Campaign Classic 7.4.3 build 9396 i wcześniejsze zawierają podatność nieprawidłowej autoryzacji, która może skutkować wykonaniem dowolnego kodu...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-48313: Krytyczna podatność - natychmiastowa aktualizacja wymagana

ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability that could lead to arbitrary file system...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-48315: Krytyczna podatność nieprawidłowej walidacji danych - natychmiastowa aktualizacja wymagana

ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Improper Input Validation vulnerability that could result in arbitrary code execution in the context of the current user. An attacker...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-58116: RCE przez niewalidowaną ścieżkę modelu i trust_remote_code w LLaMA-Factory (CVSS 9.8)

Ścieżka modelu podana przez użytkownika trafia bez walidacji do AutoTokenizer.from_pretrained() i AutoModel.from_pretrained() z zakodowanym trust_remote_code=True...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-58138: nieuwierzytelnione RCE przez ewaluatory GraalVM bez piaskownicy w Orkes Conductor (CVSS 9.8)

Definicje workflow z wyrażeniami JavaScript lub Python trafiają do endpointu API przed uwierzytelnieniem, a ewaluatory GraalVM działają z HostAccess.ALL...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-58166: Krytyczna podatność traversal ścieżki - natychmiastowa aktualizacja wymagana

OpenBMB ChatDev through 2.2.0, fixed in commit 4fd4da6, contains a path traversal vulnerability that allows unauthenticated remote attackers to write or delete arbitrary files by supplying a malicious...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-58172: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Ocelot through 24.1.0, fixed in commit f156fd4, contains a security control bypass vulnerability that allows denied clients to circumvent IP-based access restrictions by sending WebSocket upgrade requ...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-7663: Krytyczna podatność - natychmiastowa aktualizacja wymagana

IBM Langflow OSS 1.0.0 through 1.9.6 could allow unauthenticated attackers to access protected MCP project resources and execute MCP operations due to improper authorization enforcement in the Streama...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-7803: wykonanie dowolnego kodu przez węzły flow bez typu komponentu w IBM Langflow OSS (CVSS 9.8)

IBM Langflow OSS 1.0.0 do 1.10.0 może pozwolić na wykonanie dowolnego kodu z powodu nieprawidłowej walidacji węzłów flow z brakującym lub pustym polem typu komponentu...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-7871: wykonanie dowolnego kodu przez użytkowników z dostępem do Redis w IBM Langflow OSS (CVSS 9.8)

IBM Langflow OSS 1.0.0 do 1.10.0 pozwala użytkownikom z dostępem do Redis wykonać dowolny kod z pełnymi uprawnieniami aplikacji...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-7873: wykonanie komend systemowych i odczyt wrażliwych plików w IBM Langflow OSS (CVSS 9.9)

IBM Langflow OSS 1.0.0 do 1.10.0 pozwala uwierzytelnionym atakującym wykonywać dowolne komendy systemowe i odczytywać wrażliwe pliki, w tym poświadczenia...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-7874: Krytyczna podatność - natychmiastowa aktualizacja wymagana

IBM Langflow OSS 1.0.0 through 1.10.0 Langflow could allow disclosure of all stored credentials due to the use of a weak and reversible key derivation mechanism for encryption at rest....

Alerty bezpieczeństwa 30.06.2026

CVE-2026-8402: blind SQL injection w Eksagate SYSGUARD 6001 (produkt bez wsparcia) (CVSS 9.8)

Podatność SQL injection w SYSGUARD 6001 umożliwia atak blind SQL injection. Dotyczy wersji od 2.0.2 przed 6.1.16.0. Producent poinformował, że produkt nie jest wspierany...

Alerty bezpieczeństwa 30.06.2026

CVE-2026-9711: SQL injection przez parametr search we wtyczce EventON (CVSS 9.8)

Wtyczka EventON do wersji 5.0.11 niewystarczająco escapuje parametr 'search' i nie przygotowuje zapytania SQL, co pozwala dopisać własne zapytania...

Alerty bezpieczeństwa 29.06.2026

CVE-2026-13762: obejście inspekcji ciała żądania AWS WAF przez fragmentację HTTP/2 w CloudFront (CVSS 9.8)

Niespójna interpretacja żądań HTTP/2 może pozwolić obejść inspekcję ciała żądania przez reguły zarządzane AWS WAF. Problem naprawiono po stronie serwera — działanie klienta nie jest wymagane...

Alerty bezpieczeństwa 29.06.2026

CVE-2026-13763: obejście inspekcji ciała żądania AWS WAF przez fragmentację HTTP/2 w AWS ALB (CVSS 9.8)

Dotyczy wyłącznie grup docelowych ALB w trybie HTTP/2. Naprawa wymaga włączenia opcji „Inspect after sufficient data' w konfiguracji grupy docelowej...

Alerty bezpieczeństwa 29.06.2026

CVE-2026-37637: Krytyczna podatność - natychmiastowa aktualizacja wymagana

An issue in Alexantr filemanager v.1.0 allows a remote attacker to execute arbitrary code via the filemanager.php component...

Alerty bezpieczeństwa 29.06.2026

CVE-2026-56782: obejście uwierzytelniania w endpointach /api/dump i /api/restore w Gorse (CVSS 9.8)

Gorse przed 0.5.10 udostępnia chronione funkcje nieuwierzytelnionym, gdy admin_api_key jest pusty — a to konfiguracja domyślna...

Alerty bezpieczeństwa 29.06.2026

CVE-2026-57331: usuwanie dowolnych plików przez performera w Paid Videochat Turnkey Site (CVSS 9.9)

Usuwanie dowolnych plików przez użytkownika o roli Performer we wtyczce Paid Videochat Turnkey Site w wersjach do 7.4.8 włącznie...

Alerty bezpieczeństwa 28.06.2026

CVE-2026-58053: ucieczka z kontenera przez niefiltrowane container.options w Gitea act_runner (CVSS 9.9)

act_runner z backendem Docker przekazuje container.options do HostConfig i przy privileged: false wyłącza tylko flagę Privileged, przepuszczając --pid=host czy --cap-add...

Alerty bezpieczeństwa 27.06.2026

CVE-2026-12415: eskalacja uprawnień przez brak kontroli uprawnień we wtyczce Invoice Generator (CVSS 9.8)

Handler pravel_invoice_edit_account() jest wystawiony dla nieuwierzytelnionych, przyjmuje user_id i user_email z POST i wywołuje wp_update_user() bez weryfikacji...

Alerty bezpieczeństwa 27.06.2026

CVE-2026-28701: wyjście poza katalog i enumeracja systemu plików w firmware kontrolerów Daktronics (CVSS 9.8)

Różne wersje firmware kontrolerów Daktronics mogą pozwolić uwierzytelnionym i nieuwierzytelnionym użytkownikom zdalnym wyjść poza zamierzony katalog i enumerować ścieżki...

Alerty bezpieczeństwa 26.06.2026

CVE-2025-11919: przejęcie classpath przez współdzielony katalog inicjalizacji JVM w /tmp (CVSS 9.6)

Domyślna JVM sięga po pliki w /tmp/, w tym katalogi tymczasowe innych użytkowników tej samej instancji chmurowej, gdzie podczas startu leży plik -init...

Alerty bezpieczeństwa 26.06.2026

CVE-2025-55017: Krytyczna podatność traversal ścieżki - natychmiastowa aktualizacja wymagana

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in Apache IoTDB. This issue affects Apache IoTDB: from 2.0.0 before 2.0.6, from 1.0.0 before 1.3.6. Users...

Alerty bezpieczeństwa 26.06.2026

CVE-2025-64152: Krytyczna podatność traversal ścieżki - natychmiastowa aktualizacja wymagana

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in Apache IoTDB. This issue affects Apache IoTDB: from 1.0.0 before 1.3.6, from 2.0.0 before 2.0.7. Users...

Alerty bezpieczeństwa 26.06.2026

CVE-2025-71327: Krytyczna podatność ominięcia uwierzytelniania - natychmiastowa aktualizacja wymagana

Flowise contains an authentication bypass vulnerability in the unprotected /api/v1/account/register endpoint that allows unauthenticated attackers to create user accounts. Remote attackers can exploit...

Alerty bezpieczeństwa 26.06.2026

CVE-2025-71334: dostęp do dowolnych plików przez path traversal w chatflowId we Flowise (CVSS 9.8)

Brak walidacji, czy parametry chatflowId i chatId są UUID-ami lub liczbami, pozwala podać wartość path traversal (np. '../../../../../tmp') i zapisywać dowolne pliki...

Alerty bezpieczeństwa 26.06.2026

CVE-2025-71336: zdalne wykonanie kodu bez piaskownicy przez funkcję Custom MCP we Flowise (CVSS 9.8)

Funkcja Custom MCP z założenia wykonuje komendy systemowe, a domyślna instalacja działa bez uwierzytelnienia, o ile nie ustawiono FLOWISE_USERNAME i FLOWISE_PASSWORD...

Alerty bezpieczeństwa 26.06.2026

CVE-2025-71338: path traversal prowadzący do RCE w Flowise (CVSS 10.0)

Endpoint /api/v1/document-store/loader/process pozwala nieuwierzytelnionym atakującym zapisać dowolne pliki przez sekwencje ../ w parametrze fileName...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-0685: server-side template injection i zdalne wykonanie kodu w Genshi 0.7.9 (CVSS 9.8)

Podatność SSTI w komponencie ewaluacji wyrażeń silnika szablonów Genshi 0.7.9 pozwala zdalnemu atakującemu wykonać kod przez spreparowane wyrażenia szablonu...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-40702: Krytyczna podatność - natychmiastowa aktualizacja wymagana

WebSocket endpoints lack proper authentication mechanisms, enabling attackers to impersonate charging stations. As a result, attackers can exploit this weakness to gain unauthorized access to sensitiv...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-45405: Krytyczna podatność w Dokku Dokku - natychmiastowa aktualizacja wymagana

Dokku is a docker-powered PaaS. Prior to 0.38.2, the git:from-archive and certs:add commands extract user-supplied tar/zip archives into temporary directories without sanitizing member paths or preven...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-45406: Krytyczna podatność w Dokku Dokku - natychmiastowa aktualizacja wymagana

Dokku is a docker-powered PaaS. Prior to 0.38.2, the openresty-vhosts plugin copies files from an app's openresty/http-includes/ git repository directory to the host and then interpolates their filena...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-54820: SQL injection bez uwierzytelnienia w JetBooking (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w JetBooking w wersjach do 4.0.4.1 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-54825: SQL injection bez uwierzytelnienia w wpDataTables (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w wpDataTables w wersjach do 7.4 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-54827: SQL injection bez uwierzytelnienia w Real Estate 7 (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w Real Estate 7 w wersjach do 3.5.9 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-54831: SQL injection bez uwierzytelnienia w GeoDirectory (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w GeoDirectory w wersjach do 2.8.162 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56027: wgrywanie dowolnych plików przez klienta w Booster for WooCommerce (CVSS 9.9)

Wgrywanie dowolnych plików przez użytkownika o roli Customer we wtyczce Booster for WooCommerce w wersjach do 8.0.1 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56028: eskalacja uprawnień bez uwierzytelnienia w Easy Elements for Elementor – Addons & Website Templates (CVSS 9.8)

Podatność umożliwiająca eskalacja uprawnień bez uwierzytelnienia w Easy Elements for Elementor – Addons & Website Templates w wersjach do 1.4.9 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56030: eskalacja uprawnień bez uwierzytelnienia w Paytium (CVSS 9.8)

Podatność umożliwiająca eskalacja uprawnień bez uwierzytelnienia w Paytium w wersjach do 5.0.2 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56032: PHP Object Injection przez subskrybenta w Buddyboss Platform (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) przez użytkownika o roli Subscriber w Buddyboss Platform w wersjach do 3.0.4 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56033: eskalacja uprawnień bez uwierzytelnienia w Dokan Pro (CVSS 9.8)

Podatność umożliwiająca eskalacja uprawnień bez uwierzytelnienia w Dokan Pro w wersjach do 5.0.4 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56034: SQL injection bez uwierzytelnienia w Library Management System (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w Library Management System w wersjach do 3.5.7 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56036: SQL injection bez uwierzytelnienia w 워드프레스 결제 심플페이 (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w 워드프레스 결제 심플페이 w wersjach do 5.5.6 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56057: PHP Object Injection przez subskrybenta w Uncanny Automator Pro (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) przez użytkownika o roli Subscriber w Uncanny Automator Pro w wersjach do 7.3.0.6 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56058: wgrywanie dowolnych plików przez subskrybenta w Quform (CVSS 9.9)

Wgrywanie dowolnych plików przez użytkownika o roli Subscriber we wtyczce Quform w wersjach do 2.23.0 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56059: wgrywanie dowolnych plików przez subskrybenta w Travel Booking (CVSS 9.9)

Wgrywanie dowolnych plików przez użytkownika o roli Subscriber we wtyczce Travel Booking w wersjach do 2.2.5 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56062: SQL injection bez uwierzytelnienia w Quotes llama (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w Quotes llama w wersjach do 3.1.5 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56067: SQL injection bez uwierzytelnienia w JetSmartFilters (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w JetSmartFilters w wersjach do 3.8.3 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56068: SQL injection bez uwierzytelnienia w JetEngine (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w JetEngine w wersjach do 3.8.10.2 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-56070: SQL injection bez uwierzytelnienia w Advance Product Search (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w Advance Product Search w wersjach do 1.4.4 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-57658: wgrywanie dowolnych plików przez administratora w TemplateSpare (CVSS 9.1)

Podatność umożliwiająca wgrywanie dowolnych plików przez użytkownika o roli Administrator w TemplateSpare w wersjach do 4.2.0 włącznie...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-57878: przepełnienie stosu w thttpd w GeoVision GV-LPC2011/2211 (CVSS 9.8)

Niewystarczające sprawdzanie granic przy przetwarzaniu parametrów żądań webowych w thttpd pozwala zdalnemu atakującemu doprowadzić do uszkodzenia pamięci...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-57879: przepełnienie stosu w ssvr przy uwierzytelnianiu RTSP w GeoVision GV-LPC2011/2211 (CVSS 9.8)

Niewystarczające sprawdzanie granic przy przetwarzaniu własnych danych uwierzytelniania RTSP w ssvr pozwala zdalnie uszkodzić pamięć...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-57880: przepełnienie stosu przy parsowaniu pól RTSP Digest w GeoVision GV-LPC2011/2211 (CVSS 9.8)

Niewystarczające sprawdzanie granic przy parsowaniu pól uwierzytelniania RTSP Digest pozwala zdalnie uszkodzić pamięć nadmiernie długimi danymi...

Alerty bezpieczeństwa 26.06.2026

CVE-2026-57881: przepełnienie stosu w vlsvr przy zdalnym logowaniu w GeoVision GV-LPC2011/2211 (CVSS 9.8)

Niewystarczająca walidacja długości przy przetwarzaniu danych zdalnego logowania w vlsvr pozwala zdalnie uszkodzić pamięć...

Alerty bezpieczeństwa 25.06.2026

CVE-2026-41120: przyjmowanie niezaufanych danych i zdalne wykonanie kodu w Dell Wyse Management Suite (CVSS 9.8)

Dell Wyse Management Suite przed WMS 5.5 HF1 przyjmuje zbędne niezaufane dane razem z zaufanymi, co może pozwolić atakującemu o niskich uprawnieniach na zdalne wykonanie kodu...

Alerty bezpieczeństwa 25.06.2026

CVE-2026-54823: zdalne wykonanie kodu na poziomie Contributor w Widget Options (CVSS 9.9)

Zdalne wykonanie kodu dostępne dla użytkowników o roli Contributor we wtyczce Widget Options w wersjach do 4.2.3 włącznie...

Alerty bezpieczeństwa 25.06.2026

CVE-2026-54836: SQL injection w YMC Filter (CVSS 9.3)

Podatność typu SQL Injection w YMC Filter umożliwia atak typu SQL Injection. Dotyczy wersji do 3.11.5 włącznie...

Alerty bezpieczeństwa 25.06.2026

CVE-2026-54843: SQL injection bez uwierzytelnienia w MDTF (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w MDTF w wersjach do 1.3.7 włącznie...

Alerty bezpieczeństwa 25.06.2026

CVE-2026-54849: SQL injection bez uwierzytelnienia w Premmerce Wishlist for WooCommerce (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w Premmerce Wishlist for WooCommerce w wersjach do 1.1.11 włącznie...

Alerty bezpieczeństwa 25.06.2026

CVE-2026-56445: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The qrscp application's C-STORE handler uses a specific instance from attacker-supplied DICOM datasets directly in os.path.join() without sanitization, allowing file writes to arbitrary paths....

Alerty bezpieczeństwa 25.06.2026

CVE-2026-56786: zapis poza zakresem w funkcji decode_type1033 w RTKLIB (CVSS 9.8)

Funkcja decode_type1033 nie ogranicza liczników długości do rozmiaru bufora docelowego, co pozwala na przepełnienie do 191 bajtów w polach deskryptora o stałym rozmiarze 64 bajtów...

Alerty bezpieczeństwa 25.06.2026

CVE-2026-57700: nieograniczone wgrywanie plików w Daan.Dev OMGF Pro (CVSS 10)

Podatność typu Nieograniczone wgrywanie plików niebezpiecznego typu w Daan.Dev OMGF Pro umożliwia wykorzystanie złośliwych plików. Dotyczy wersji do 5.2.6 włącznie...

Alerty bezpieczeństwa 24.06.2026

CVE-2026-12416: przejęcie konta przez reset hasła we wtyczce Invoice Generator (CVSS 9.8)

Funkcja pravel_invoice_change_password() jest zarejestrowana jako handler AJAX dla niezalogowanych, bez weryfikacji nonce i autoryzacji, z luźnym porównaniem kodu aktywacyjnego...

Alerty bezpieczeństwa 24.06.2026

CVE-2026-12417: obejście uwierzytelniania przez słabą walidację resetu hasła we wtyczce SignUp & SignIn (CVSS 9.8)

Handler pravel_change_password() jest dostępny dla nieuwierzytelnionych, nie weryfikuje nonce ani uprawnień i porównuje kod aktywacyjny luźną równością...

Alerty bezpieczeństwa 24.06.2026

CVE-2026-12485: przepełnienie stosu w usłudze UDP DVRSearch w GeoVision GV-I/O Box 4E (CVSS 10.0)

Usługa DVRSearch nasłuchuje domyślnie na porcie UDP 10001 i przyjmuje wiadomości od dowolnego użytkownika w sieci, co prowadzi do przepełnienia stosu w polu IP...

Alerty bezpieczeństwa 24.06.2026

CVE-2026-12486: Krytyczna podatność wstrzykiwania poleceń OS - natychmiastowa aktualizacja wymagana

Multiple OS command injection vulnerabilities exist in the libNetSetObj.so functionality of GeoVision GV-I/O Box 4E 2.09. A specially crafted network packet can lead to command execution. An attacker ...

Alerty bezpieczeństwa 24.06.2026

CVE-2026-12846: przepełnienie stosu przez pole Net Mask w GeoVision GV-I/O Box 4E (CVSS 10.0)

Usługa DVRSearch nasłuchuje domyślnie na porcie UDP 10001 i przyjmuje wiadomości od dowolnego użytkownika w sieci, co prowadzi do przepełnienia stosu w polu Net Mask...

Alerty bezpieczeństwa 24.06.2026

CVE-2026-12847: przepełnienie stosu przez pole Gateway w GeoVision GV-I/O Box 4E (CVSS 10.0)

Usługa DVRSearch nasłuchuje domyślnie na porcie UDP 10001 i przyjmuje wiadomości od dowolnego użytkownika w sieci, co prowadzi do przepełnienia stosu w polu Gateway...

Alerty bezpieczeństwa 24.06.2026

CVE-2026-12848: przepełnienie stosu przez pole DNS w GeoVision GV-I/O Box 4E (CVSS 10.0)

Usługa DVRSearch nasłuchuje domyślnie na porcie UDP 10001 i przyjmuje wiadomości od dowolnego użytkownika w sieci, co prowadzi do przepełnienia stosu w polu DNS...

Alerty bezpieczeństwa 24.06.2026

CVE-2026-12849: Krytyczna podatność wstrzykiwania poleceń OS - natychmiastowa aktualizacja wymagana

Multiple OS command injection vulnerabilities exist in the libNetSetObj.so functionality of GeoVision GV-I/O Box 4E 2.09. A specially crafted network packet can lead to command execution. An attacker ...

Alerty bezpieczeństwa 24.06.2026

CVE-2026-12850: Krytyczna podatność wstrzykiwania poleceń OS - natychmiastowa aktualizacja wymagana

Multiple OS command injection vulnerabilities exist in the libNetSetObj.so functionality of GeoVision GV-I/O Box 4E 2.09. A specially crafted network packet can lead to command execution. An attacker ...

Alerty bezpieczeństwa 24.06.2026

CVE-2026-12851: Krytyczna podatność wstrzykiwania poleceń OS - natychmiastowa aktualizacja wymagana

Multiple OS command injection vulnerabilities exist in the libNetSetObj.so functionality of GeoVision GV-I/O Box 4E 2.09. A specially crafted network packet can lead to command execution. An attacker ...

Alerty bezpieczeństwa 24.06.2026

CVE-2026-13028: ucieczka z piaskownicy przez WebGL w Google Chrome na Androidzie (CVSS 9.6)

Błąd use-after-free w module WebGL w Google Chrome na Androidzie przed wersją 149.0.7827.197 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 24.06.2026

CVE-2026-13032: ucieczka z piaskownicy przez WebGL w Google Chrome na Androidzie (CVSS 9.6)

Błąd use-after-free w module WebGL w Google Chrome na Androidzie przed wersją 149.0.7827.197 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 24.06.2026

CVE-2026-56111: Krytyczna podatność w Firmware - natychmiastowa aktualizacja wymagana

Marlin Firmware through 2.1.2.7, fixed in commit 1f255d1, when built with MESH_BED_LEVELING enabled, contains an out-of-bounds write vulnerability in the M421 G-code handler that allows attackers to c...

Alerty bezpieczeństwa 24.06.2026

CVE-2026-56121: niebezpieczna deserializacja dill przed autoryzacją w serwerze rejestru Feast (CVSS 9.8)

Pole user_defined_function.body ze specyfikacji OnDemandFeatureView jest dekodowane z base64 i przekazywane do dill.loads() zanim wykonana zostanie jakakolwiek kontrola autoryzacji...

Alerty bezpieczeństwa 23.06.2026

CVE-2026-11374: Krytyczna podatność - natychmiastowa aktualizacja wymagana

In ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus, and ADAudit Plus, the SSO tickets generated to authenticate that session could be predicted by an unauthenticated user, le...

Alerty bezpieczeństwa 23.06.2026

CVE-2026-11807: brak autoryzacji ujawniający poświadczenia w API websocket Event-Driven Ansible (CVSS 9.6)

Endpoint /api/eda/ws/ansible-rulebook nie weryfikuje uprawnień przy przetwarzaniu wiadomości Worker, co pozwala odczytać poświadczenia dowolnej aktywacji...

Alerty bezpieczeństwa 23.06.2026

CVE-2026-12866: wykonanie kodu przez toJSFunction() w pakiecie expr-eval (CVSS 9.8)

Wszystkie wersje pakietu expr-eval pozwalają wykonać dowolny JavaScript przez API toJSFunction(), które kompiluje wyrażenia do kodu natywnego przez new Function()...

Alerty bezpieczeństwa 23.06.2026

CVE-2026-56274: wstrzyknięcie komend przez Custom MCP Server we Flowise (CVSS 9.9)

Flowise przed 3.1.2 ma wiele podatności wstrzyknięcia komend w funkcji Custom MCP Server: niepełna walidacja flag i obejście regexa ograniczeń dostępu do plików lokalnych...

Alerty bezpieczeństwa 23.06.2026

CVE-2026-56315: siedem niezablokowanych modułów biblioteki standardowej w picklescan (CVSS 9.8)

picklescan przed 1.0.4 nie blokuje co najmniej siedmiu modułów biblioteki standardowej Pythona (m.in. uuid, _osx_support, imaplib), udostępniających osiem funkcji wykonujących komendy...

Alerty bezpieczeństwa 23.06.2026

CVE-2026-9733: niebezpieczny domyślny parametr state w Mojolicious OAuth2 (CVSS 9.1)

Bez własnego generatora moduł tworzy parametr state jako SHA-1 z przewidywalnych źródeł o niskiej entropii, co pozwala przejąć sesję innego użytkownika przez CSRF...

Alerty bezpieczeństwa 22.06.2026

CVE-2026-10561: obejście uwierzytelniania i ucieczka z izolacji Pythona w IBM Langflow OSS (CVSS 10.0)

IBM Langflow OSS 1.0.0 do 1.9.3 łączy nieprawidłową izolację wykonania kodu Pythona z obejściem uwierzytelniania, co pozwala nieuwierzytelnionemu atakującemu wykonać dowolny kod na hoście...

Alerty bezpieczeństwa 22.06.2026

CVE-2026-10789: wykonanie dowolnego kodu przez rozszerzenie MCP w Autodesk Fusion Desktop (CVSS 9.6)

Złośliwie spreparowana strona odwiedzona przy uruchomionym Fusion Desktop z włączonym rozszerzeniem MCP może wywołać podatność prowadzącą do wykonania kodu...

Alerty bezpieczeństwa 22.06.2026

CVE-2026-11373: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Net::Statsite::Client versions through 1.1.0 for Perl allow metric injections. Net::Statsite::Client is a client for the statsite protocol, which is a variant of statsd. Newlines are not removed fro...

Alerty bezpieczeństwa 22.06.2026

CVE-2026-12249: Krytyczna podatność w Canonical ADSys upstream - natychmiastowa aktualizacja wymagana

An issue was discovered in Canonical ADSys upstream versions through v0.16.2. During Active Directory Certificate Services (AD CS) certificate auto-enrollment via the vendored Samba client script (int...

Alerty bezpieczeństwa 22.06.2026

CVE-2026-28381: komendy GET/PUT źródła Snowflake pozwalają czytać i zapisywać pliki w Grafanie (CVSS 9.6)

Źródło danych Snowflake dopuszcza komendy GET/PUT, co pozwala każdemu użytkownikowi z prawem uruchamiania zapytań czytać i zapisywać pliki między serwerem Grafany a hostem Snowflake...

Alerty bezpieczeństwa 22.06.2026

CVE-2026-7664: nieprawidłowa autoryzacja w endpoincie transportu MCP w IBM Langflow OSS (CVSS 9.8)

IBM Langflow OSS 1.0.0 do 1.8.4 może pozwolić nieuwierzytelnionym atakującym sięgnąć po chronione zasoby projektów MCP i wykonywać operacje MCP...

Alerty bezpieczeństwa 21.06.2026

CVE-2026-56265: zakodowany domyślny klucz podpisu JWT w serwerze API Crawl4AI (CVSS 9.8)

Crawl4AI przed 0.8.7 używa zakodowanego na stałe domyślnego klucza podpisu JWT w serwerze API Docker, co pozwala sfałszować token dowolnego użytkownika...

Alerty bezpieczeństwa 21.06.2026

CVE-2026-56395: XSS prowadzący do RCE przez metadane pakietów Bazaar w SiYuan (CVSS 9.6)

Brak sanityzacji metadanych pakietu i treści README w markecie Bazaar pozwala osadzić ładunki XSS i wykorzystać nodeIntegration Electrona do wykonania komend...

Alerty bezpieczeństwa 21.06.2026

CVE-2026-56397: XSS prowadzący do RCE przez treść README w markecie Bazaar w SiYuan (CVSS 9.6)

Brak sanityzacji metadanych pakietu i treści README w markecie Bazaar pozwala osadzić ładunki XSS i wykorzystać nodeIntegration Electrona do wykonania komend...

Alerty bezpieczeństwa 20.06.2026

CVE-2019-25763: obejście uwierzytelniania przez formularz logowania społecznościowego w Ultimate Addons for Beaver Builder (CVSS 9.8)

Wtyczka w wersji 1.2.4.1 pozwala uzyskać nieautoryzowany dostęp przez formularz logowania społecznościowego — wystarczy żądanie POST z akcją uabb-lf-google-submit i adresem e-mail administratora...

Alerty bezpieczeństwa 20.06.2026

CVE-2022-50972: zdalne wykonanie kodu przez parametr product-type w WooCommerce 7.1.0 (CVSS 9.8)

WooCommerce 7.1.0 pozwala wykonać dowolny kod PHP przez wstrzyknięcie komend powłoki w parametrze product-type i zapisać złośliwe pliki PHP w katalogu głównym serwisu...

Alerty bezpieczeństwa 20.06.2026

CVE-2024-58351: wstrzyknięcie konfiguracji przez overrideConfig i ucieczka z piaskownicy we Flowise (CVSS 9.8)

Opcja overrideConfig jest domyślnie włączona, nie ma listy dozwolonych zmiennych i polega na vm2 jako piaskownicy, co pozwala uzyskać RCE i wyjść z izolacji...

Alerty bezpieczeństwa 20.06.2026

CVE-2026-11551: zmiana hasła bez uwierzytelnienia i przejęcie konta we wtyczce Branda (CVSS 9.8)

Wtyczka Branda do wersji 3.4.29 nie weryfikuje tożsamości użytkownika przed zmianą hasła, co pozwala nieuwierzytelnionym atakującym zmienić hasło administratora...

Alerty bezpieczeństwa 20.06.2026

CVE-2026-5366: wstrzyknięcie flag gita przez commit_sha w Prefect (CVSS 9.9)

Parametr commit_sha przekazywany do komend gita nie jest walidowany i brakuje separatora --, co pozwala wstrzyknąć flagi takie jak --upload-pack i uruchomić zewnętrzne programy...

Alerty bezpieczeństwa 20.06.2026

CVE-2026-56073: Krytyczna podatność ominięcia uwierzytelniania - natychmiastowa aktualizacja wymagana

Cap-go before 12.128.2 contains an authentication bypass vulnerability in OTP verification that allows attackers to bypass email verification by modifying server responses. Attackers can intercept OTP...

Alerty bezpieczeństwa 20.06.2026

CVE-2026-56081: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Cap-go before 12.128.2 contains an authentication logic flaw that lets an attacker register and control an account bound to a victim's email address before that email is verified. By enabling two-fact...

Alerty bezpieczeństwa 19.06.2026

CVE-2026-12045: Krytyczna podatność w pgAdmin AI Assistant - natychmiastowa aktualizacja wymagana

Read-only transaction bypass in the pgAdmin 4 AI Assistant allows an attacker who can influence database content that the assistant reads to execute arbitrary SQL with the privileges of the pgAdmin us...

Alerty bezpieczeństwa 19.06.2026

CVE-2026-12046: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Two state-mutating endpoints in pgAdmin 4's SQL Editor blueprint -- DELETE /sqleditor/close/<trans_id> and POST /sqleditor/initialize/sqleditor/update_connection/<sgid>/<sid>/<did> -- were the only ro...

Alerty bezpieczeństwa 19.06.2026

CVE-2026-12048: Krytyczna podatność XSS - natychmiastowa aktualizacja wymagana

Stored cross-site scripting in pgAdmin 4's error-rendering and plan-node-rendering paths. Text returned by a PostgreSQL server (ErrorResponse messages, including object names quoted back inside relati...

Alerty bezpieczeństwa 19.06.2026

CVE-2026-40624: nieprawidłowa walidacja danych i zdalne wykonanie kodu w kamerach AVer PTC (CVSS 9.8)

Nieprawidłowa walidacja danych wejściowych w kamerach AVer PTC500S, PTC115, PTC500+ i PTC115+ może pozwolić nieuwierzytelnionemu atakującemu wykonać dowolny kod...

Alerty bezpieczeństwa 19.06.2026

CVE-2026-45480: nieprawidłowe uwierzytelnianie i eskalacja uprawnień w Azure Active Directory (CVSS 10.0)

Nieprawidłowe uwierzytelnianie w Azure Active Directory pozwala nieuprawnionemu atakującemu na eskalację uprawnień przez sieć...

Alerty bezpieczeństwa 19.06.2026

CVE-2026-47647: nieprawidłowa kontrola dostępu i eskalacja uprawnień w Microsoft Dynamics 365 (CVSS 9.9)

Nieprawidłowa kontrola dostępu w Microsoft Dynamics 365 pozwala uprawnionemu atakującemu na eskalację uprawnień przez sieć...

Alerty bezpieczeństwa 19.06.2026

CVE-2026-48582: brak autoryzacji i eskalacja uprawnień w Microsoft Exchange Online (CVSS 9.6)

Brak kontroli autoryzacji w Microsoft Exchange Online pozwala uprawnionemu atakującemu na eskalację uprawnień poprzez sieć...

Alerty bezpieczeństwa 19.06.2026

CVE-2026-48584: wykonanie z nadmiarowymi uprawnieniami w Azure Synapse (CVSS 9.9)

Wykonanie z nadmiarowymi uprawnieniami w Azure Synapse pozwala uprawnionemu atakującemu na eskalację uprawnień przez sieć...

Alerty bezpieczeństwa 19.06.2026

CVE-2026-50242: obejście uwierzytelniania przez bezpośredni dostęp do bazy w JetBrains Hub (CVSS 10.0)

W JetBrains Hub przed wersjami 2026.1.13757, 2025.3.148033 i wcześniejszymi możliwe było obejście uwierzytelniania przez bezpośredni dostęp do bazy danych...

Alerty bezpieczeństwa 19.06.2026

CVE-2026-54130: brak uwierzytelnienia dla funkcji krytycznej w M365 Copilot (CVSS 9.8)

Brak uwierzytelnienia dla funkcji krytycznej w M365 Copilot pozwala nieuprawnionemu atakującemu na ujawnienie informacji przez sieć...

Alerty bezpieczeństwa 19.06.2026

CVE-2026-54414: path traversal w wgrywaniu do folderu współdzielonego w FileRise (CVSS 9.8)

Walidacja nazwy pliku przepuszcza sekwencje zakodowane w URL (regex blokuje / i \, ale nie %), a nazwa jest później dekodowana przez urldecode()...

Alerty bezpieczeństwa 19.06.2026

CVE-2026-56141: przejęcie konta przez przewidywalne kody odzyskiwania w JetBrains Hub (CVSS 9.8)

W JetBrains Hub przed wersjami 2026.1.13757, 2025.3.148033 i wcześniejszymi możliwe było przejęcie konta przez przewidywalne kody odzyskiwania...

Alerty bezpieczeństwa 19.06.2026

CVE-2026-56142: eskalacja uprawnień przez dopięcie danych uwierzytelniających w JetBrains Hub (CVSS 9.9)

W JetBrains Hub przed wersjami 2026.1.13757, 2025.3.148033 i wcześniejszymi możliwa była eskalacja uprawnień przez dopięcie danych uwierzytelniających do kont...

Alerty bezpieczeństwa 19.06.2026

CVE-2026-7515: lokalne dołączenie pliku przez parametr doc_style w BetterDocs Pro (CVSS 9.8)

Wtyczka BetterDocs Pro do wersji 3.8.0 pozwala nieuwierzytelnionym atakującym dołączać i wykonywać dowolne pliki .php przez parametr doc_style...

Alerty bezpieczeństwa 19.06.2026

CVE-2026-8713: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The Avada (Fusion) Builder plugin for WordPress is vulnerable to arbitrary file deletion due to insufficient file path validation in the maybe_delete_files function in all versions up to, and includin...

Alerty bezpieczeństwa 18.06.2026

CVE-2026-38714: wstrzyknięcie komend jako root w funkcji konfiguracji Pythona w InHand IR912/IR915 (CVSS 9.8)

Routery InHand IR912 i IR915 (V1.0.0.r20042 i wcześniejsze) zawierają wstrzyknięcie komend w funkcji konfiguracji Pythona, pozwalające zdalnie wykonać komendy jako root...

Alerty bezpieczeństwa 18.06.2026

CVE-2026-38715: wstrzyknięcie komend jako root w funkcji podglądu logów w InHand IR912/IR915 (CVSS 9.8)

Routery InHand IR912 i IR915 (V1.0.0.r20042 i wcześniejsze) zawierają wstrzyknięcie komend w funkcji podglądu logów, pozwalające zdalnie wykonać komendy jako root...

Alerty bezpieczeństwa 18.06.2026

CVE-2026-38716: wstrzyknięcie komend jako root w eksporcie aplikacji Pythona w InHand IR912/IR915 (CVSS 9.8)

Routery InHand IR912 i IR915 (V1.0.0.r20042 i wcześniejsze) zawierają wstrzyknięcie komend w funkcji eksportu aplikacji Pythona, pozwalające wykonać komendy jako root...

Alerty bezpieczeństwa 18.06.2026

CVE-2026-38717: wstrzyknięcie komend jako root w funkcji wgrywania plików w InHand IR912/IR915 (CVSS 9.8)

Routery InHand IR912 i IR915 (V1.0.0.r20042 i wcześniejsze) zawierają wstrzyknięcie komend w funkcji wgrywania plików, pozwalające zdalnie wykonać komendy jako root...

Alerty bezpieczeństwa 18.06.2026

CVE-2026-54103: zmiana hasła bez uwierzytelnienia w systemach GAO EPDS i CBCA EDS (CVSS 9.8)

Systemy EPDS i EDS nie uwierzytelniają żądań zmiany hasła kierowanych do endpointu /update-profile/N, co pozwala zdalnie zmienić hasło dowolnego użytkownika...

Alerty bezpieczeństwa 18.06.2026

CVE-2026-54390: server-side template injection bez uwierzytelnienia w JTL Shop (CVSS 9.8)

JTL Shop 5.2.0-5.7.1 przekazuje niesanityzowane dane użytkownika do silnika szablonów Smarty, co pozwala odczytać poświadczenia bazy i klucze szyfrujące...

Alerty bezpieczeństwa 18.06.2026

CVE-2026-54419: wiele SQL injection bez uwierzytelnienia w PIAF-HMS (CVSS 9.8)

Aplikacja nie ma żadnego mechanizmu uwierzytelniania i wstawia parametry HTTP wprost do przestarzałych wywołań mysql_query() przez sklejanie napisów...

Alerty bezpieczeństwa 18.06.2026

CVE-2026-55740: SQL injection przez parametr busid w Nur-Alam39 bus-ticket (CVSS 9.8)

Parametr busid z żądania POST jest sklejany wprost z zapytaniem MySQL w kontekście numerycznym, bez sanityzacji i parametryzacji...

Alerty bezpieczeństwa 18.06.2026

CVE-2026-55742: CSRF w obsłudze uprawnień administracyjnych w Cotonti (CVSS 9.6)

Akcja aktualizacji uprawnień ('a=update') modyfikuje prawa dostępu grup bez wywołania cot_check_xg() weryfikującego token anty-CSRF...

Alerty bezpieczeństwa 18.06.2026

CVE-2026-8024: deserializacja niezaufanych danych w ibaPDA i ibaDatCoordinator (CVSS 9.8)

Zdalny, nieuwierzytelniony atakujący może wykorzystać podatność deserializacji niezaufanych danych w ibaPDA lub ibaDatCoordinator, aby uzyskać pełny dostęp do systemów...

Alerty bezpieczeństwa 17.06.2026

CVE-2025-59554: Krytyczna podatność SQL injection - natychmiastowa aktualizacja wymagana

Unauthenticated SQL Injection in Advanced Ads – Tracking < 3.0.7 versions....

Alerty bezpieczeństwa 17.06.2026

CVE-2025-60229: deserializacja niezaufanych danych w Themeton Lagom (CVSS 9.8)

Podatność typu Deserializacja niezaufanych danych w Themeton Lagom umożliwia atak typu Object Injection. Dotyczy wersji do 2.0 włącznie...

Alerty bezpieczeństwa 17.06.2026

CVE-2025-60230: deserializacja niezaufanych danych w Themeton The Barber Shop (CVSS 9.8)

Podatność typu Deserializacja niezaufanych danych w Themeton The Barber Shop umożliwia atak typu Object Injection. Dotyczy wersji do 1.9 włącznie...

Alerty bezpieczeństwa 17.06.2026

CVE-2025-60231: deserializacja niezaufanych danych w EMV The Hospital (CVSS 9.8)

Podatność typu Deserializacja niezaufanych danych w EMV The Hospital umożliwia atak typu Object Injection. Dotyczy wersji do 1.8.1 włącznie...

Alerty bezpieczeństwa 17.06.2026

CVE-2025-60236: deserializacja niezaufanych danych w EMV Creatify (CVSS 9.8)

Podatność typu Deserializacja niezaufanych danych w EMV Creatify umożliwia atak typu Object Injection. Dotyczy wersji do 1.5 włącznie...

Alerty bezpieczeństwa 17.06.2026

CVE-2025-69111: PHP Object Injection bez uwierzytelnienia w Reisen (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Reisen w wersjach do 1.4.1 włącznie...

Alerty bezpieczeństwa 17.06.2026

CVE-2025-69127: PHP Object Injection bez uwierzytelnienia w Plumbing (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Plumbing w wersjach do 1.6 włącznie...

Alerty bezpieczeństwa 17.06.2026

CVE-2025-71320: obejście listy blokującej przez pydoc.locate i operator.methodcaller w picklescan (CVSS 9.8)

picklescan przed 0.0.33 ma niepełną listę blokującą, która nie zatrzymuje funkcji pydoc.locate i operator.methodcaller, co pozwala ominąć kontrole bezpieczeństwa...

Alerty bezpieczeństwa 17.06.2026

CVE-2025-71321: zapis dowolnych plików przez distutils.file_util.write_file w picklescan (CVSS 9.8)

picklescan przed 0.0.33 pozwala ominąć listę blokującą przez distutils.file_util.write_file i nadpisać krytyczne pliki systemowe...

Alerty bezpieczeństwa 17.06.2026

CVE-2025-71323: niezablokowany moduł ctypes i zdalne wykonanie kodu w picklescan (CVSS 9.8)

picklescan przed 0.0.33 nie blokuje modułu ctypes, co pozwala wywoływać bezpośrednie wywołania systemowe i sięgać do surowej pamięci...

Alerty bezpieczeństwa 17.06.2026

CVE-2025-71325: błąd parsowania STACK_GLOBAL omijający wykrywanie w picklescan (CVSS 9.8)

picklescan przed 0.0.27 błędnie śledzi argumenty opkodów STACK_GLOBAL w funkcji _list_globals, co pozwala złośliwym plikom pickle ominąć wykrywanie...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-20181: Krytyczna podatność - natychmiastowa aktualizacja wymagana

A vulnerability in Cisco ISE and ISE-PIC could allow an authenticated, remote attacker to execute arbitrary commands on the underlying operating system of an affected device. To exploit this vulnerabi...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-20266: Krytyczna podatność w Splunk AI Toolkit - natychmiastowa aktualizacja wymagana

In Splunk AI Toolkit versions below 5.7.4, a user who holds the "admin" Splunk role could execute arbitrary OS commands on the host running the Splunk Enterprise instance. The vulnerability is poss...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-36418: Krytyczna podatność zdalnego wykonania kodu - natychmiastowa aktualizacja wymagana

JimuReport versions 2.3.4 and below are vulnerable to remote code execution due to improper handling of Aviator expressions. The /jmreport/executeSelectApi endpoint passes user-supplied input directly...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-49108: PHP Object Injection bez uwierzytelnienia w Moderno (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Moderno w wersjach poniżej 1.43...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-53805: RCE przez deserializację pickle w API inferencji NVIDIA GEN3C (CVSS 9.8)

Endpointy /request-inference i /seed-model deserializują surowe ciała żądań HTTP przez pickle.loads() bez uwierzytelnienia i walidacji danych wejściowych...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-53873: niepełna lista blokująca modułu profile w picklescan (CVSS 9.8)

picklescan przed 1.0.4 nie blokuje funkcji profile.run() na poziomie modułu, co pozwala wykonać dowolny kod przez exec() przy zerowych zgłoszeniach skanera...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-53874: niebezpieczna deserializacja przez wywołania eval ukryte pod getattr w picklescan (CVSS 9.8)

picklescan przed 1.0.1 pozwala nieuwierzytelnionym użytkownikom wykonać dowolny kod przez ukrycie wywołań eval zagnieżdżonych pod obiektami wywoływalnymi za pomocą getattr...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-54194: PHP Object Injection na poziomie Contributor w Fusion Builder (CVSS 9.8)

Fusion Builder w wersjach do 3.15.4 włącznie jest podatny na PHP Object Injection dostępne dla użytkowników o roli Contributor...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-54387: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Tinyproxy through 1.11.3, fixed in commit ff45d3b, fails to reconcile conflicting Content-Length and Transfer-Encoding: chunked headers, forwarding both verbatim to the backend while using Content-Len...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-54388: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Tinyproxy through 1.11.3, fixed in commit 364cdb6, fails to reject requests containing multiple Content-Length headers with differing values, forwarding all duplicate headers to the backend while usin...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-54807: eskalacja uprawnień bez uwierzytelnienia w Registration Form for WooCommerce (CVSS 9.8)

Podatność umożliwiająca eskalacja uprawnień bez uwierzytelnienia w Registration Form for WooCommerce w wersjach do 1.0.9 włącznie...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-54808: SQL injection w WP Travel WP Travel Gutenberg Blocks (CVSS 9.3)

Podatność typu SQL Injection w WP Travel WP Travel Gutenberg Blocks umożliwia atak typu Blind SQL Injection. Dotyczy wersji do 3.9.4 włącznie...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-54809: SQL injection w VillaTheme GIFT4U (CVSS 9.3)

Podatność typu SQL Injection w VillaTheme GIFT4U umożliwia atak typu Blind SQL Injection. Dotyczy wersji do 1.0.10 włącznie...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-54811: Krytyczna podatność SQL injection w WP eMember - natychmiastowa aktualizacja wymagana

Unauthenticated SQL Injection in WP eMember < v10.9.4 versions....

Alerty bezpieczeństwa 17.06.2026

CVE-2026-54812: SQL injection w StylemixThemes Motors (CVSS 9.3)

Podatność typu SQL Injection w StylemixThemes Motors umożliwia atak typu Blind SQL Injection. Dotyczy wersji do 1.4.109 włącznie...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-54815: SQL injection w Cargo RD Cargo Shipping Location for WooCommerce (CVSS 9.3)

Podatność typu SQL Injection w Cargo RD Cargo Shipping Location for WooCommerce umożliwia atak typu Blind SQL Injection. Dotyczy wersji do 5.6 włącznie...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-54819: SQL injection w Webilia Inc. Listdom (CVSS 9.3)

Podatność typu SQL Injection w Webilia Inc. Listdom umożliwia atak typu Blind SQL Injection. Dotyczy wersji do 5.4.0 włącznie...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-55196: Krytyczna podatność ominięcia uwierzytelniania - natychmiastowa aktualizacja wymagana

Hermes WebUI before 0.51.409 contains an authentication bypass vulnerability in passkey registration endpoints that allows unauthenticated remote attackers to register arbitrary passkeys. When HERMES_...

Alerty bezpieczeństwa 17.06.2026

CVE-2026-55743: obejście białej listy komend przez -execdir w OpenHuman desktop agent (CVSS 9.6)

Funkcja is_args_safe() blokuje flagi find -exec i -ok, ale nie funkcjonalnie identyczne -execdir i -okdir, które również uruchamiają dowolną komendę...

Alerty bezpieczeństwa 16.06.2026

CVE-2026-11832: przewidywalny domyślny nonce w Dancer2::Plugin::Auth::OAuth (CVSS 9.1)

Dancer2::Plugin::Auth::OAuth w wersjach przed 0.22 domyślnie używa przewidywalnego nonce generowanego jako skrót MD5 czasu epoch...

Alerty bezpieczeństwa 16.06.2026

CVE-2026-12087: odczyt poza zakresem sterty w Perl Socket (CVSS 9.1)

W Socket.xs funkcja pack_ip_mreq_source() sprawdza długość argumentu source, zanim ten zostanie odczytany, więc kontrola dotyczy w rzeczywistości poprzedniego argumentu multiaddr...

Alerty bezpieczeństwa 16.06.2026

CVE-2026-12205: ponowne użycie nonce i odtworzenie klucza prywatnego w Crypt::DSA (CVSS 9.1)

Crypt::DSA przed 1.21 używa ponownie tego samego nonce przy kolejnych podpisach, co prowadzi do odtworzenia klucza prywatnego. Klucze użyte wielokrotnie należy uznać za skompromitowane...

Alerty bezpieczeństwa 16.06.2026

CVE-2026-12304: Podatność w Mozilla Firefox — natychmiastowa aktualizacja wymagana

Same-origin policy bypass in the Networking: Cookies component. This vulnerability was fixed in Firefox 152 and Firefox ESR 140.12....

Alerty bezpieczeństwa 16.06.2026

CVE-2026-12315: Podatność w Mozilla Firefox — natychmiastowa aktualizacja wymagana

Mitigation bypass in the DOM: Security component. This vulnerability was fixed in Firefox 152 and Firefox ESR 140.12....

Alerty bezpieczeństwa 16.06.2026

CVE-2026-12316: Podatność w Mozilla Firefox — natychmiastowa aktualizacja wymagana

Mitigation bypass in the DOM: Security component. This vulnerability was fixed in Firefox 152....

Alerty bezpieczeństwa 16.06.2026

CVE-2026-22313: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The device has a webserver that exposes a REST API authenticated with a token on the management network. By exploiting an OS command injection vulnerability an authenticated attacker can send arbitrar...

Alerty bezpieczeństwa 16.06.2026

CVE-2026-39574: SQL injection bez uwierzytelnienia w InPost Gallery (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w InPost Gallery w wersjach do 2.1.4.6 włącznie...

Alerty bezpieczeństwa 16.06.2026

CVE-2026-40750: nieograniczone wgrywanie plików w themagnifico52 Kids Online Store (CVSS 9.9)

Podatność typu Nieograniczone wgrywanie plików niebezpiecznego typu w themagnifico52 Kids Online Store umożliwia wgranie web shella na serwer. Dotyczy wersji do 0.8.9 włącznie...

Alerty bezpieczeństwa 16.06.2026

CVE-2026-49772: SQL injection w Liquid Web / StellarWP The Events Calendar (CVSS 9.3)

Podatność typu SQL Injection w Liquid Web / StellarWP The Events Calendar umożliwia atak typu Blind SQL Injection. Dotyczy wersji do 6.16.2 włącznie...

Alerty bezpieczeństwa 16.06.2026

CVE-2026-49774: wstrzyknięcie kodu w Filipe Nasc RD Station (CVSS 9.9)

Podatność typu Wstrzyknięcie kodu w Filipe Nasc RD Station umożliwia zdalne dołączenie kodu. Dotyczy wersji do 5.6.0 włącznie...

Alerty bezpieczeństwa 16.06.2026

CVE-2026-52715: SQL injection bez uwierzytelnienia w GEO my WordPress (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w GEO my WordPress w wersjach do 4.5.5 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2018-25436: nieograniczone wgrywanie plików we wtyczce Baggage Freight Shipping Australia (CVSS 9.8)

Wtyczka w wersji 0.1.0 pozwala nieuwierzytelnionym atakującym wgrywać dowolne pliki przez endpoint upload-package.php, który przenosi pliki bez walidacji...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-45439: SQL injection bez uwierzytelnienia w Realtyna Organic IDX plugin (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w Realtyna Organic IDX plugin w wersjach do 5.1.0 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-48881: złamana kontrola dostępu bez uwierzytelnienia w TrueBooker (CVSS 9.1)

Podatność umożliwiająca złamana kontrola dostępu bez uwierzytelnienia w TrueBooker w wersjach do 1.1.9 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49067: SQL injection bez uwierzytelnienia w Advanced 301 and 302 Redirect (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w Advanced 301 and 302 Redirect w wersjach do 1.6.9 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49085: PHP Object Injection bez uwierzytelnienia w WP Insightly for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w WP Insightly for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms w wersjach do 1.1.4 w...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49104: PHP Object Injection bez uwierzytelnienia w Integration for Keap/infusionsoft and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Integration for Keap/infusionsoft and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms w w...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49105: PHP Object Injection bez uwierzytelnienia w WP Zendesk for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w WP Zendesk for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms w wersjach do 1.1.4 włą...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49106: PHP Object Injection bez uwierzytelnienia w Integration for Contact Form 7 and Constant Contact (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Integration for Contact Form 7 and Constant Contact w wersjach do 1.1.6 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49109: PHP Object Injection bez uwierzytelnienia w Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms w wersjach...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49763: PHP Object Injection bez uwierzytelnienia w Integration for Contact Form 7 HubSpot (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Integration for Contact Form 7 HubSpot w wersjach do 1.3.7 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49764: złamane uwierzytelnianie bez uwierzytelnienia w RegistrationMagic (CVSS 9.8)

Podatność umożliwiająca złamane uwierzytelnianie bez uwierzytelnienia w RegistrationMagic w wersjach do 6.0.8.6 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49765: PHP Object Injection bez uwierzytelnienia w Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms w wersjach do 1.1.8 włą...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49766: usuwanie dowolnych plików przez subskrybenta w WP User Manager (CVSS 9.9)

Usuwanie dowolnych plików przez użytkownika o roli Subscriber we wtyczce WP User Manager w wersjach do 2.9.16 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49768: PHP Object Injection bez uwierzytelnienia w Happyforms (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Happyforms w wersjach do 1.26.13 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49769: PHP Object Injection bez uwierzytelnienia w wpForo Forum (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w wpForo Forum w wersjach do 3.1.0 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49770: PHP Object Injection bez uwierzytelnienia w WP Travel Engine (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w WP Travel Engine w wersjach do 6.7.12 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49776: SQL injection bez uwierzytelnienia w GPTranslate – Multilingual AI Translation for WordPress: Automatically Translate Websites (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w GPTranslate – Multilingual AI Translation for WordPress: Automatically Translate Websites w wersjach do 2.32.6 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-49781: PHP Object Injection bez uwierzytelnienia w OttoKit (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w OttoKit w wersjach do 1.1.27 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-52693: SQL injection bez uwierzytelnienia w eCommerce Product Catalog (CVSS 9.3)

Podatność umożliwiająca SQL Injection bez uwierzytelnienia w eCommerce Product Catalog w wersjach do 3.5.5 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-52703: path traversal bez uwierzytelnienia w FastDup (CVSS 9.6)

Podatność umożliwiająca wyjście poza dozwolony katalog (path traversal) bez uwierzytelnienia w FastDup w wersjach do 2.7.2 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-52704: wstrzyknięcie kodu w Edgar Rojas WooCommerce PDF Invoice Builder (CVSS 10)

Podatność typu Wstrzyknięcie kodu w Edgar Rojas WooCommerce PDF Invoice Builder umożliwia zdalne dołączenie kodu. Dotyczy wersji do 2.0.8 włącznie...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-8935: tworzenie konta administratora bez uwierzytelnienia we wtyczce WP MAPS PRO (CVSS 9.8)

Wtyczka przed wersją 6.1.1 rejestruje nieuwierzytelnioną akcję AJAX, która przy publicznie dostępnym nonce bezwarunkowo zakłada konto administratora i zwraca magic-login URL...

Alerty bezpieczeństwa 15.06.2026

CVE-2026-9691: PHP Object Injection bez uwierzytelnienia w Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms (CVSS 9.8)

Podatność umożliwiająca wstrzyknięcie obiektu PHP (PHP Object Injection) bez uwierzytelnienia w Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms w wersjach do 1.1....

Alerty bezpieczeństwa 15.06.2026

CVE-2026-9862: wstrzyknięcie komend w usłudze boks_autoregisterd w Fortra BoKS (CVSS 9.8)

Zdalny atakujący z dostępem sieciowym do usługi boks_autoregisterd może doprowadzić do wykonania komend z uprawnieniami tej usługi podczas przetwarzania autorejestracji...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-10557: zakodowane poświadczenia brokera MQTT wspólne dla całej floty Yarbo (CVSS 9.8)

Aplikacje Yarbo na Androida i iOS zawierają zakodowane na stałe poświadczenia brokera MQTT, identyczne dla wszystkich użytkowników i urządzeń, łatwe do wydobycia z pliku APK...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-11849: zakodowane poświadczenia dające prawa administratora bazy w iRM-IEI Remote Management (CVSS 9.8)

iRM-IEI Remote Management zawiera zakodowane na stałe poświadczenia, które pozwalają nieuwierzytelnionym zdalnym atakującym uzyskać uprawnienia administracyjne do bazy danych...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-12027: ucieczka z piaskownicy przez Headless w Google Chrome (CVSS 9.6)

Nieprawidłowa implementacja w module Headless w Google Chrome przed wersją 149.0.7827.115 pozwalała na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-28742: wspólna dla platformy sól podpisu umożliwia fałszowanie żądań w urządzeniach Naxclow (CVSS 9.8)

Urządzenia Naxclow podpisują żądania solą zakodowaną na stałe i wspólną dla całej platformy, bez kluczy per urządzenie, śledzenia nonce i ochrony przed powtórzeniem...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-39494: SQL injection w WBW Plugins Product Filter by WBW (CVSS 9.3)

Podatność typu SQL Injection w WBW Plugins Product Filter by WBW umożliwia atak typu Blind SQL Injection. Dotyczy wersji do 3.1.2 włącznie...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-42647: SQL injection w Beardev JoomSport (CVSS 9.3)

Podatność typu SQL Injection w Beardev JoomSport umożliwia atak typu Blind SQL Injection. Dotyczy wersji do 5.7.7 włącznie...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-47365: wstrzyknięcie argumentów i wykonanie komend CLI na cudzym koncie w WordPress Toolkit (CVSS 9.9)

WordPress Toolkit przed 6.11.0 używany w cPanel i WHM pozwala uwierzytelnionym użytkownikom obejść autoryzację między kontami i wykonać dowolne komendy wp-toolkit jako inne konto...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-47367: nieprawidłowa walidacja danych i wstrzyknięcie komend w UID Enterprise Agent (CVSS 9.9)

Atakujący z dostępem do sieci i niskimi uprawnieniami może wykorzystać podatność nieprawidłowej walidacji danych wejściowych w UID Enterprise Agent do wstrzyknięcia komend...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-47369: nieprawidłowa walidacja danych i eskalacja uprawnień w urządzeniach UniFi OS (CVSS 9.9)

Atakujący z dostępem do sieci i niskimi uprawnieniami może wykorzystać podatność nieprawidłowej walidacji danych wejściowych w niektórych urządzeniach z UniFi OS do eskalacji uprawnień...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-47370: nieprawidłowa walidacja danych i wstrzyknięcie komend w urządzeniach UniFi OS (CVSS 9.9)

Atakujący z dostępem do sieci i niskimi uprawnieniami może wykorzystać podatność nieprawidłowej walidacji danych wejściowych w niektórych urządzeniach z UniFi OS do wstrzyknięcia komend...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-48558: brak weryfikacji podpisu tokenu OIDC w SimpleHelp (CVSS 10.0)

SimpleHelp 5.5.15 i wcześniejsze oraz wersje przedpremierowe 6.0 przyjmują tokeny tożsamości OIDC bez weryfikacji podpisu kryptograficznego...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-48611: przejęcie konta przez nieprawidłowe kontrole uwierzytelniania OAuth (CVSS 9.8)

Nieprawidłowe kontrole uwierzytelniania w implementacji OAuth pozwalają przejąć konto nawet wtedy, gdy OAuth nie jest skonfigurowany ani włączony...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-49060: eskalacja uprawnień w Hippoo Mobile App for WooCommerce (CVSS 9.8)

Podatność typu Nieprawidłowe przypisanie uprawnień w Hippoo Mobile App for WooCommerce umożliwia eskalację uprawnień. Dotyczy wersji do 1.9.4 włącznie...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-50083: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The Aqara IAM/SSO Gateway (gw-builder.aqara.com) used a hardcoded OAuth client credential, which is an instance of "CWE-798: Use of Hard-coded Credentials." This issue has an estimated CVSS of CVSS:3....

Alerty bezpieczeństwa 12.06.2026

CVE-2026-50084: brak autoryzacji — dowolny token dewelopera daje dostęp do każdego konta w Aqara Cloud API (CVSS 9.6)

Aqara Cloud Production API autoryzuje dowolny poprawny token dewelopera do dostępu do dowolnego konta. W połączeniu z CVE-2026-50082/50083/50085 daje pełne przejęcie urządzeń...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-50086: nieuwierzytelniony oracle AES na kluczu podpisującym w bramce Aqara IAM/SSO (CVSS 10.0)

Bramka Aqara IAM/SSO (gw-builder.aqara.com) udostępnia bez uwierzytelnienia dwukierunkowe operacje AES na kluczu podpisującym platformy...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-50090: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The Aqara Cloud OAuth Authorization Endpoint (open-cn.aqara.com/oauth/authorize) is vulnerable to a redirect bypass due to lax controls on domain matching, which is an instance of "CWE-1289: Improper ...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-50091: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Aqara Home Android (com.lumiunited.aqarahome) 6.0.0 (and white-label clients embedding the same liblumidevsdk.so) uses hard-coded cryptographic keys, which is an instance of "CWE-321: Use of Hard-code...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-50632: niepełna poprawka RCE przez niezaufaną konfigurację JMS w Apache CXF (CVSS 9.8)

Zidentyfikowano kolejną niepełną poprawkę do CVE-2026-44417. Jeśli niezaufani użytkownicy mogą konfigurować JMS dla Apache CXF, możliwe jest wykonanie kodu...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-50633: wstrzyknięcie JNDI w module integracji JCA Apache CXF (CVSS 9.8)

Podatność JNDI Injection w module integracji JCA Apache CXF pozwala wykonać kod, jeśli atakujący może zmodyfikować deskryptor wdrożenia ra.xml lub parametry aktywacji...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-53787: wgrywanie dowolnych plików bez uwierzytelnienia w Amasty Order Attributes dla Magento 2 (CVSS 9.8)

Moduł przed wersją 4.0.0 pozwala nieuwierzytelnionym atakującym zapisywać dowolne pliki w katalogu media sklepu, bez walidacji sesji i kontekstu koszyka...

Alerty bezpieczeństwa 12.06.2026

CVE-2026-6853: obejście uwierzytelniania przez brak limitu prób logowania w Pause+ Mobile App (CVSS 9.8)

Brak ograniczenia nadmiarowych prób uwierzytelnienia w Pause+ Mobile App pozwala obejść uwierzytelnianie. Dotyczy wersji od v1.0.6 przed v1.5...

Alerty bezpieczeństwa 11.06.2026

CVE-2026-11839: nieograniczone wgrywanie plików i web shell w Başarsoft Rotaban (CVSS 9.9)

Podatność nieograniczonego wgrywania plików niebezpiecznego typu w Rotaban pozwala wgrać web shella na serwer. Dotyczy wersji od V2026.06.002 przed V2026.06.003...

Alerty bezpieczeństwa 11.06.2026

CVE-2026-35273: przejęcie produktu bez uwierzytelnienia w PeopleSoft Enterprise PeopleTools (CVSS 9.8)

Podatność w PeopleSoft Enterprise PeopleTools (Oracle PeopleSoft, komponent Updates Environment Management) pozwala nieuwierzytelnionemu atakującemu z dostępem sieciowym przez HTTP na skompromitowa...

Alerty bezpieczeństwa 11.06.2026

CVE-2026-38581: SQL injection przez parametry idFormMain i id w damasac thaipalliative_lte (CVSS 9.8)

Parametry idFormMain i id trafiają wprost do zapytań SQL w /substudy/ezform.php bez sanityzacji i bez zapytań parametryzowanych...

Alerty bezpieczeństwa 11.06.2026

CVE-2026-41005: Krytyczna podatność - natychmiastowa aktualizacja wymagana

Cloud Foundry UAA incorrectly treated XML encryption to the Service Provider (confidentiality) as a substitute for XML signatures from the Identity Provider (authenticity) in two SAML flows: the OAuth...

Alerty bezpieczeństwa 11.06.2026

CVE-2026-49973: Krytyczna podatność nieprawidłowej kontroli dostępu - natychmiastowa aktualizacja wymagana

Hermes WebUI before version 0.51.358 contains an improper access control vulnerability that allows unauthenticated remote attackers to hijack initial setup by submitting the _set_password parameter to...

Alerty bezpieczeństwa 11.06.2026

CVE-2026-7852: nieograniczone wgrywanie plików i zdalne dołączenie kodu w LimRAD NAC (CVSS 9.8)

Podatność nieograniczonego wgrywania plików niebezpiecznego typu w LimRAD NAC pozwala na zdalne dołączenie kodu. Dotyczy wersji przed 5.5.7.3.9...

Alerty bezpieczeństwa 11.06.2026

CVE-2026-9648: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The crypton-x509-validation Haskell library fails to enforce X.509 NameConstraints, allowing TLS clients to accept certificates whose Subject Alternative Names fall outside the issuing CA’s permitted ...

Alerty bezpieczeństwa 10.06.2026

CVE-2025-6254: rejestracja konta administratora bez uwierzytelnienia we wtyczce Doctreat Core (CVSS 9.8)

Funkcja doctreat_process_registration() nie ogranicza prawidłowo ról, z jakimi użytkownik może się zarejestrować, co pozwala nieuwierzytelnionym atakującym założyć konto administratora...

Alerty bezpieczeństwa 10.06.2026

CVE-2026-20253: zapis dowolnych plików przez endpoint sidecara PostgreSQL w Splunk Enterprise (CVSS 9.8)

Endpoint usługi sidecar PostgreSQL nie ma kontroli uwierzytelniania, co pozwala dowolnemu użytkownikowi osiągalnemu sieciowo tworzyć lub obcinać dowolne pliki...

Alerty bezpieczeństwa 10.06.2026

CVE-2026-53469: Krytyczna podatność - natychmiastowa aktualizacja wymagana

A flaw was found in migration-planner. An authenticated user can exploit this vulnerability by sending a DELETE request to the /api/v1/sources route, which lacks proper authorization and filtering. Th...

Alerty bezpieczeństwa 10.06.2026

CVE-2026-53470: obejście kontroli własności i wyciek podpisanych URL-i OVA w migration-planner (CVSS 9.6)

Endpoint /api/v1/sources/{id}/image-url pozwala uwierzytelnionemu atakującemu ominąć kontrolę własności i pobrać obrazy OVA innych użytkowników z długożyciowymi tokenami JWT...

Alerty bezpieczeństwa 10.06.2026

CVE-2026-53471: brak walidacji claim source_id i utrata izolacji najemców w migration-planner (CVSS 9.6)

Handlery UpdateSourceInventory i UpdateAgentStatus nie walidują claim source_id w tokenie JWT wobec żądanego identyfikatora źródła...

Alerty bezpieczeństwa 10.06.2026

CVE-2026-53474: SQL injection przez spreparowany arkusz RVTools w migration-planner (CVSS 9.6)

Złośliwy kod SQL osadzony w komórce arkusza .xlsx jest wykonywany przy przetwarzaniu nazw klastrów, co pozwala odczytać pliki i tokeny kont serwisowych Kubernetes...

Alerty bezpieczeństwa 10.06.2026

CVE-2026-53475: Krytyczna podatność - natychmiastowa aktualizacja wymagana

A flaw was found in assisted-migration-agent. The application hardcodes insecure Transport Layer Security (TLS) connections when communicating with vCenter. This vulnerability allows a Man-in-the-Midd...

Alerty bezpieczeństwa 10.06.2026

CVE-2026-53476: path traversal przez spreparowane archiwum tar w assisted-migration-agent (CVSS 9.6)

Nieuwierzytelniony atakujący w tej samej sieci lokalnej może spreparować archiwum tar.gz, ominąć kontrole bezpieczeństwa i zapisać dowolne pliki...

Alerty bezpieczeństwa 10.06.2026

CVE-2026-9067: Krytyczna podatność - natychmiastowa aktualizacja wymagana

The Schema & Structured Data for WP & AMP WordPress plugin before 1.60 does not check user capabilities on its frontend AJAX file-upload handlers and does not validate the actual content of uploaded f...

Alerty bezpieczeństwa 9.06.2026

CVE-2009-10007: session fixation w Catalyst::Plugin::Authentication (CVSS 9.1)

Moduł nie zmienia automatycznie identyfikatora sesji po uwierzytelnieniu, więc atakujący, który pozna ciasteczko sesji, może podszyć się pod ofiarę...

Alerty bezpieczeństwa 9.06.2026

CVE-2017-20251: wstrzyknięcie kodu PHP przez REST API we wtyczce Insert PHP (CVSS 9.8)

Wtyczka Insert PHP przed 3.3.1 pozwala nieuwierzytelnionym atakującym wykonać dowolny kod PHP przez wstrzyknięcie shortcode'ów insert_php za pomocą REST API WordPressa...

Alerty bezpieczeństwa 9.06.2026

CVE-2025-10263: zapis do zasobów wyższego poziomu wyjątków w procesorach Arm Cortex i Neoverse (CVSS 9.1)

Szeroka lista rdzeni Arm (C1-Ultra, Neoverse V3/V2/V1/N2/N1, Cortex-X925 do X1, Cortex-A710 do A76) może zezwalać na zapis do zasobów należących do wyższego poziomu wyjątków...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-10045: zakodowane poświadczenia i domyślnie włączony telnet w routerze DR300 (CVSS 9.8)

Router DR300 w wersji 2.1.2.121 zawiera zakodowane na stałe poświadczenia logowania i ma telnet włączony domyślnie na interfejsach WAN i LAN...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-10520: wstrzyknięcie komend z uprawnieniami roota bez uwierzytelnienia w Ivanti Sentry (CVSS 10.0)

Podatność OS Command Injection w Ivanti Sentry przed wersjami R10.5.2, R10.6.2 i R10.7.1 pozwala zdalnemu, nieuwierzytelnionemu użytkownikowi na zdalne wykonanie kodu jako root...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-10523: obejście uwierzytelniania i tworzenie kont administracyjnych w Ivanti Sentry (CVSS 9.9)

Podatność obejścia uwierzytelniania (CWE-288) w Ivanti Sentry przed R10.5.2, R10.6.2 i R10.7.1 pozwala zdalnemu, nieuwierzytelnionemu atakującemu tworzyć konta administracyjne...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-11634: ucieczka z piaskownicy przez Gamepad w Google Chrome na Windows (CVSS 9.6)

Błąd use-after-free w module Gamepad w Google Chrome na Windows przed wersją 149.0.7827.103 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-11638: ucieczka z piaskownicy przez Printing w Google Chrome (CVSS 9.6)

Błąd use-after-free w module Printing w Google Chrome przed wersją 149.0.7827.103 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-11651: wykonanie kodu w piaskownicy przez Network w Google Chrome (CVSS 9.6)

Błąd use-after-free w module Network w Google Chrome przed wersją 149.0.7827.103 pozwalał na wykonanie dowolnego kodu w piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-11654: ucieczka z piaskownicy przez CameraCapture w Google Chrome na macOS (CVSS 9.6)

Błąd use-after-free w module CameraCapture w Google Chrome na macOS przed wersją 149.0.7827.103 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-11659: ucieczka z piaskownicy przez UI w Google Chrome na Linuksie (CVSS 9.6)

Przepełnienie liczby całkowitej w module UI w Google Chrome na Linuksie przed wersją 149.0.7827.103 pozwalało na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-11671: ucieczka z piaskownicy przez Navigation w Google Chrome (CVSS 9.6)

Błąd use-after-free w module Navigation w Google Chrome przed wersją 149.0.7827.103 pozwalał na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-11697: ucieczka z piaskownicy przez UI w Google Chrome (CVSS 9.6)

Niewystarczająca walidacja niezaufanych danych wejściowych w module UI w Google Chrome przed wersją 149.0.7827.103 pozwalała na ucieczkę z piaskownicy poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-25089: wstrzyknięcie komend systemowych bez uwierzytelnienia w Fortinet FortiSandbox (CVSS 9.8)

Podatność OS command injection w FortiSandbox 5.0.0-5.0.5, 4.4.0-4.4.8 i 4.2 może pozwolić nieuwierzytelnionemu atakującemu wykonać nieautoryzowane komendy przez spreparowane żądania HTTP...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-26142: deserializacja niezaufanych danych i wykonanie kodu w Nuance PowerScribe (CVSS 9.8)

Deserializacja niezaufanych danych w Nuance PowerScribe pozwala nieuprawnionemu atakującemu na wykonanie kodu przez sieć...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-27671: uszkodzenie pamięci przez spreparowane żądanie RFC w SAP Kernel (CVSS 9.8)

Nieprawidłowa walidacja protokołu RFC w SAP Kernel pozwala nieuwierzytelnionemu atakującemu wysłać spreparowane żądanie RFC i doprowadzić do uszkodzenia pamięci...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-34691: Podatność w Adobe Experience Manager — natychmiastowa aktualizacja wymagana

Adobe Experience Manager Forms JEE versions LTS SP1, 6.5.24.0 and earlier are affected by a stored Cross-Site Scripting (XSS) vulnerability that could be abused by an attacker to inject malicious scri...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-40128: Krytyczna podatność - natychmiastowa aktualizacja wymagana

SAP NetWeaver Application Server Java (Web Container) allows an unauthenticated attacker to craft a malicious HTTP logon request that manipulates file inclusion parameters, enabling path traversal and...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-42904: przepełnienie bufora na stercie i eskalacja uprawnień w Windows TCP/IP (CVSS 9.6)

Przepełnienie bufora na stercie w Windows TCP/IP pozwala nieuprawnionemu atakującemu na eskalację uprawnień przez sieć sąsiadującą...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-44748: obejście weryfikacji podpisu XML w SAP NetWeaver Application Server ABAP (CVSS 9.9)

Uwierzytelniony atakujący ze zwykłymi uprawnieniami może uzyskać poprawnie podpisany komunikat i wysłać zmodyfikowane podpisane dokumenty XML do weryfikatora...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-44815: przepełnienie bufora na stosie i wykonanie kodu w Windows DHCP Client (CVSS 9.8)

Przepełnienie bufora na stosie w Windows DHCP Client pozwala nieuprawnionemu atakującemu na wykonanie kodu przez sieć...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-45447: use-after-free przy weryfikacji podpisu PKCS#7 w OpenSSL (CVSS 9.8)

Spreparowana wiadomość PKCS#7 lub S/MIME może wywołać use-after-free podczas weryfikacji podpisu, prowadząc do awarii procesu, uszkodzenia sterty lub zdalnego wykonania kodu...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-45602: podatność i manipulacja danymi w Windows DHCP Server (CVSS 9.1)

Podatność bez przypisanej kategorii CWE w Windows DHCP Server pozwala nieuprawnionemu atakującemu na manipulację danymi (tampering) poprzez sieć...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-45657: use-after-free i wykonanie kodu w jądrze Windows (CVSS 9.8)

Błąd use-after-free w jądrze Windows pozwala nieuprawnionemu atakującemu na wykonanie kodu przez sieć...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-47281: nieprawidłowa walidacja danych i eskalacja uprawnień w Visual Studio Code (CVSS 9.6)

Nieprawidłowa walidacja danych wejściowych w Visual Studio Code pozwala nieuprawnionemu atakującemu na eskalację uprawnień poprzez sieć...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-47291: przepełnienie liczby całkowitej i wykonanie kodu w Windows HTTP.sys (CVSS 9.8)

Przepełnienie lub zawinięcie liczby całkowitej w Windows HTTP.sys pozwala nieuprawnionemu atakującemu na wykonanie kodu przez sieć...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-47643: zewnętrzna kontrola nazwy lub ścieżki pliku w Azure Stack Edge (CVSS 9.8)

Zewnętrzna kontrola nazwy lub ścieżki pliku w Azure Stack Edge pozwala nieuprawnionemu atakującemu na wykonanie kodu przez sieć...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-47928: nieprawidłowa walidacja danych i wykonanie kodu w Adobe ColdFusion (CVSS 9.6)

ColdFusion 2023.19, 2025.8 i wcześniejsze są podatne na nieprawidłową walidację danych wejściowych, co może skutkować wykonaniem dowolnego kodu...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-47938: SSRF prowadzące do wykonania dowolnego kodu w Adobe Campaign Classic (CVSS 10.0)

Adobe Campaign Classic 7.4.3 build 9394 i wcześniejsze są podatne na SSRF, które może skutkować wykonaniem dowolnego kodu w kontekście bieżącego użytkownika...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-48303: nieprawidłowa autoryzacja i wykonanie dowolnego kodu w Adobe Campaign Classic (CVSS 10.0)

Adobe Campaign Classic 7.4.3 build 9394 i wcześniejsze zawierają podatność nieprawidłowej autoryzacji, która może skutkować wykonaniem dowolnego kodu...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-7486: SQL injection w Netcad Software E-İmar (CVSS 9.8)

Podatność SQL injection w E-İmar firmy Netcad Software. Dotyczy wersji od 2.10.1.0 przed 3.0.2...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-8025: SQL injection w MOSK CBS Platform (produkt bez wsparcia) (CVSS 9.8)

Podatność SQL injection w CBS Platform firmy MOSK Information Technologies. Dotyczy wersji do 09062026. Producent poinformował, że produkt nie jest wspierany...

Alerty bezpieczeństwa 9.06.2026

CVE-2026-9698: przepełnienie bufora komunikatów błędów w Perl DBI (CVSS 9.8)

DBI przed 1.648 zapisywał komunikaty błędów do bufora 200-bajtowego bez limitu długości. Atakujący wpływający na treść błędu może wywołać przepełnienie bufora...

Alerty bezpieczeństwa 8.06.2026

CVE-2023-54352: Zdalne wykonanie kodu w WordPress Seotheme (motyw)

Motyw WordPress Seotheme zawiera podatność zdalnego wykonania kodu (RCE) umożliwiającą nieuwierzytelnionym atakującym wykonanie dowolnego kodu PHP poprzez przesłanie złośliwych plików do katalogu motywu...

Alerty bezpieczeństwa 8.06.2026

CVE-2024-58348: Zdalne wykonanie kodu w WordPress Background Image Cropper (wtyczka)

Wtyczka WordPress Background Image Cropper w wersji 1.2 zawiera podatność zdalnego wykonania kodu (RCE) umożliwiającą nieuwierzytelnionym atakującym przesyłanie dowolnych plików poprzez endpoint ups.php...

Alerty bezpieczeństwa 8.06.2026

CVE-2024-58349: Dowolne przesyłanie plików w WordPress Travelscape (motyw)

Motyw WordPress Travelscape w wersji 1.0.3 zawiera podatność dowolnego przesyłania plików (arbitrary file upload) umożliwiającą nieuwierzytelnionym atakującym przesyłanie złośliwych plików i osiągnięcie RCE...

Alerty bezpieczeństwa 8.06.2026

CVE-2026-11499: Krytyczna podatność przepełnienia bufora w Tenda HG7HG9 / HG10 - natychmiastowa aktualizacja wymagana

W routerach Tenda HG7HG9 i HG10 (300001138_en_xpon) wykryto podatność w funkcji formDOMAINBLK pliku /boaform/formDOMAINBLK. Manipulacja argumentem blkDomain prowadzi do stack-based buffer overflow, zdalnie...

Alerty bezpieczeństwa 8.06.2026

CVE-2026-25555: Krytyczna podatność ominięcia uwierzytelniania w openbullet OpenBullet2 - natychmiastowa aktualizacja wymagana

OpenBullet2 do wersji 0.3.2 zawiera podatność ominięcia uwierzytelniania w warstwie pośredniej (middleware) uwierzytelniania kluczem API, która pozwala nieuwierzytelnionym atakującym uzyskać dostęp administracyjny przez podanie pustej wartości nagłówka X-Api-Key...

Alerty bezpieczeństwa 8.06.2026

CVE-2026-39910: Krytyczna podatność braku kontroli autoryzacji w STACKIT IaaS API - natychmiastowa aktualizacja wymagana

STACKIT IaaS API zawiera podatność braku kontroli autoryzacji, która pozwala uwierzytelnionym atakującym o niskich uprawnieniach eskalować uprawnienia aż do pełnego przejęcia organizacji przez podpinanie dowolnych kont usługowych...

Alerty bezpieczeństwa 8.06.2026

CVE-2026-41448: Krytyczna podatność ominięcia uwierzytelniania w AdguardTeam AdGuard Home - natychmiastowa aktualizacja wymagana

AdGuard Home, uruchomiony z flagą --glinet, zawiera podatność ominięcia uwierzytelniania, która pozwala nieuwierzytelnionym atakującym uzyskać pełny dostęp administracyjny przez podanie sekwencji path traversal...

Alerty bezpieczeństwa 8.06.2026

CVE-2026-44631: buffer underwrite przez spreparowane wyrażenia regularne w Apache HTTP Server (CVSS 9.8)

Podatność buffer underwrite w Apache HTTP Server przy spreparowanych wyrażeniach regularnych w konfiguracji. Dotyczy wersji od 2.4.0 do 2.4.67...

Alerty bezpieczeństwa 8.06.2026

CVE-2026-50751: Obejście uwierzytelniania w Check Point VPN Remote Access (IKEv1) - aktywnie eksploatowane

Check Point potwierdza aktywną eksploatację obejścia uwierzytelniania w VPN Remote Access i Mobile Access przez przestarzały IKEv1. Hotfix jest dostępny — zainstaluj natychmiast....

Alerty bezpieczeństwa 6.06.2026

CVE-2025-1740: Brak ograniczenia prób uwierzytelnienia w Akinsoft MyRezzta

Krytyczna podatność braku ograniczenia nadmiernych prób uwierzytelnienia w produkcie Akinsoft MyRezzta umożliwia obejście uwierzytelnienia, wykorzystanie funkcji odzyskiwania hasła oraz ataki brute force. Dotyczy wersji od s2.03.01 przed v2.05.01...

Alerty bezpieczeństwa 5.06.2026

CVE-2025-71317: Wbudowane konto backdoor w Riello UPS NetMan 204

NetMan 204 zawiera zaszyte na stałe konto backdoor o loginie i haśle 'eurek' z uprawnieniami administracyjnymi. Zdalny, nieuwierzytelniony atakujący może uzyskać dostęp przez endpoint cgi-bin/login.cgi...

Alerty bezpieczeństwa 5.06.2026

CVE-2025-71318: Brak uwierzytelniania w Riello NetMan 204

NetMan 204 nie wymusza uwierzytelniania na stronach administracyjnych i punktach końcowych poleceń. Zdalny, nieuwierzytelniony atakujący może uzyskać dostęp do danych i sterować zasilaczem UPS bez logowania...

Alerty bezpieczeństwa 5.06.2026

CVE-2026-10580: Ominięcie uwierzytelniania we wtyczce Hippoo Mobile App for WooCommerce

Wtyczka Hippoo Mobile App for WooCommerce dla WordPress jest podatna na ominięcie uwierzytelniania prowadzące do przejęcia konta administratora we wszystkich wersjach do 1.9.4 włącznie...

Alerty bezpieczeństwa 5.06.2026

CVE-2026-10881: Out-of-bounds read/write w ANGLE w Google Chrome

Odczyt i zapis poza granicami (out of bounds) w module ANGLE w Google Chrome przed wersją 149.0.7827.53 umożliwiał zdalnemu atakującemu ucieczkę z piaskownicy za pomocą spreparowanej strony HTML...

Alerty bezpieczeństwa 5.06.2026

CVE-2026-10886: Use-after-free w FileSystem w Google Chrome

Błąd use-after-free w module FileSystem w Google Chrome przed wersją 149.0.7827.53 umożliwiał zdalnemu atakującemu ucieczkę z piaskownicy za pomocą spreparowanej strony HTML...

Alerty bezpieczeństwa 5.06.2026

CVE-2026-48567: Ominięcie uwierzytelniania w Microsoft Azure HorizonDB

Ominięcie uwierzytelniania przez podszywanie się (spoofing) w Azure HorizonDB pozwala nieuprawnionemu atakującemu na eskalację uprawnień przez sieć...

Alerty bezpieczeństwa 5.06.2026

CVE-2026-48579: Nieprawidłowa autoryzacja w Microsoft Exchange Online

Nieprawidłowa autoryzacja w Microsoft Exchange Online pozwala nieuprawnionemu atakującemu na ujawnienie informacji przez sieć...

Alerty bezpieczeństwa 5.06.2026

CVE-2026-49777: Krytyczna podatność we wtyczce Product Slider Pro for WooCommerce - natychmiastowa aktualizacja wymagana

Krytyczna podatność we wtyczce Product Slider Pro for WooCommerce (ShapedPlugin, LLC) umożliwia wstrzyknięcie złośliwego kodu. Dotyczy wersji przed 3.5.3. Wymagane natychmiastowe...

Alerty bezpieczeństwa 5.06.2026

CVE-2026-6207: Observable response discrepancy w HAVELSAN Geographic Tracking System

Podatność typu observable response discrepancy w systemie HAVELSAN Geographic Tracking System umożliwia rozpoznanie systemu (System Footprinting). Dotyczy wersji przed v0.0.2...

Alerty bezpieczeństwa 5.06.2026

CVE-2026-6208: Obejście autoryzacji w HAVELSAN Inc. Geographic Tracking System

Krytyczna podatność obejścia autoryzacji (User-Controlled key) w systemie HAVELSAN Inc. Geographic Tracking System umożliwia wykorzystanie zaufanych identyfikatorów. Dotyczy wersji przed v0.0.2...

Alerty bezpieczeństwa 5.06.2026

CVE-2026-6209: Nieprawidłowa kontrola dostępu w HAVELSAN Inc. Geographic Tracking System

Krytyczna podatność nieprawidłowej kontroli dostępu i braku autoryzacji w systemie HAVELSAN Inc. Geographic Tracking System umożliwia dostęp do funkcji nieograniczonych przez ACL. Dotyczy wersji przed v0.0.2...

Alerty bezpieczeństwa 5.06.2026

CVE-2026-6274: Krytyczna podatność obejścia uwierzytelniania w DTS Electronics Redline WR3200 - natychmiastowa aktualizacja wymagana

Podatność obejścia uwierzytelniania w DTS Electronics Redline WR3200 umożliwia dostęp do funkcji nieograniczonych przez ACL. Dotyczy wersji od 7.1.3 przed 7.1.8...

Alerty bezpieczeństwa 5.06.2026

CVE-2026-7762: Krytyczna podatność przepełnienia bufora w Morse Micro HaLowLink 2 - natychmiastowa aktualizacja wymagana

Przepełnienie bufora na stercie w sterowniku jądra dot11ah.ko (HaLow Wi-Fi) w Morse Micro HaLowLink 2 przed 2.11.13 pozwala nieuwierzytelnionemu atakującemu w zasięgu radiowym wywołać DoS lub RCE...

Alerty bezpieczeństwa 4.06.2026

CVE-2019-25727: Pobieranie dowolnych plików w WordPress Ad Manager WD (plugin)

Wtyczka WordPress Ad Manager WD 1.0.11 zawiera podatność umożliwiającą pobieranie dowolnych plików, pozwalającą nieuwierzytelnionym atakującym pobierać wrażliwe pliki przez manipulację parametrem path...

Alerty bezpieczeństwa 4.06.2026

CVE-2019-25729: Server-side template injection w PDF Signer 3.0

PDF Signer 3.0 zawiera podatność server-side template injection (SSTI) pozwalającą nieuwierzytelnionym atakującym wykonać dowolny kod przez wstrzyknięcie poleceń PHP w parametrze cookie CSRF-TOKEN...

Alerty bezpieczeństwa 4.06.2026

CVE-2019-25738: Nieuwierzytelniona zmiana ustawień w WordPress Hybrid Composer (plugin)

Wtyczka WordPress Hybrid Composer 1.4.6 zawiera podatność umożliwiającą nieuwierzytelnioną zmianę ustawień, pozwalającą atakującym modyfikować opcje WordPress przez akcję hc_ajax_save_option...

Alerty bezpieczeństwa 4.06.2026

CVE-2019-25741: Przepełnienie bufora (SEH) w Mobatek MobaXterm

Mobatek MobaXterm 12.1 zawiera podatność przepełnienia bufora opartą na SEH w polu username plików sesji, pozwalającą zdalnym atakującym wykonać dowolny kod po zaimportowaniu spreparowanego pliku...

Alerty bezpieczeństwa 4.06.2026

CVE-2026-10840: Nadmierne uprawnienia RBAC w Red Hat OpenShift Pipelines

Operator OpenShift Pipelines zawiera błąd, w którym ClusterRoleBinding tekton-scheduler-rolebinding nadaje grupie system:authenticated prawa zapisu do zasobów Kueue i cert-manager, umożliwiając nadużycia...

Alerty bezpieczeństwa 4.06.2026

CVE-2026-4104: SQL Injection i obejście autoryzacji w Akmer Informatics TeknoPass

Podatność obejścia autoryzacji przez kontrolowany przez użytkownika klucz główny SQL w Akmer Informatics TeknoPass umożliwia SQL Injection (wersje od 20210501 do 20260429)...

Alerty bezpieczeństwa 4.06.2026

CVE-2026-41283: Krytyczna podatność zdalnego wykonania kodu w OpenStack Mistral - natychmiastowa aktualizacja wymagana

OpenStack Mistral w wersjach do 22.0.0 umożliwia zdalne wykonanie dowolnego kodu (RCE), gdy API jest wystawione na zewnątrz. Istnieją endpointy umożliwiające wykonanie kodu, co może prowadzić do wykradzenia danych uwierzytelniających usługi....

Alerty bezpieczeństwa 4.06.2026

CVE-2026-8037: Wstrzykiwanie poleceń OS (RCE) w Progress LoadMaster

Podatność OS Command Injection (RCE) w API produktów ADC firmy Progress pozwala nieuwierzytelnionemu atakującemu wykonać dowolne polecenia na urządzeniu LoadMaster przez niesanityzowane dane wejściowe...

Alerty bezpieczeństwa 3.06.2026

CVE-2025-14771: Pliki dostępne dla podmiotów zewnętrznych w ABB T-MAC Plus

Podatność polegająca na dostępności plików lub katalogów dla podmiotów zewnętrznych w ABB T-MAC Plus. Problem dotyczy wersji T-MAC Plus: 4.0-24....

Alerty bezpieczeństwa 3.06.2026

CVE-2026-35075: Zaszyte na stałe hasło w MBS Universal Gateway (UGW)

Nieuwierzytelniony zdalny atakujący może odzyskać domyślne, zaszyte na stałe hasło z obrazu firmware i tym samym uzyskać pełny dostęp do wszystkich podatnych urządzeń....

Alerty bezpieczeństwa 3.06.2026

CVE-2026-36576: Wstrzykiwanie poleceń OS w openlabs docker-wkhtmltopdf-aas

Podatność typu OS command injection w komponencie app.py produktu openlabs docker-wkhtmltopdf-aas do commitu 9f50579 pozwala atakującym wykonać dowolne polecenia poprzez spreparowane żądanie POST....

Alerty bezpieczeństwa 3.06.2026

CVE-2026-36748: Trwały XSS w Spark Development Network Rock RMS

Rock RMS w wersji 16.13 i wcześniejszych niż 17.7.0 jest podatny na Cross Site Scripting (XSS) poprzez odnośniki do mediów społecznościowych w profilu użytkownika....

Alerty bezpieczeństwa 3.06.2026

CVE-2026-4035: Wykradanie danych uwierzytelniających serwera w MLflow

Podatność w mlflow/mlflow przed 3.11.0 umożliwia rozwijanie zmiennych środowiskowych w sekretach AI Gateway, co pozwala na wykradanie wrażliwych danych uwierzytelniających serwera...

Alerty bezpieczeństwa 3.06.2026

CVE-2026-47065: Obejście filtra deserializacji w Apache MINA

ZDRES-232: metoda resolveProxyClass nie jest nadpisana, co umożliwia obejście filtra acceptMatchers poprzez java.lang.reflect.Proxy i pominięcie filtra klas przy deserializacji...

Alerty bezpieczeństwa 2.06.2026

CVE-2018-25427: Krytyczna podatność przepełnienia bufora w Arm Whois Whois

Arm Whois 3.11 zawiera podatność przepełnienia bufora na stosie, która pozwala zdalnym atakującym wykonać dowolny kod poprzez przekazanie nadmiarowych danych w polu adresu IP lub domeny...

Alerty bezpieczeństwa 2.06.2026

CVE-2025-53209: Krytyczna podatność w Themeisle Masteriyo LMS PRO - natychmiastowa aktualizacja wymagana

Podatność nieprawidłowego przypisania uprawnień w Themeisle Masteriyo LMS PRO umożliwia eskalację uprawnień. Problem dotyczy Masteriyo LMS PRO w wersjach do 2.20.0 włącznie....

Alerty bezpieczeństwa 2.06.2026

CVE-2026-0611: Krytyczna podatność RCE w Spacelabs Healthcare Sentinel

Spacelabs Healthcare Sentinel w wersjach 10.5.x i wyższych oraz 11.x.x przed 11.6.0 zawiera podatność na nieuwierzytelnione zdalne wykonanie kodu przez przestarzały kanał .NET Remoting HTTP...

Alerty bezpieczeństwa 2.06.2026

CVE-2026-10629: Krytyczny brak ochrony integralności IPsec w Verizon IMS

Stos sygnalizacji SIP w Verizon IMS implementuje sygnalizację SIP bez ochrony integralności IPsec, co pozwala atakującemu typu on-path naruszyć poufność i integralność sygnalizacji VoLTE...

Alerty bezpieczeństwa 2.06.2026

CVE-2026-40965: Krytyczne ujawnienie klucza prywatnego w Cloud Foundry UAA

Cloud Foundry UAA w wersjach od v76.12.0 do v78.12.0 jest podatny na ujawnienie klucza prywatnego. Klucze prywatne EC (Elliptic Curve) są przypadkowo ujawniane przez publiczny endpoint /token_keys...

Alerty bezpieczeństwa 2.06.2026

CVE-2026-42684: Krytyczna podatność SQL injection w WordPress WP Job Portal (wtyczka)

Podatność typu Blind SQL Injection we wtyczce WP Job Portal dla WordPress. Problem dotyczy wersji WP Job Portal: od n/a do 2.5.1...

Alerty bezpieczeństwa 2.06.2026

CVE-2026-47117: Krytyczna podatność RCE w OpenMed (ścieżka privacy-filter)

OpenMed przed wersją 1.5.2 zawiera podatność na zdalne wykonanie kodu w ścieżce ładowania modelu privacy-filter dla PII, umożliwiającą załadowanie złośliwych modeli Hugging Face...

Alerty bezpieczeństwa 2.06.2026

CVE-2026-5076: Krytyczna podatność resetu hasła w WordPress ARMember Premium (wtyczka)

Wtyczka ARMember Premium dla WordPress jest podatna na niebezpieczny mechanizm resetu hasła we wszystkich wersjach do 7.3.1 włącznie, ponieważ przechowuje klucz resetu hasła w postaci jawnej...

Alerty bezpieczeństwa 2.06.2026

CVE-2026-7198: Krytyczna podatność nieprawidłowej kontroli dostępu w Progress Sitefinity

Nieprawidłowa kontrola dostępu (CWE-284) w usługach webowych Progress Sitefinity 15.4.8623 przed 15.4.8630 pozwala nieuwierzytelnionemu zdalnemu atakującemu uzyskać dostęp do treści, które powinny być ograniczone...

Alerty bezpieczeństwa 2.06.2026

CVE-2026-7312: Krytyczna podatność w Progress Sitefinity - natychmiastowa aktualizacja wymagana

CWE‑522: Niewystarczająco chronione dane uwierzytelniające w Progress Sitefinity (wersje od 14.0.7700 do 15.4.8630) umożliwiają nieuwierzytelnionemu napastnikowi zdalne pozyskanie haseł w postaci jawnej....

Alerty bezpieczeństwa 2.06.2026

CVE-2026-8206: Krytyczna podatność przejęcia konta w WordPress Kirki (wtyczka)

Wtyczka Kirki – Freeform Page Builder, Website Builder & Customizer dla WordPress jest podatna na eskalację uprawnień poprzez przejęcie konta we wszystkich wersjach od 6.0.0 do 6.0.6...

Alerty bezpieczeństwa 1.06.2026

CVE-2026-42252: Krytyczna podatność w Apache Airflow - natychmiastowa aktualizacja wymagana

Oficjalna dokumentacja Apache Airflow zawierała dosłowny przykład `BashOperator(bash_command=...)` bez ostrzeżenia o sanityzacji, narażając autorów DAG-ów na wstrzyknięcie metaznaków powłoki....

Alerty bezpieczeństwa 1.06.2026

CVE-2026-42672: Blind SQL Injection we wtyczce WordPress WP Directory Kit

Podatność typu SQL Injection we wtyczce WP Directory Kit dla WordPress umożliwia atak Blind SQL Injection. Problem dotyczy wersji od n/a do 1.5.1 włącznie...

Alerty bezpieczeństwa 1.06.2026

CVE-2026-42680: Eskalacja uprawnień we wtyczce WordPress Contest Gallery Pro

Podatność typu nieprawidłowego przypisania uprawnień we wtyczce Contest Gallery Pro dla WordPress umożliwia eskalację uprawnień. Problem dotyczy wersji od n/a do 29.0.1 włącznie...

Alerty bezpieczeństwa 1.06.2026

CVE-2026-42682: Krytyczna podatność w Tomdever wpForo Forum - natychmiastowa aktualizacja wymagana

Podatność braku autoryzacji w Tomdever wpForo Forum umożliwia wykorzystanie nieprawidłowo skonfigurowanych poziomów kontroli dostępu. Problem dotyczy wpForo Forum: od n/a do 3.0.6...

Alerty bezpieczeństwa 1.06.2026

CVE-2026-48188: Nieuwierzytelnione SQL Injection w OTRS

Podatność typu nieprawidłowej walidacji danych w module warstwy bazy danych OTRS oraz ((OTRS)) Community Edition umożliwia nieuwierzytelnione SQL injection prowadzące do obejścia uwierzytelniania. Problem występuje tylko gdy serwer MySQL/MariaDB działa w trybie NO_BACKSLASH_ESCAPES...

Alerty bezpieczeństwa 1.06.2026

CVE-2026-48866: Path Traversal we wtyczce WordPress Gravity Forms

Podatność typu Path Traversal we wtyczce Gravity Forms dla WordPress umożliwia przechodzenie po katalogach. Problem dotyczy wersji od n/a do 2.10.0.1 włącznie...

Alerty bezpieczeństwa 1.06.2026

CVE-2026-48879: Krytyczna podatność eskalacji uprawnień w Sergey AIWU - natychmiastowa aktualizacja wymagana

Podatność nieprawidłowego przypisania uprawnień w Sergey AIWU umożliwia eskalację uprawnień. Problem dotyczy AIWU w wersjach do 1.4.17 włącznie....

Alerty bezpieczeństwa 1.06.2026

CVE-2026-7858: Nieuwierzytelnione RCE przez deserializację w Dassault Systemes Teamwork Cloud

Podatność typu deserializacji niezaufanych danych dotycząca Teamwork Cloud (od No Magic Release 2022x do 2026x) oraz Magic Collaboration Studio (od CATIA Magic Release 2022x do 2026x) może prowadzić do nieuwierzytelnionego zdalnego wykonania kodu...

Alerty bezpieczeństwa 1.06.2026

CVE-2026-8644: Podszywanie się pod tożsamość w IBM WebSphere Application Server

IBM WebSphere Application Server w wersjach 9.0 oraz 8.5 jest podatny na podszywanie się pod tożsamość (identity spoofing)...

Alerty bezpieczeństwa 1.06.2026

CVE-2026-9311: Zdalne wykonanie kodu w IBM WebSphere Application Server

IBM WebSphere Application Server w wersjach 9.0 oraz 8.5 jest podatny na zdalne wykonanie kodu spowodowane obejściem mechanizmów kontroli bezpieczeństwa...

Alerty bezpieczeństwa 1.06.2026

CVE-2026-9319: Krytyczna podatność zdalnego wykonania kodu w IBM WebSphere Application Server

IBM WebSphere Application Server 9.0 oraz 8.5 jest podatny na zdalne wykonanie kodu z powodu deserializacji niezaufanych danych przez punkty końcowe JAX-WS z WS-Security...

Alerty bezpieczeństwa 31.05.2026

CVE-2026-10187: Przepełnienie bufora na stosie w Totolink N300RH

Wykryto podatność w Totolink N300RH 6.1c.1353_B20190305. Problem dotyczy funkcji setWiFiBasicConfig z pliku wireless.so w komponencie Web Management Interface. Manipulacja argumentem KeyStr prowadzi do przepełnienia bufora na stosie. Atak można przeprowadzić zdalnie...

Alerty bezpieczeństwa 30.05.2026

CVE-2018-25412: Krytyczna podatność w Delta Sql - natychmiastowa aktualizacja wymagana

Delta Sql 1.8.2 zawiera podatność na dowolne przesyłanie plików (arbitrary file upload), która pozwala nieuwierzytelnionym atakującym wgrać złośliwe pliki przez żądania POST do docs_upload.php....

Alerty bezpieczeństwa 29.05.2026

CVE-2026-0257: Krytyczna podatność ominięcia uwierzytelniania w Palo Alto Networks PAN-OS - natychmiastowa aktualizacja wymagana

Palo Alto Networks PAN-OS zawiera podatność ominięcia uwierzytelniania, która pozwala atakującym obejść zabezpieczenia i nawiązać nieautoryzowane połączenie VPN....

Alerty bezpieczeństwa 29.05.2026

CVE-2026-10042: Zdalne wykonanie kodu w zyddnys manga-image-translator

manga-image-translator zawiera podatność zdalnego wykonania kodu w trybie współdzielonego serwera API, wynikającą z niebezpiecznej deserializacji niezaufanych danych pickle w module share.py, gdzie punkty końcowe /execute/{method_name} wykorzystują pickle.loads()...

Alerty bezpieczeństwa 29.05.2026

CVE-2026-10071: Dowolne przesyłanie plików w Interinfo DreamMaker

DreamMaker firmy Interinfo zawiera podatność typu Arbitrary File Upload, umożliwiającą nieuwierzytelnionym zdalnym atakującym przesyłanie i uruchamianie backdoorów web shell, a w konsekwencji wykonanie dowolnego kodu na serwerze...

Alerty bezpieczeństwa 29.05.2026

CVE-2026-3655: Obejście uwierzytelniania we wtyczce WordPress OTP Login With Phone Number

Wtyczka OTP Login With Phone Number, OTP Verification dla WordPress jest podatna na obejście uwierzytelniania w wersjach od 1.8.50 do 1.8.60. Wynika to z tego, że przepływ weryfikacji Firebase nie wiąże sesji z numerem telefonu z żądania...

Alerty bezpieczeństwa 29.05.2026

CVE-2026-5386: Krytyczna podatność w KMW CCTV Security Camera - natychmiastowa aktualizacja wymagana

Kamery CCTV firmy KMW są podatne na krytyczny, nieuwierzytelniony reset hasła administratora, co pozwala atakującemu zdalnie ustawić znane hasło i przejąć pełny dostęp do podglądu i ustawień kamery....

Alerty bezpieczeństwa 29.05.2026

CVE-2026-7786: Krytyczna podatność w PUSR USR-W610 - natychmiastowa aktualizacja wymagana

Firmware konwertera PUSR (Jinan USR IOT) USR-W610 RS232/485 to Wi-Fi/Ethernet zawiera zaszyte w obrazie firmware administracyjne dane uwierzytelniające w postaci jawnego tekstu....

Alerty bezpieczeństwa 29.05.2026

CVE-2026-8732: Eskalacja uprawnień we wtyczce WordPress WP Maps Pro

Wtyczka WP Maps Pro dla WordPress jest podatna na eskalację uprawnień poprzez utworzenie konta administratora we wszystkich wersjach do 6.1.0 włącznie. Wynika to z akcji AJAX wpgmp_temp_access_ajax...

Alerty bezpieczeństwa 29.05.2026

CVE-2026-8809: Eskalacja uprawnień we wtyczce WordPress Advanced Custom Fields: Extended

Wtyczka Advanced Custom Fields: Extended dla WordPress jest podatna na eskalację uprawnień przez obejście walidacji we wszystkich wersjach do 0.9.2.5 włącznie. Luka wynika z bezwarunkowego zaufania do kontrolowanego przez atakującego parametru POST _acf_post_id...

Alerty bezpieczeństwa 29.05.2026

CVE-2026-9051: Krytyczna podatność ominięcia uwierzytelniania w NI SystemLink Enterprise - natychmiastowa aktualizacja wymagana

W aplikacji NI SystemLink Enterprise Dashboard występuje podatność ominięcia uwierzytelniania, która może pozwolić nieuwierzytelnionemu zdalnemu atakującemu obejść mechanizmy kontroli dostępu....

Alerty bezpieczeństwa 28.05.2026

CVE-2026-24444: Zakodowane na stałe hasło w SDMC NE6037

Routery kablowe SDMC NE6037 z firmware 7.1.6.0.25 oraz 7.1.6.1.9_B9 zawierają zakodowane na stałe hasło w punktach końcowych odzyskiwania interfejsu zarządzania webowego (mgmt.php, npcmd.php), co umożliwia nieuwierzytelnionym atakującym uzyskanie dostępu root...

Alerty bezpieczeństwa 28.05.2026

CVE-2026-32998: Krytyczna podatność RCE w Veeam Service Provider Console i Veeam Backup & Replication

Krytyczna podatność RCE w Veeam Service Provider Console (9.x < 9.2.0.33215) i Veeam Backup & Replication (13.x < 13.0.1.2067) - atakujący może zdalnie wykonać kod na systemach zarządzania kopiami...

Alerty bezpieczeństwa 28.05.2026

CVE-2026-32999: Wstrzyknięcie kodu w Comet Backup Server

Niewystarczające filtrowanie znaków w module podpisywania agenta backupu w Comet Backup Server umożliwia uwierzytelnionemu administratorowi tenanta wykonanie dowolnego kodu w imieniu uprzywilejowanego użytkownika...

Alerty bezpieczeństwa 28.05.2026

CVE-2026-38702: Wstrzykiwanie poleceń w InHand Networks IR302

Podatność typu command injection występuje w funkcji Admin Access urządzeń InHand Networks IR302 (firmware V3.5.108), IR305, IR315 i IR615 (firmware V1.0.118) oraz wcześniejszych. Atakujący mogą wykorzystać ją do uzyskania uprawnień ROOT na zdalnych urządzeniach...

Alerty bezpieczeństwa 28.05.2026

CVE-2026-38703: Wstrzykiwanie poleceń w InHand Networks IR302

Podatność typu command injection występuje w funkcji ZeroTier VPN urządzeń InHand Networks IR302 (firmware V3.5.108), IR305, IR315 i IR615 (firmware V1.0.118) oraz wcześniejszych. Atakujący mogą wykorzystać ją do uzyskania uprawnień ROOT na zdalnych urządzeniach...

Alerty bezpieczeństwa 28.05.2026

CVE-2026-38704: Wstrzykiwanie poleceń w InHand Networks IR302

Podatność typu command injection występuje w funkcji WireGuard VPN urządzeń InHand Networks IR302 (firmware V3.5.108), IR305, IR315 i IR615 (firmware V1.0.118) oraz wcześniejszych. Atakujący mogą wykorzystać ją do uzyskania uprawnień ROOT na zdalnych urządzeniach...

Alerty bezpieczeństwa 28.05.2026

CVE-2026-38707: Wstrzykiwanie poleceń w InHand Networks IR302

Podatność typu command injection występuje w funkcji IPSec VPN urządzeń InHand Networks IR302 (firmware V3.5.108), IR305, IR315 i IR615 (firmware V1.0.118) oraz wcześniejszych. Atakujący mogą wykorzystać ją do uzyskania uprawnień ROOT na zdalnych urządzeniach...

Alerty bezpieczeństwa 28.05.2026

CVE-2026-42945: Krytyczna podatność RCE w NGINX ngx_http_rewrite_module (publiczny PoC)

Krytyczna podatność RCE w module ngx_http_rewrite_module NGINX obecna w kodzie od 2008 - heap buffer overflow w obsłudze dyrektyw rewrite i set umożliwia nieuwierzytelnione zdalne wykonanie kodu...

Alerty bezpieczeństwa 28.05.2026

CVE-2026-4408: Zdalne wykonanie poleceń w Samba

Wykryto lukę w Samba. Zdalny atakujący może wykorzystać błędną konfigurację serwerów plików Samba oraz klasycznych kontrolerów domeny używających funkcji "check password script". Jeśli skrypt skonfigurowano ze znakiem podstawienia %u, możliwe jest zdalne wykonanie poleceń...

Alerty bezpieczeństwa 27.05.2026

CVE-2025-12686: Przepełnienie bufora (RCE) w Synology BeeStation Manager

Podatność przepełnienia bufora (Classic Buffer Overflow) w komponencie AdminCenter w Synology BeeStation Manager (BSM) przed wersją 1.3.2-65648 oraz Synology BeeStation OS przed 1.3.2-65648 pozwala zdalnym atakującym na wykonanie dowolnego kodu...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42727: SQL injection we wtyczce Active Products Tables for WooCommerce

Podatność na wstrzyknięcie kodu SQL (SQL Injection) we wtyczce Active Products Tables for WooCommerce (profit-products-tables-for-woocommerce) autorstwa RealMag777 umożliwia Blind SQL Injection. Problem dotyczy wersji do 1.0.8 włącznie...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42731: Eskalacja uprawnień we wtyczce miniOrange OTP Verification

Podatność nieprawidłowego przypisania uprawnień we wtyczce miniOrange OTP Verification (miniorange-otp-verification) umożliwia eskalację uprawnień. Problem dotyczy wtyczki w wersjach do 5.4.9 włącznie...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42740: SQL injection we wtyczce WordPress Tainacan

Podatność na wstrzyknięcie kodu SQL (SQL Injection) we wtyczce Tainacan umożliwia Blind SQL Injection. Problem dotyczy wtyczki Tainacan w wersjach do 1.0.3 włącznie...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42747: SQL injection we wtyczce WordPress Easy Form Builder

Podatność na wstrzyknięcie kodu SQL (SQL Injection) we wtyczce Easy Form Builder (easy-form-builder) umożliwia Blind SQL Injection. Problem dotyczy wtyczki w wersjach do 4.0.6 włącznie...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42748: Wgranie web shella we wtyczce WPify Woo Czech

Podatność umożliwiająca nieograniczone przesyłanie plików niebezpiecznego typu we wtyczce WPify Woo Czech (wpify-woo) pozwala na wgranie web shella na serwer. Problem dotyczy wtyczki w wersjach do 5.4.1 włącznie...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42755: Krytyczna podatność SQL injection we wtyczce WordPress TableOn

Podatność typu SQL Injection we wtyczce WordPress TableOn (posts-table-filterable) firmy RealMag777 umożliwia atak Blind SQL Injection. Problem dotyczy wersji do 1.0.5.1 włącznie...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42756: Krytyczna podatność path traversal we wtyczce WordPress QuickWebP

Podatność typu Path Traversal we wtyczce WordPress QuickWebP firmy Ludwig You umożliwia przejście po katalogach (path traversal). Problem dotyczy wersji do 3.2.7 włącznie...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42757: Krytyczna podatność path traversal we wtyczce WordPress WebinarIgnition

Podatność typu Path Traversal we wtyczce WordPress WebinarIgnition (webinar-ignition) firmy Saleswonder Team umożliwia przejście po katalogach. Problem dotyczy wersji starszych niż 4.08.253...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42758: Krytyczna podatność eskalacji uprawnień we wtyczce WordPress WebinarIgnition

Podatność typu nieprawidłowe przypisanie uprawnień we wtyczce WordPress WebinarIgnition firmy Saleswonder Team umożliwia eskalację uprawnień. Problem dotyczy wersji starszych niż 4.08.253...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-42761: Krytyczna podatność SQL injection we wtyczce WordPress Active Products Tables for WooCommerce

Podatność typu SQL Injection we wtyczce WordPress Active Products Tables for WooCommerce firmy RealMag777 umożliwia atak Blind SQL Injection. Problem dotyczy wersji do 1.0.9 włącznie...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-45321: Krytyczna podatność łańcucha dostaw w TanStack (npm)

TanStack zawiera nieokreśloną podatność, która umożliwiła opublikowanie złośliwych wersji produktu w rejestrze npm w celu rozpowszechniania malware wykradającego dane uwierzytelniające pod zaufaną tożsamością...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-49002: Krytyczna podatność kontroli dostępu w module kontroli dostępu aplikacji webowej

Błąd kontroli dostępu sprawia, że aplikacja nie weryfikuje skutecznie uprawnień użytkownika, przez co nieautoryzowani użytkownicy mogą uzyskać dostęp do danych systemowych poza swoimi uprawnieniami...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-7524: Krytyczna podatność zdalnego wykonania kodu w IBM Langflow OSS

IBM Langflow OSS w wersjach od 1.0.0 do 1.9.1 umożliwia zdalne wykonanie kodu (RCE) z powodu nieprawidłowej walidacji dowiązań symbolicznych podczas rozpakowywania archiwum...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-8175: Krytyczna podatność przepełnienia bufora w IBM Aspera High-Speed Transfer Server

IBM Aspera High-Speed Transfer Server i Endpoint w wersjach od 3.7.4 do 4.4.7 Fix Pack 1 są podatne na przepełnienie bufora w komponencie asperahttpd, co może prowadzić do RCE...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-8362: Krytyczna podatność przepełnienia bufora w WOS HTTP Server

Podatność przepełnienia bufora na stosie występuje w bibliotece WOSDefaultHttpModule.dll podczas przetwarzania długiej ścieżki URL zaczynającej się od /woshome...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-8363: Krytyczna podatność przepełnienia bufora w WOS HTTP Server

Podatność przepełnienia bufora na stosie występuje w bibliotece WOSDeviceDropFolder.dll podczas przetwarzania długiej ścieżki URL zaczynającej się od /resources:...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-8364: Nieuwierzytelniony zdalny dostęp w Gladinet Triofox

Usługa Gladinet Triofox Cloud Server Agent Access Service (GladServerAgentService.exe) nasłuchuje na porcie TCP 7878 i przetwarza zdalne komunikaty HTTP ze ścieżkami URL zaczynającymi się od /resources, /status, /sysinfo...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-8450: Wstrzykiwanie poleceń OS w Perl HTTP::Daemon

HTTP::Daemon w wersjach starszych niż 6.17 dla Perla umożliwia wstrzykiwanie poleceń systemu operacyjnego przez send_file(). Funkcja send_file() otwiera swój argument przy użyciu dwuargumentowego open() Perla, który interpretuje magiczne prefiksy otwierające potok do podprocesu...

Alerty bezpieczeństwa 27.05.2026

CVE-2026-8760: Ominięcie uwierzytelniania we wtyczce WordPress Login with OTP

Wtyczka Login with OTP dla WordPress jest podatna na ominięcie uwierzytelniania we wszystkich wersjach do 1.6 włącznie. Wynika to z niekompletnej poprawki dla CVE-2024-11178: kontrola limitu prób...

Alerty bezpieczeństwa 26.05.2026

CVE-2018-25350: Enumeracja nazw użytkowników w UserSpice

UserSpice 4.3.24 zawiera podatność enumeracji nazw użytkowników, która pozwala nieuwierzytelnionym atakującym wykryć poprawne nazwy użytkowników, wysyłając żądania POST do punktu końcowego existingUsernameCheck.php...

Alerty bezpieczeństwa 26.05.2026

CVE-2018-25357: Zdalne wykonanie kodu w Dolibarr ERP CRM

Dolibarr ERP CRM 7.0.3 zawiera podatność typu remote code evaluation, która pozwala nieuwierzytelnionym atakującym wykonać dowolny kod poprzez wstrzyknięcie kodu PHP w parametrze db_name. Atakujący mogą...

Alerty bezpieczeństwa 26.05.2026

CVE-2026-23652: Krytyczna podatność wstrzykiwania poleceń w Microsoft Power Pages - natychmiastowa aktualizacja wymagana

Wstrzykiwanie poleceń (command injection) w Microsoft Power Pages umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu przez sieć....

Alerty bezpieczeństwa 26.05.2026

CVE-2026-2651: Krytyczna podatność kontroli dostępu w MLflow - natychmiastowa aktualizacja wymagana

Podatność w MLflow w wersjach <=3.10.1.dev0 umożliwia nieautoryzowany dostęp do endpointów multipart upload (MPU) przy włączonym trybie `--serve-artifacts`. Logika autoryzacji nie wymusza kontroli upr...

Alerty bezpieczeństwa 26.05.2026

CVE-2026-33843: Ominięcie uwierzytelniania w Microsoft Azure Active Directory B2C

Ominięcie uwierzytelniania z wykorzystaniem alternatywnej ścieżki lub kanału w Microsoft Azure Active Directory B2C umożliwia nieuwierzytelnionemu atakującemu podniesienie uprawnień przez sieć....

Alerty bezpieczeństwa 26.05.2026

CVE-2026-39821: Eskalacja uprawnień w Go golang.org/x/net/idna

Funkcje ToASCII i ToUnicode błędnie akceptują etykiety zakodowane w Punycode, które dekodują się do etykiety zawierającej wyłącznie znaki ASCII. Może to prowadzić do eskalacji uprawnień w programach używających pakietu idna....

Alerty bezpieczeństwa 26.05.2026

CVE-2026-40411: Krytyczna podatność nieprawidłowej walidacji danych w Azure Virtual Network Gateway - natychmiastowa aktualizacja wymagana

Nieprawidłowa walidacja danych wejściowych w Azure Virtual Network Gateway umożliwia autoryzowanemu atakującemu zdalne wykonanie kodu przez sieć...

Alerty bezpieczeństwa 26.05.2026

CVE-2026-40412: Krytyczna podatność w Azure Orbital Spatio - natychmiastowa aktualizacja wymagana

Nieograniczone przesyłanie plików niebezpiecznego typu w Azure Orbital Spatio umożliwia nieautoryzowanemu atakującemu zdalne wykonanie kodu przez sieć...

Alerty bezpieczeństwa 26.05.2026

CVE-2026-41090: Krytyczna podatność wstrzykiwania poleceń w Microsoft Copilot - natychmiastowa aktualizacja wymagana

Wstrzykiwanie poleceń (command injection) w Microsoft Copilot umożliwia nieuwierzytelnionemu atakującemu manipulację danymi (tampering) przez sieć....

Alerty bezpieczeństwa 26.05.2026

CVE-2026-41104: Krytyczna podatność deserializacji w Microsoft Planetary Computer Pro - natychmiastowa aktualizacja wymagana

Deserializacja niezaufanych danych w Microsoft Planetary Computer Pro umożliwia nieautoryzowanemu atakującemu ujawnienie informacji przez sieć...

Alerty bezpieczeństwa 26.05.2026

CVE-2026-42773: Krytyczna podatność SQL injection w eMagicOne Store Manager - natychmiastowa aktualizacja wymagana

Podatność typu SQL Injection we wtyczce eMagicOne Store Manager umożliwia atak Blind SQL Injection. Problem dotyczy wersji do 1.3.2 włącznie....

Alerty bezpieczeństwa 26.05.2026

CVE-2026-42774: Krytyczna podatność SQL injection w Crocoblock JetEngine - natychmiastowa aktualizacja wymagana

Podatność typu SQL Injection we wtyczce Crocoblock JetEngine umożliwia atak SQL Injection. Problem dotyczy wersji do 3.8.8.1 włącznie....

Alerty bezpieczeństwa 26.05.2026

CVE-2026-42901: Krytyczna podatność w Microsoft Entra ID - natychmiastowa aktualizacja wymagana

Błąd walidacji pochodzenia (origin validation error) w Microsoft Entra ID umożliwia nieautoryzowanemu atakującemu eskalację uprawnień przez sieć...

Alerty bezpieczeństwa 26.05.2026

CVE-2026-44930: Krytyczna podatność w Apache Cxf - natychmiastowa aktualizacja wymagana

Podatność na LDAP injection w repozytorium certyfikatów LDAP serwera XKMS w Apache CXF może umożliwić atakującemu pobranie dowolnych certyfikatów z repozytorium. Zalecana jest aktualizacja...

Alerty bezpieczeństwa 26.05.2026

CVE-2026-45247: RCE (PHP object injection) w Mirasvit Full Page Cache Warmer

Mirasvit Full Page Cache Warmer for Magento 2 w wersjach starszych niż 1.11.12 zawiera podatność PHP object injection, która umożliwia nieuwierzytelnionym atakującym zdalne wykonanie kodu (RCE)....

Alerty bezpieczeństwa 26.05.2026

CVE-2026-47280: Nieprawidłowe uwierzytelnianie w Microsoft Azure Resource Manager

Nieprawidłowe uwierzytelnianie w Azure Resource Manager (ARM) umożliwia nieuwierzytelnionemu atakującemu podniesienie uprawnień przez sieć....

Alerty bezpieczeństwa 26.05.2026

CVE-2026-48172: Krytyczna podatność eskalacji uprawnień w LiteSpeed cPanel Plugin - natychmiastowa aktualizacja wymagana

LiteSpeed cPanel Plugin zawiera podatność eskalacji uprawnień dostępną przez wtyczkę cPanel po stronie użytkownika, którą może wykorzystać dowolne konto użytkownika cPanel do wykonania dowolnych skryptów...

Alerty bezpieczeństwa 26.05.2026

CVE-2026-48689: Krytyczna podatność przepełnienia bufora w Pavel-Odintsov Fastnetmon - natychmiastowa aktualizacja wymagana

FastNetMon Community Edition do wersji 1.2.9 zawiera przepełnienie bufora typu off-by-one na stercie w klasie dynamic_binary_buffer_t - błędne sprawdzenie granic w pięciu metodach umożliwia zapis poza buforem...

Alerty bezpieczeństwa 26.05.2026

CVE-2026-7251: Krytyczna podatność zakodowanego hasła VNC w Eppendorf BioFlo 320 - natychmiastowa aktualizacja wymagana

Urządzenie Eppendorf BioFlo 320 jest podatne z powodu wykorzystania przez serwer VNC zakodowanego na stałe hasła. Zdalny atakujący znający adres sieciowy urządzenia z włączonym dostępem zdalnym może przejąć pełną kontrolę...

Alerty bezpieczeństwa 26.05.2026

CVE-2026-7374: Eskalacja uprawnień przez symlink w KubeVirt virt-handler

Wykryto lukę w komponencie virt-handler projektu KubeVirt. Uwierzytelniony użytkownik OpenShift z uprawnieniami edycji w pojedynczym namespace może wykorzystać nieprawidłową walidację dowiązań symbolicznych, aby przejąć uprzywilejowane połączenie virt-handler...

Alerty bezpieczeństwa 26.05.2026

CVE-2026-8633: Zdalne wykonanie kodu w IBM WebSphere Application Server

IBM Web Server Plug-ins dla WebSphere Application Server oraz WebSphere Liberty 8.5 i 9.0 są podatne na zdalne wykonanie kodu poprzez specjalnie spreparowane żądanie kierowane do komponentu Web Server Plug-ins...

Alerty bezpieczeństwa 26.05.2026

CVE-2026-8670: Session replay w Syslink Software AG Avantra

Podatność niewystarczającego wygasania sesji w produkcie Avantra firmy Syslink Software AG (na Linux i Windows) umożliwia ponowne użycie identyfikatorów sesji (Session Replay). Problem dotyczy Avantra w wersjach starszych niż 25.3.1...

Alerty bezpieczeństwa 26.05.2026

CVE-2026-9543: OS command injection w routerze Totolink N300RH

Wykryto podatność w Totolink N300RH 6.1c.1353_B20190305. Dotyczy ona funkcji setPasswordCfg w pliku /cgi-bin/cstecgi.cgi komponentu Web Management Interface. Manipulacja argumentem admpass prowadzi do wstrzyknięcia poleceń systemowych (OS command injection), które można wykonać zdalnie...

Alerty bezpieczeństwa 26.05.2026

CVE-2026-9642: Krytyczna podatność nieuwierzytelnionego dostępu do baz danych w WellinTech DIAView (obejście poprawki CVE-2025-62582)

Niekompletna poprawka CVE-2025-62582 - nieuwierzytelniony zdalny atakujący nadal może uzyskać dostęp do skonfigurowanych baz danych w projekcie WellinTech DIAView...

Alerty bezpieczeństwa 22.05.2026

CVE-2026-33000: Wstrzykiwanie poleceń w Ubiquiti UniFi OS

Atakujący z dostępem do sieci i wysokimi uprawnieniami może wykorzystać podatność nieprawidłowej walidacji danych wejściowych w urządzeniach UniFi OS do wykonania wstrzyknięcia poleceń (Command Injection)...

Alerty bezpieczeństwa 22.05.2026

CVE-2026-34908: Nieprawidłowa kontrola dostępu w Ubiquiti UniFi OS

Atakujący z dostępem do sieci może wykorzystać podatność nieprawidłowej kontroli dostępu w urządzeniach UniFi OS do wprowadzenia nieautoryzowanych zmian w systemie...

Alerty bezpieczeństwa 22.05.2026

CVE-2026-34909: Path traversal w Ubiquiti UniFi OS

Atakujący z dostępem do sieci może wykorzystać podatność typu path traversal w urządzeniach UniFi OS do uzyskania dostępu do plików systemu bazowego, którymi można manipulować w celu dostępu do konta...

Alerty bezpieczeństwa 22.05.2026

CVE-2026-34910: Wstrzykiwanie poleceń w Ubiquiti UniFi OS

Atakujący z dostępem do sieci może wykorzystać podatność nieprawidłowej walidacji danych wejściowych w urządzeniach UniFi OS do wykonania wstrzyknięcia poleceń (Command Injection)...

Alerty bezpieczeństwa 22.05.2026

CVE-2026-6960: Dowolne przesyłanie plików we wtyczce WordPress BookingPress Pro

Wtyczka BookingPress Pro dla WordPress jest podatna na przesyłanie dowolnych plików z powodu braku walidacji typu pliku w funkcji 'bookingpress_validate_submitted_booking_form_func' we wszystkich wersjach...

Alerty bezpieczeństwa 22.05.2026

CVE-2026-9082: Krytyczna podatność SQL injection w Drupal Core - natychmiastowa aktualizacja wymagana

Drupal Core zawiera podatność SQL injection umożliwiającą eskalację uprawnień i zdalne wykonanie kodu poprzez specjalnie spreparowane żądania wysyłane do API abstrakcji bazy danych...

Alerty bezpieczeństwa 21.05.2026

CVE-2026-44050: Krytyczne przepełnienie bufora w demonie CNID Netatalk

Przepełnienie bufora na stercie w funkcji comm_rcv() demona CNID w Netatalk 2.0.0 do 4.4.2 pozwala zdalnemu uwierzytelnionemu atakującemu wykonać dowolny kod z podwyższonymi uprawnieniami lub ...

Alerty bezpieczeństwa 21.05.2026

CVE-2026-5433: Krytyczne wstrzykiwanie poleceń w Honeywell Control Network Module (CNM)

Honeywell Control Network Module (CNM) zawiera podatność wstrzykiwania poleceń w interfejsie webowym. Atakujący może ją wykorzystać za pomocą separatorów poleceń, co potencjalnie prowadzi do zdalnego wykonania kodu (RCE)...

Alerty bezpieczeństwa 21.05.2026

CVE-2026-6279: Nieuwierzytelnione RCE we wtyczce WordPress Avada Builder

Wtyczka Avada Builder (fusion-builder) dla WordPress jest podatna na nieuwierzytelnione zdalne wykonanie kodu (RCE) poprzez wstrzyknięcie funkcji PHP w wersjach do 3.15.2 włącznie. Przyczyną jest ...

Alerty bezpieczeństwa 20.05.2026

CVE-2008-4250: Podatność z 2008 roku ponownie aktywnie eksploatowana (Microsoft)

Microsoft Windows zawiera podatność typu buffer overflow w usłudze Windows Server Service, która umożliwia zdalnym atakującym wykonanie dowolnego kodu poprzez spreparowane żądanie RPC wywołujące przep...

Alerty bezpieczeństwa 20.05.2026

CVE-2009-1537: Podatność z 2009 roku ponownie aktywnie eksploatowana (Microsoft)

Microsoft DirectX zawiera podatność typu NULL byte overwrite w komponencie QuickTime Movie Parser Filter w bibliotece quartz.dll w DirectShow, która może umożliwić zdalnym atakującym wykonanie dowolne...

Alerty bezpieczeństwa 20.05.2026

CVE-2009-3459: Podatność z 2009 roku ponownie aktywnie eksploatowana (Adobe)

Adobe Acrobat i Reader zawierają podatność typu heap-based buffer overflow, która może umożliwić zdalnym atakującym wykonanie dowolnego kodu poprzez spreparowany plik PDF wywołujący uszkodzenie pamięci....

Alerty bezpieczeństwa 20.05.2026

CVE-2010-0806: Podatność z 2010 roku ponownie aktywnie eksploatowana (Microsoft)

Microsoft Internet Explorer zawiera podatność typu use-after-free, która może umożliwić zdalnym atakującym wykonanie dowolnego kodu poprzez dostęp do nieprawidłowego wskaźnika po usunięciu obiektu....

Alerty bezpieczeństwa 20.05.2026

CVE-2026-20223: Krytyczna podatność obejścia uwierzytelniania w Cisco Secure Workload

Krytyczna podatność walidacji dostępu w wewnętrznych API REST Cisco Secure Workload (3.9.x i wcześniejsze, 3.10.x < 3.10.8.3, 4.0.x < 4.0.3.17) - nieuwierzytelniony atakujący zdalny może uzyskać uprawnienia Site Admin...

Alerty bezpieczeństwa 20.05.2026

CVE-2026-22314: Wstrzykiwanie kodu w Mesalvo Meona

Podatność typu Code Injection w komponentach Meona Client Launcher i Meona Server firmy Mesalvo umożliwia wykonanie kodu w systemach innych użytkowników....

Alerty bezpieczeństwa 20.05.2026

CVE-2026-24207: Ominięcie uwierzytelniania w NVIDIA Triton Inference Server

NVIDIA Triton Inference Server zawiera podatność umożliwiającą ominięcie uwierzytelniania. Udane wykorzystanie może prowadzić do wykonania kodu, eskalacji uprawnień, manipulacji danymi lub ujawnienia informacji....

Alerty bezpieczeństwa 20.05.2026

CVE-2026-45444: Wgrywanie dowolnych plików w Gift Cards For WooCommerce Pro (wtyczka)

Podatność typu Unrestricted Upload of File with Dangerous Type we wtyczce Gift Cards For WooCommerce Pro (WP Swings) umożliwia wgrywanie złośliwych plików. Problem dotyczy wersji do 4.2.6 włącznie....

Alerty bezpieczeństwa 20.05.2026

CVE-2026-6555: Krytyczna podatność w WordPress ProSolution WP Client (plugin) - natychmiastowa aktualizacja wymagana

Wtyczka ProSolution WP Client dla WordPress jest podatna na Arbitrary File Upload w wersjach do 2.0.0 włącznie. Niezautoryzowany atakujący może przesłać złośliwy plik PHP i osiągnąć zdalne wykonanie kodu...

Alerty bezpieczeństwa 20.05.2026

CVE-2026-7284: Eskalacja uprawnień w Easy Elements for Elementor (wtyczka)

Wtyczka Easy Elements for Elementor – Addons & Website Templates dla WordPress jest podatna na eskalację uprawnień przez rejestrację użytkownika we wszystkich wersjach do 1.4.4 włącznie....

Alerty bezpieczeństwa 20.05.2026

CVE-2026-7637: Krytyczna podatność w WordPress Boost (plugin) - natychmiastowa aktualizacja wymagana

Wtyczka Boost dla WordPress jest podatna na PHP Object Injection w wersjach do 2.0.3 włącznie poprzez deserializację niezaufanych danych w ciasteczku STYXKEY-BOOST_USER_LOCATION. Umożliwia to wstrzyknięcie obiektu PHP...

Alerty bezpieczeństwa 20.05.2026

CVE-2026-8495: Krytyczna podatność w Drupal Date iCal - natychmiastowa aktualizacja wymagana

Podatność typu Missing Authorization w module Drupal Date iCal umożliwia Forceful Browsing. Problem dotyczy Date iCal w wersjach od 0.0.0 do 4.0.15 (przed 4.0.15)...

Alerty bezpieczeństwa 20.05.2026

CVE-2026-8598: Nieuwierzytelniony port eksportu konfiguracji w kamerach ZKTeco CCTV

W niektórych modelach kamer ZKTeco CCTV dostępny jest nieudokumentowany port eksportu konfiguracji. Port nie wymaga uwierzytelniania i ujawnia krytyczne informacje o kamerze....

Alerty bezpieczeństwa 20.05.2026

CVE-2026-9139: Zaszyte na stałe poświadczenia w Taiko AG1000-01A SMS Alert Gateway

Urządzenie Taiko AG1000-01A SMS Alert Gateway (Rev 7.3 i Rev 8) zawiera podatność polegającą na zaszytych na stałe poświadczeniach w webowym interfejsie konfiguracyjnym, gdzie uwierzytelnianie odbywa się wyłącznie po stronie klienta....

Alerty bezpieczeństwa 20.05.2026

CVE-2026-9141: Ominięcie uwierzytelniania w Taiko AG1000-01A SMS Alert Gateway

Urządzenie Taiko AG1000-01A SMS Alert Gateway (Rev 7.3 i Rev 8) zawiera podatność umożliwiającą ominięcie uwierzytelniania w webowym interfejsie konfiguracyjnym, pozwalającą nieuwierzytelnionym atakującym na dostęp do wewnętrznych stron aplikacji....

Alerty bezpieczeństwa 19.05.2026

CVE-2026-2586: Krytyczna podatność zdalnego wykonania kodu w Eclipse GlassFish - natychmiastowa aktualizacja wymagana

W konsoli administracyjnej GlassFish wykryto uwierzytelnioną podatność typu RCE. Użytkownik z dostępem do panelu może wysyłać spreparowane żądania umożliwiające wykonanie dowolnych poleceń systemu operacyjnego...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-2587: Krytyczna podatność zdalnego wykonania kodu w Eclipse GlassFish - natychmiastowa aktualizacja wymagana

W mechanizmie renderowania szablonów po stronie serwera, używanym przez handler gadgetów GlassFish, wykryto krytyczną podatność RCE. Aplikacja przetwarza pliki .xml i ewaluuje wyrażenia EL bez sanityzacji...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-2611: Krytyczna podatność w MLflow - natychmiastowa aktualizacja wymagana

W MLflow 3.9.0 funkcja MLflow Assistant wprowadziła nieprawidłową walidację origin w endpointach /ajax-api. Podatność pozwala zdalnemu atakującemu wykorzystać żądania cross-origin ze złośliwej strony WWW...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-31986: Krytyczna podatność w Apache OFBiz - natychmiastowa aktualizacja wymagana

Podatność typu Use of Hard-coded Cryptographic Key (użycie zakodowanego na stałe klucza kryptograficznego) w Apache OFBiz. Dotyczy wersji przed 24.09.06. Zaleca się aktualizację do wersji 24.09.06...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-36829: Krytyczna podatność ominięcia uwierzytelniania w Panabit PAP-XM320 - natychmiastowa aktualizacja wymagana

We wbudowanym serwerze HTTP urządzenia Panabit PAP-XM320 (do wersji v7.7 włącznie) istnieje podatność na ominięcie uwierzytelniania. Serwer waliduje ciasteczka sesji poprzez sprawdzanie istnienia pliku na podstawie wartości kontrolowanej przez użytkownika...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-41919: Krytyczna podatność LDAP Injection w Apache OFBiz - natychmiastowa aktualizacja wymagana

Podatność typu LDAP Injection (nieprawidłowa neutralizacja znaków specjalnych w zapytaniu LDAP) w Apache OFBiz. Problem dotyczy wersji przed 24.09.06. Zalecana aktualizacja do wersji 24.09.06...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-43633: Krytyczna podatność deserializacji (RCE) w HestiaCP - natychmiastowa aktualizacja wymagana

HestiaCP w wersjach od 1.9.0 do 1.9.4 zawiera podatność deserializacji w komponencie web terminal, wynikającą z niezgodności formatu sesji między PHP a Node.js, umożliwiającą nieuwierzytelnionym atakującym zdalne wykonanie kodu z uprawnieniami root...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-44159: Domyślne dane logowania administratora w Tyler Identity Local (TID-L)

Tyler Identity Local (TID-L) używa udokumentowanych, domyślnych danych logowania administratora. Użytkownicy nie są zmuszani do ich zmiany przed wdrożeniem. TID-L nie jest dystrybuowany od grudnia 2020 r. ani wspierany od 2021 r...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-47107: Nieprawidłowe domyślne uprawnienia w sandboxie nsjail w Windmill

Windmill w wersjach przed 1.703.2 zawiera podatność nieprawidłowych domyślnych uprawnień w plikach konfiguracyjnych sandboxa nsjail, gdzie /etc jest montowany (bind-mount) bez ograniczeń zapisu, co pozwala uwierzytelnionym użytkownikom na zapis dowolnych wpisów...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-4883: Wgrywanie dowolnych plików we wtyczce WordPress Piotnet Forms

Wtyczka Piotnet Forms dla WordPress jest podatna na wgrywanie dowolnych plików z powodu braku walidacji typu pliku w funkcji 'piotnetforms_ajax_form_builder' we wszystkich wersjach do 2.1.40 włącznie...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-4885: Wgrywanie dowolnych plików we wtyczce WordPress Piotnet Addons for Elementor Pro

Wtyczka Piotnet Addons for Elementor Pro dla WordPress jest podatna na wgrywanie dowolnych plików z powodu braku walidacji typu pliku w funkcji 'pafe_ajax_form_builder' we wszystkich wersjach do 7.1.70 włącznie...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-8948: Obejście polityki same-origin w Mozilla Firefox

Obejście polityki same-origin w komponencie DOM: Networking. Podatność została naprawiona w Firefox 151...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-8950: Obejście polityki same-origin w Mozilla Firefox

Obejście polityki same-origin w komponencie Networking: HTTP. Podatność została naprawiona w Firefox 151 oraz Firefox ESR 140.11...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-8953: Krytyczna podatność use-after-free w Mozilla Firefox - natychmiastowa aktualizacja wymagana

Ucieczka z piaskownicy (sandbox escape) spowodowana błędem use-after-free w komponencie Disability Access APIs. Podatność została naprawiona w Firefox 151, Firefox ESR 115.36 oraz Firefox ESR 140.11....

Alerty bezpieczeństwa 19.05.2026

CVE-2026-8956: Przepełnienie liczby całkowitej (integer overflow) w Mozilla Firefox

Przepełnienie liczby całkowitej (integer overflow) w komponencie Networking: JAR. Podatność została naprawiona w Firefox 151 oraz Firefox ESR 140.11...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-8959: Ucieczka z sandboxa (sandbox escape) w Mozilla Firefox

Ucieczka z sandboxa spowodowana nieprawidłowymi warunkami granicznymi w komponencie Widget: Win32. Podatność została naprawiona w Firefox 151 oraz Firefox ESR 140.11...

Alerty bezpieczeństwa 19.05.2026

CVE-2026-8973: Błędy bezpieczeństwa pamięci w Mozilla Firefox

Błędy bezpieczeństwa pamięci występujące w Firefox 150. Niektóre z nich wykazywały oznaki uszkodzenia pamięci i mogły zostać wykorzystane do wykonania dowolnego kodu....

Alerty bezpieczeństwa 19.05.2026

CVE-2026-8974: Błędy bezpieczeństwa pamięci w Mozilla Firefox

Błędy bezpieczeństwa pamięci występujące w Firefox ESR 140.10 i Firefox 150. Niektóre z nich wykazywały oznaki uszkodzenia pamięci i mogły zostać wykorzystane do wykonania dowolnego kodu....

Alerty bezpieczeństwa 19.05.2026

CVE-2026-8975: Błędy bezpieczeństwa pamięci w Mozilla Firefox

Błędy bezpieczeństwa pamięci występujące w Firefox ESR 115.35, Firefox ESR 140.10 i Firefox 150. Niektóre z nich wykazywały oznaki uszkodzenia pamięci i mogły zostać wykorzystane do wykonania dowolnego kodu....

Alerty bezpieczeństwa 18.05.2026

CVE-2026-7301: Krytyczna podatność w SGLang - natychmiastowa aktualizacja wymagana

Scheduler środowiska SGLang (multimodal generation runtime) domyślnie wiąże socket ROUTER z adresem 0.0.0.0 i wywołuje pickle.loads() na przychodzących wiadomościach, co umożliwia RCE przy ekspozycji do internetu...

Alerty bezpieczeństwa 18.05.2026

CVE-2026-7302: Krytyczna podatność path traversal w SGLang - natychmiastowa aktualizacja wymagana

Środowisko SGLang (multimodal generation runtime) jest podatne na nieuwierzytelniony path traversal, pozwalający atakującemu zapisać dowolne pliki w lokalizacjach, do których proces serwera ma prawo zapisu...

Alerty bezpieczeństwa 18.05.2026

CVE-2026-7304: Krytyczna podatność zdalnego wykonania kodu w SGLang - natychmiastowa aktualizacja wymagana

Środowisko SGLang (multimodal generation runtime) jest podatne na nieuwierzytelnione RCE, gdy włączona jest opcja --enable-custom-logit-processor, ponieważ obiekty Pythona ładowane przez dill.loads() są deserializowane bez walidacji...

Alerty bezpieczeństwa 17.05.2026

CVE-2018-25320: Krytyczne zdalne wykonanie kodu w Galvanize ACL Analytics - natychmiastowa aktualizacja wymagana

ACL Analytics w wersjach od 11.x do 13.0.0.579 zawiera podatność dowolnego wykonania kodu, która pozwala atakującym uruchamiać dowolne polecenia z wykorzystaniem funkcji EXECUTE...

Alerty bezpieczeństwa 17.05.2026

CVE-2018-25332: Krytyczna podatność zdalnego wykonania kodu w GitBucket - natychmiastowa aktualizacja wymagana

GitBucket 4.23.1 zawiera podatność na nieuwierzytelnione zdalne wykonanie kodu, umożliwiającą atakującym wykonanie dowolnych poleceń poprzez wykorzystanie słabego generowania tokenu i niebezpiecznego mechanizmu uploadu plików...

Alerty bezpieczeństwa 17.05.2026

CVE-2018-25335: Krytyczna podatność w WordPress Peugeot Music (plugin) - natychmiastowa aktualizacja wymagana

Wtyczka WordPress Peugeot Music 1.0 zawiera podatność na przesyłanie dowolnych plików, umożliwiającą nieuwierzytelnionym atakującym upload złośliwych plików przez żądania POST do endpointu upload.php...

Alerty bezpieczeństwa 16.05.2026

CVE-2020-37228: Krytyczne obejście CAPTCHA w iDS6 DSSPro Digital Signage System - natychmiastowa aktualizacja wymagana

iDS6 DSSPro Digital Signage System 6.2 zawiera podatność obejścia zabezpieczenia CAPTCHA, która pozwala atakującym obejść uwierzytelnianie poprzez żądanie obiektu autoLoginVerifyCode...

Alerty bezpieczeństwa 16.05.2026

CVE-2020-37239: Krytyczna podatność double-free w bibliotece babl - natychmiastowa aktualizacja wymagana

libbabl 0.1.62 zawiera wadliwy mechanizm wykrywania podwójnego zwolnienia pamięci (double free), co pozwala atakującym obejść kontrole bezpieczeństwa pamięci poprzez nadpisanie sygnatury w zwolnionych blokach...

Alerty bezpieczeństwa 16.05.2026

CVE-2021-47952: Krytyczna podatność zdalnego wykonania kodu w Python jsonpickle - natychmiastowa aktualizacja wymagana

python jsonpickle 2.0.0 zawiera podatność zdalnego wykonania kodu (RCE), która pozwala atakującym wykonać dowolne polecenia w Pythonie poprzez deserializację złośliwych danych JSON zawierających obiekty py/repr...

Alerty bezpieczeństwa 15.05.2026

CVE-2026-5229: Ominięcie uwierzytelniania we wtyczce Form Notify dla WordPress

Wtyczka Form Notify dla WordPress jest podatna na ominięcie uwierzytelniania w wersjach do 1.1.10 włącznie. Powodem jest zaufanie do danych cookie kontrolowanych przez użytkownika przy wyborze konta...

Alerty bezpieczeństwa 15.05.2026

CVE-2026-8398: Atak supply chain na instalatory DAEMON Tools Lite - natychmiastowa aktualizacja wymagana

Atak na łańcuch dostaw (supply chain) skompromitował oficjalne pakiety instalacyjne DAEMON Tools Lite (Windows, wersje 12.5.0.2421 do 12.5.0.2434), dystrybuowane z legalnej witryny daemon-tools.cc...

Alerty bezpieczeństwa 14.05.2026

CVE-2025-11024: Krytyczna podatność SQL injection w Akilli Commerce E-Commerce Website - natychmiastowa aktualizacja wymagana

Podatność SQL injection w produkcie E-Commerce Website firmy Akilli Commerce Software Technologies umożliwia ślepe wstrzyknięcie SQL. Dotyczy wersji starszych niż 4.5.001...

Alerty bezpieczeństwa 14.05.2026

CVE-2026-20182: Krytyczna podatność ominięcia uwierzytelniania w Cisco Catalyst SD-WAN - natychmiastowa aktualizacja wymagana

Cisco Catalyst SD-WAN Controller i Manager zawierają podatność umożliwiającą ominięcie uwierzytelniania, pozwalającą nieuwierzytelnionemu, zdalnemu atakującemu uzyskać uprawnienia administracyjne...

Alerty bezpieczeństwa 14.05.2026

CVE-2026-2347: Krytyczna podatność obejścia autoryzacji w Akilli Commerce E-Commerce Website - natychmiastowa aktualizacja wymagana

Podatność obejścia autoryzacji poprzez klucz kontrolowany przez użytkownika w produkcie E-Commerce Website firmy Akilli Commerce umożliwia przejęcie sesji. Dotyczy wersji starszych niż 4.5.001...

Alerty bezpieczeństwa 14.05.2026

CVE-2026-41615: Krytyczna podatność w Microsoft Authenticator - natychmiastowa aktualizacja wymagana

Ujawnienie informacji wrażliwych nieuprawnionemu podmiotowi w aplikacji Microsoft Authenticator umożliwia nieuprawnionemu atakującemu pozyskanie informacji przez sieć...

Alerty bezpieczeństwa 14.05.2026

CVE-2026-6271: Krytyczna podatność arbitrary file upload umożliwiająca RCE w wtyczce WordPress Career Section - natychmiastowa aktualizacja wymagana

Wtyczka Career Section dla WordPress jest podatna na dowolne przesyłanie plików we wszystkich wersjach do 1.7 włącznie poprzez obsługę przesyłania CV. Brak walidacji typów plików umożliwia zdalne wykonanie kodu...

Alerty bezpieczeństwa 14.05.2026

CVE-2026-6510: Krytyczna podatność eskalacji uprawnień w wtyczce WordPress InfusedWoo Pro - natychmiastowa aktualizacja wymagana

Wtyczka InfusedWoo Pro dla WordPress jest podatna na eskalację uprawnień poprzez brak autoryzacji we wszystkich wersjach do 5.1.2 włącznie. Brak weryfikacji nonce i sprawdzania uprawnień w obsłudze AJAX umożliwia nieautoryzowany dostęp...

Alerty bezpieczeństwa 14.05.2026

CVE-2026-6512: Krytyczna podatność ominięcia autoryzacji w wtyczce WordPress InfusedWoo Pro - natychmiastowa aktualizacja wymagana

Wtyczka InfusedWoo Pro dla WordPress jest podatna na ominięcie autoryzacji we wszystkich wersjach do 5.1.2 włącznie. Brak weryfikacji uprawnień użytkownika umożliwia nieautoryzowane usuwanie wpisów, stron, produktów i komentarzy...

Alerty bezpieczeństwa 14.05.2026

CVE-2026-8181: Krytyczna podatność obejścia uwierzytelniania w WordPress Burst Statistics (plugin) - natychmiastowa aktualizacja wymagana

Obejście uwierzytelniania we wtyczce WordPress Burst Statistics w wersjach 3.4.0 do 3.4.1.1 poprzez nieprawidłową obsługę wartości zwracanych w funkcji is_mainwp_authenticated(). Nieuwierzytelnieni atakujący znający nazwę administratora mogą podszyć się pod niego...

Alerty bezpieczeństwa 14.05.2026

CVE-2026-8500: Krytyczna podatność RCE w module Perl Web::Passwd - natychmiastowa aktualizacja wymagana

Moduł Web::Passwd dla Perla (wersje do 0.03) jest podatny na zdalne wykonanie kodu (RCE) — parametr user nie jest walidowany i trafia jako ostatni argument wiersza poleceń...

Alerty bezpieczeństwa 14.05.2026

CVE-2026-8511: Krytyczna podatność use-after-free w Google Chrome - natychmiastowa aktualizacja wymagana

Use-after-free w komponencie UI przeglądarki Google Chrome przed wersją 148.0.7778.168 umożliwiał zdalnemu atakującemu ucieczkę z piaskownicy (sandbox escape) poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 14.05.2026

CVE-2026-8580: Krytyczna podatność use-after-free w Google Chrome - natychmiastowa aktualizacja wymagana

Use-after-free w komponencie Mojo przeglądarki Google Chrome przed wersją 148.0.7778.168 umożliwiał zdalnemu atakującemu ucieczkę z piaskownicy (sandbox escape) poprzez spreparowaną stronę HTML...

Alerty bezpieczeństwa 14.05.2026

CVE-2026-8634: Krytyczna podatność wycieku zmiennych środowiskowych w Crabbox - natychmiastowa aktualizacja wymagana

Crabbox przed wersją v0.12.0 zawiera podatność ujawnienia zmiennych środowiskowych, która pozwala atakującym z dostępem do złośliwego lub przejętego repozytorium przekazać lokalne sekrety, takie jak tokeny API...

Alerty bezpieczeństwa 13.05.2026

CVE-2020-37168: Krytyczna podatność słabej kryptografii w Ecommerce Systempay - natychmiastowa aktualizacja wymagana

Ecommerce Systempay 1.0 zawiera podatność słabej implementacji kryptograficznej umożliwiającą atakującym odgadnięcie 16-znakowego produkcyjnego klucza tajnego używanego do generowania podpisów płatności...

Alerty bezpieczeństwa 13.05.2026

CVE-2025-11159: Krytyczna podatność RCE przez JDBC w Hitachi Vantara Pentaho - natychmiastowa aktualizacja wymagana

Wszystkie wersje Pentaho Data Integration & Analytics firmy Hitachi Vantara zawierają sterownik JDBC dla baz danych H2, który umożliwia zdalne wykonanie skryptów podczas tworzenia nowego połączenia przez administratora źródła danych...

Alerty bezpieczeństwa 13.05.2026

CVE-2026-32661: Krytyczna podatność przepełnienia bufora stosu w Digital Arts GUARDIANWALL MailSuite - natychmiastowa aktualizacja wymagana

Podatność przepełnienia bufora stosu w GUARDIANWALL MailSuite oraz GUARDIANWALL Mail Security Cloud umożliwia zdalnemu atakującemu wykonanie dowolnego kodu przez spreparowane żądanie do usługi web...

Alerty bezpieczeństwa 13.05.2026

CVE-2026-40621: Krytyczna podatność braku uwierzytelnienia w ELECOM Wireless LAN Access Points - natychmiastowa aktualizacja wymagana

Bezprzewodowe punkty dostępowe ELECOM nie wymagają uwierzytelnienia do niektórych adresów URL. Urządzenie może być obsługiwane bez uwierzytelnienia...

Alerty bezpieczeństwa 13.05.2026

CVE-2026-41225: Krytyczna podatność wykonania dowolnych poleceń w F5 BIG-IP iControl REST - natychmiastowa aktualizacja wymagana

Podatność w F5 BIG-IP iControl REST pozwala uwierzytelnionemu atakującemu z rolą Manager na tworzenie obiektów konfiguracyjnych umożliwiających uruchamianie dowolnych poleceń systemowych...

Alerty bezpieczeństwa 13.05.2026

CVE-2026-42062: Krytyczna podatność wstrzykiwania poleceń OS w ELECOM Wireless LAN Access Point - natychmiastowa aktualizacja wymagana

Urządzenia ELECOM Wireless LAN Access Point zawierają podatność wstrzykiwania poleceń OS w przetwarzaniu parametru username. Atakujący może wykonać dowolne polecenie systemowe bez uwierzytelnienia...

Alerty bezpieczeństwa 12.05.2026

CVE-2025-40949: Krytyczna podatność RCE w Siemens RUGGEDCOM ROX - natychmiastowa aktualizacja wymagana

Zidentyfikowano podatność w urządzeniach Siemens RUGGEDCOM ROX (wersje < V2.17.1) umożliwiającą zdalne wykonanie kodu. Dotyczy licznych modeli rodziny RUGGEDCOM ROX...

Alerty bezpieczeństwa 12.05.2026

CVE-2025-6577: Krytyczna podatność SQL injection w Akilli Commerce E-Commerce Website - natychmiastowa aktualizacja wymagana

Podatność SQL injection w aplikacji E-Commerce Website firmy Akilli Commerce Software Technologies (wersje przed 4.5.001) umożliwia atakującym wstrzykiwanie złośliwych poleceń SQL...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-22924: Krytyczna podatność DoS wyczerpania zasobów w Siemens SIMATIC CN 4100 - natychmiastowa aktualizacja wymagana

W urządzeniu Siemens SIMATIC CN 4100 (wszystkie wersje < V5.0) zidentyfikowano podatność umożliwiającą wyczerpanie zasobów przez nieuwierzytelnionych atakujących, co może zakłócić normalne działanie systemu...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-25786: Krytyczna podatność XSS przez nazwę PLC w interfejsie webowym Siemens SIMATIC - natychmiastowa aktualizacja wymagana

Urządzenia Siemens SIMATIC nie walidują prawidłowo nazwy PLC/stacji wyświetlanej na stronie parametrów komunikacji interfejsu webowego, co umożliwia uwierzytelnionemu atakującemu wstrzyknięcie złośliwych skryptów...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-25787: Krytyczna podatność XSS przez nazwę Technology Object w Siemens SIMATIC - natychmiastowa aktualizacja wymagana

Urządzenia Siemens SIMATIC nie walidują prawidłowo nazwy Technology Object (TO) na stronie Motion Control Diagnostics w interfejsie webowym, co umożliwia wstrzyknięcie złośliwych skryptów przez uwierzytelnionego atakującego...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-26083: Krytyczna podatność braku autoryzacji w Fortinet FortiSandbox - natychmiastowa aktualizacja wymagana

Podatność braku autoryzacji w Fortinet FortiSandbox 5.0.0–5.0.1, 4.4.0–4.4.8 oraz wersjach Cloud i PaaS może umożliwić zdalnemu, nieuwierzytelnionemu atakującemu ominięcie kontroli dostępu...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-29204: Krytyczna podatność niewystarczającej walidacji własności w cPanel - natychmiastowa aktualizacja wymagana

Niewystarczające sprawdzanie własności w pliku clientarea.php systemu cPanel umożliwia uwierzytelnionemu użytkownikowi przesyłanie żądań z cudzym addonId, co prowadzi do nieautoryzowanego dostępu...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-31230: Krytyczna podatność wstrzyknięcia argumentów w Adversarial Robustness Toolbox - natychmiastowa aktualizacja wymagana

Adversarial Robustness Toolbox (ART) w wersjach do 1.20.1 zawiera podatność wstrzyknięcia argumentów wiersza poleceń w komponencie Kubeflow, umożliwiającą wykonanie dowolnego kodu Python...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-31242: Krytyczna podatność braku uwierzytelniania w serwerze mem0 - natychmiastowa aktualizacja wymagana

Serwer mem0 w wersji 1.0.0 nie posiada uwierzytelniania ani autoryzacji dla endpointu DELETE /memories, co pozwala nieuwierzytelnionemu atakującemu usunąć całą bazę danych pamięci...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-33117: Krytyczna podatność nieprawidłowego uwierzytelniania w Azure SDK - natychmiastowa aktualizacja wymagana

Nieprawidłowe uwierzytelnianie w Azure SDK umożliwia nieautoryzowanemu atakującemu ominięcie mechanizmu zabezpieczeń przez sieć...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-34260: Krytyczna podatność SQL injection w SAP S/4HANA (SAP Enterprise Search for ABAP) - natychmiastowa aktualizacja wymagana

SAP S/4HANA (SAP Enterprise Search for ABAP) zawiera podatność SQL injection, która pozwala uwierzytelnionemu atakującemu wstrzykiwać złośliwe zapytania SQL i uzyskać nieautoryzowany dostęp do bazy danych...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-34263: Krytyczna podatność wstrzykiwania kodu w SAP Commerce Cloud - natychmiastowa aktualizacja wymagana

Błędna konfiguracja Spring Security w SAP Commerce Cloud umożliwia nieuwierzytelnionemu użytkownikowi przesłanie złośliwej konfiguracji i wstrzyknięcie kodu, prowadząc do wykonania dowolnego kodu po stronie serwera...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-34659: Krytyczna podatność deserializacji w Adobe Connect Desktop Application - natychmiastowa aktualizacja wymagana

Adobe Connect w wersjach 2025.9.15, 2025.8.157 i wcześniejszych zawiera podatność typu deserializacja niezaufanych danych, która może prowadzić do wykonania dowolnego kodu w kontekście bieżącego użytkownika...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-34660: Krytyczna podatność nieprawidłowej autoryzacji w Adobe Connect Desktop Application - natychmiastowa aktualizacja wymagana

Adobe Connect w wersjach 2025.9.15, 2025.8.157 i wcześniejszych zawiera podatność typu nieprawidłowa autoryzacja, która może prowadzić do wykonania dowolnego kodu w kontekście bieżącego użytkownika...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-40379: Krytyczna podatność w Azure Entra ID - natychmiastowa aktualizacja wymagana

Ujawnienie poufnych informacji nieupoważnionemu podmiotowi w Azure Entra ID pozwala nieautoryzowanemu atakującemu na przeprowadzenie ataku spoofing przez sieć...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-40402: Krytyczna podatność use-after-free w Microsoft Windows Hyper-V - natychmiastowa aktualizacja wymagana

Błąd use-after-free w Windows Hyper-V pozwala nieautoryzowanemu atakującemu na lokalną eskalację uprawnień...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-41089: Krytyczna podatność przepełnienia bufora w Microsoft Windows Netlogon - natychmiastowa aktualizacja wymagana

Przepełnienie buforu stosu w Windows Netlogon pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu przez sieć, stwarzając krytyczne ryzyko przejęcia systemu...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-41096: Krytyczna podatność przepełnienia bufora w Microsoft Windows DNS - natychmiastowa aktualizacja wymagana

Przepełnienie buforu sterty (heap-based buffer overflow) w Microsoft Windows DNS pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu przez sieć, stwarzając krytyczne ryzyko przejęcia serwera DNS...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-41103: Krytyczna podatność eskalacji uprawnień w Microsoft SSO Plugin dla Jira i Confluence - natychmiastowa aktualizacja wymagana

Błędna implementacja algorytmu uwierzytelniania w wtyczce Microsoft SSO Plugin for Jira & Confluence pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-41551: Krytyczna podatność path traversal w Siemens ROS# - natychmiastowa aktualizacja wymagana

Podatność path traversal w Siemens ROS# (wersje poniżej 2.2.2) pozwala zdalnemu atakującemu na dostęp do dowolnych plików urządzenia z powodu niewystarczającej sanityzacji danych wejściowych użytkownika...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-42823: Krytyczna podatność nieprawidłowej kontroli dostępu w Azure Logic Apps - natychmiastowa aktualizacja wymagana

Nieprawidłowa kontrola dostępu w Azure Logic Apps umożliwia uwierzytelnionemu atakującemu eskalację uprawnień przez sieć. CVSS 9.9...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-42833: Krytyczna podatność wykonania kodu z nadmiarowymi uprawnieniami w Microsoft Dynamics 365 - natychmiastowa aktualizacja wymagana

Wykonanie z nadmiarowymi uprawnieniami w Microsoft Dynamics 365 (on-premises) umożliwia uwierzytelnionemu atakującemu zdalne wykonanie kodu przez sieć. CVSS 9.1...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-42898: Krytyczna podatność wstrzykiwania kodu w Microsoft Dynamics 365 - natychmiastowa aktualizacja wymagana

Nieprawidłowa kontrola generowania kodu (wstrzykiwanie kodu) w Microsoft Dynamics 365 (on-premises) umożliwia uwierzytelnionemu atakującemu zdalne wykonanie kodu przez sieć. CVSS 9.9...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-44277: Krytyczna podatność nieprawidłowej kontroli dostępu w Fortinet FortiAuthenticator - natychmiastowa aktualizacja wymagana

Podatność nieprawidłowej kontroli dostępu w Fortinet FortiAuthenticator wersjach 8.0.x oraz 6.5-6.6 może umożliwić atakującemu wykonanie nieautoryzowanego kodu lub poleceń przez sieć. CVSS 9.8...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-45185: Krytyczna podatność use-after-free w serwerze pocztowym Exim - natychmiastowa aktualizacja wymagana

Exim w wersjach starszych niż 4.99.3, przy określonych konfiguracjach GnuTLS, zawiera zdalnie osiągalną podatność use-after-free w ścieżce parsowania treści wiadomości BDAT, mogącą prowadzić do RCE...

Alerty bezpieczeństwa 12.05.2026

CVE-2026-8043: Krytyczna podatność zewnętrznej kontroli nazwy pliku w Ivanti Xtraction - natychmiastowa aktualizacja wymagana

Zewnętrzna kontrola nazwy pliku w Ivanti Xtraction przed wersją 2026.2 umożliwia zdalnemu uwierzytelnionemu atakującemu odczyt wrażliwych plików i zapis dowolnych plików HTML do katalogu webowego, co prowadzi do ujawnienia informacji...

Alerty bezpieczeństwa 11.05.2026

CVE-2026-40636: Krytyczna podatność zakodowanych poświadczeń w Dell ECS i ObjectScale - natychmiastowa aktualizacja wymagana

Dell ECS w wersjach 3.8.1.0–3.8.1.7 oraz Dell ObjectScale poniżej 4.3.0.0 zawierają podatność zakodowanych na stałe poświadczeń, która pozwala nieuwierzytelnionemu atakującemu z dostępem lokalnym uzyskać dostęp do systemu plików...

Alerty bezpieczeństwa 11.05.2026

CVE-2026-7813: Krytyczna podatność obejścia autoryzacji w pgAdmin Development Team pgAdmin 4 - natychmiastowa aktualizacja wymagana

Podatność autoryzacyjna w pgAdmin 4 w trybie serwerowym pozwala uwierzytelnionym użytkownikom na dostęp do prywatnych serwerów, grup i argumentów debuggera innych użytkowników poprzez odgadywanie identyfikatorów obiektów. Funkcja Shared Servers ujawnia także dane uwierzytelniające...

Alerty bezpieczeństwa 10.05.2026

CVE-2021-47923: Krytyczna podatność utrwalania sesji w OpenCart - natychmiastowa aktualizacja wymagana

OpenCart 3.0.3.8 zawiera podatność utrwalania sesji umożliwiającą atakującym przejęcie sesji użytkowników poprzez wstrzykiwanie dowolnych wartości do ciasteczka OCSESSID...

Alerty bezpieczeństwa 10.05.2026

CVE-2021-47932: Krytyczna podatność eskalacji uprawnień w WordPress TheCartPress (plugin) - natychmiastowa aktualizacja wymagana

WordPress TheCartPress 1.5.3.6 zawiera podatność nieuwierzytelnionej eskalacji uprawnień umożliwiającą atakującym tworzenie kont administratora poprzez spreparowane żądania do handlera AJAX...

Alerty bezpieczeństwa 10.05.2026

CVE-2021-47933: Krytyczna podatność dowolnego przesyłania plików w WordPress MStore API (plugin) - natychmiastowa aktualizacja wymagana

WordPress MStore API 2.0.6 zawiera podatność dowolnego przesyłania plików umożliwiającą nieuwierzytelnionym atakującym wgrywanie złośliwych plików przez REST API i zdalne wykonanie kodu na serwerze...

Alerty bezpieczeństwa 10.05.2026

CVE-2021-47936: Krytyczna podatność zdalnego wykonania kodu w OpenCATS - natychmiastowa aktualizacja wymagana

OpenCATS 0.9.4 zawiera podatność zdalnego wykonania kodu umożliwiającą nieuwierzytelnionym atakującym wykonanie dowolnych poleceń przez wgranie złośliwych plików PHP jako załączniki CV...

Alerty bezpieczeństwa 10.05.2026

CVE-2021-47940: Krytyczna podatność dowolnego przesyłania plików w WordPress Download From Files (plugin) - natychmiastowa aktualizacja wymagana

Wtyczka WordPress Download From Files w wersji 1.48 i wcześniejszych zawiera podatność dowolnego przesyłania plików umożliwiającą nieuwierzytelnionym atakującym wgrywanie złośliwych plików przez AJAX...

Alerty bezpieczeństwa 8.05.2026

CVE-2026-25199: Krytyczna podatność obejścia izolacji najemców w Apache CloudStack - natychmiastowa aktualizacja wymagana

Instancje wdrożone przez rozszerzenie Proxmox dla Apache CloudStack (wersje 4.21.0.0–4.22.0.0) umożliwiają nieautoryzowany dostęp do zasobów innych najemców z powodu braku walidacji identyfikatora proxmox_vmid...

Alerty bezpieczeństwa 8.05.2026

CVE-2026-33109: Krytyczna podatność nieprawidłowej kontroli dostępu w Azure Managed Instance for Apache Cassandra - natychmiastowa aktualizacja wymagana

Nieprawidłowa kontrola dostępu w Azure Managed Instance for Apache Cassandra umożliwia uwierzytelnionemu atakującemu zdalne wykonanie kodu przez sieć...

Alerty bezpieczeństwa 8.05.2026

CVE-2026-33823: Krytyczna podatność w Microsoft Teams - natychmiastowa aktualizacja wymagana

Nieprawidłowa autoryzacja w Microsoft Teams umożliwia uwierzytelnionemu atakującemu ujawnienie informacji przez sieć...

Alerty bezpieczeństwa 8.05.2026

CVE-2026-33844: Krytyczna podatność nieprawidłowej walidacji danych w Azure Managed Instance for Apache Cassandra - natychmiastowa aktualizacja wymagana

Nieprawidłowa walidacja danych wejściowych w Azure Managed Instance for Apache Cassandra pozwala uwierzytelnionemu atakującemu na zdalne wykonanie kodu w sieci...

Alerty bezpieczeństwa 8.05.2026

CVE-2026-35428: Krytyczna podatność wstrzykiwania poleceń w Azure Cloud Shell - natychmiastowa aktualizacja wymagana

Nieprawidłowa neutralizacja znaków specjalnych w Azure Cloud Shell umożliwia nieautoryzowanemu atakującemu przeprowadzenie ataku spoofing przez sieć...

Alerty bezpieczeństwa 8.05.2026

CVE-2026-42826: Krytyczna podatność ujawnienia informacji w Azure DevOps - natychmiastowa aktualizacja wymagana

Ujawnienie informacji wrażliwych nieuprawnionym podmiotom w Azure DevOps umożliwia nieuprawnionemu atakującemu ujawnienie danych przez sieć. CVSS 10.0...

Alerty bezpieczeństwa 8.05.2026

CVE-2026-8153: Krytyczna podatność wstrzykiwania poleceń OS w Universal Robots PolyScope - natychmiastowa aktualizacja wymagana

Wstrzykiwanie poleceń OS w interfejsie Dashboard Server w Universal Robots PolyScope przed wersją 5.21.1 pozwala nieuwierzytelnionym atakującym wykonywać dowolny kod na systemie operacyjnym robota bez uwierzytelnienia...

Alerty bezpieczeństwa 7.05.2026

CVE-2026-33587: Krytyczna podatność SSTI umożliwiająca zdalne wykonanie kodu w Lfnovo Open-Notebook - natychmiastowa aktualizacja wymagana

Brak sanityzacji danych wejściowych w Open Notebook v1.8.3 umożliwia użytkownikowi wykonanie kodu Python i poleceń systemu operacyjnego na kontenerze docker poprzez atак SSTI w transformacjach użytkownika...

Alerty bezpieczeństwa 7.05.2026

CVE-2026-40982: Krytyczna podatność directory traversal w VMware Spring Cloud Config - natychmiastowa aktualizacja wymagana

Podatność directory traversal w VMware Spring Cloud Config (wersje 3.1.0–3.1.13 oraz 4.1.0–4.1.9) umożliwia atakującemu wysłanie spreparowanego żądania URL prowadzącego do nieuprawnionego dostępu do plików...

Alerty bezpieczeństwa 7.05.2026

CVE-2026-5791: Krytyczna podatność CSRF w DivvyDrive - natychmiastowa aktualizacja wymagana

Podatność Cross-Site Request Forgery (CSRF) w aplikacji DivvyDrive firmy DivvyDrive Information Technologies Inc. umożliwia przeprowadzenie ataku CSRF. Problem dotyczy wersji od 4.8.2.9 do 4.8.3.2...

Alerty bezpieczeństwa 7.05.2026

CVE-2026-6508: Krytyczna podatność błędu walidacji źródła w TUBITAK BILGEM Liderahenk - natychmiastowa aktualizacja wymagana

Podatność błędu walidacji źródła (Origin Validation Error) w systemie Liderahenk firmy TUBITAK BILGEM umożliwia dostęp do funkcjonalności nieograniczonej właściwie przez ACL. Problem dotyczy wersji od 2.0.1 przed 2.0.2...

Alerty bezpieczeństwa 7.05.2026

CVE-2026-6795: Krytyczna podatność open redirect w DivvyDrive - natychmiastowa aktualizacja wymagana

Podatność przekierowania URL do niezaufanej strony (open redirect) w aplikacji DivvyDrive firmy DivvyDrive Information Technologies Inc. umożliwia wstrzykiwanie parametrów. Problem dotyczy wersji od 4.8.2.9 przed 4.8.3.2...

Alerty bezpieczeństwa 7.05.2026

CVE-2026-7414: Krytyczna podatność wbudowanych poświadczeń w firmware Yarbo - natychmiastowa aktualizacja wymagana

Firmware Yarbo v2.3.9 zawiera zakodowane na stałe poświadczenia administracyjne osadzone w obrazie firmware. Poświadczenia są identyczne dla wszystkich urządzeń i nie mogą być zmienione przez użytkownika końcowego...

Alerty bezpieczeństwa 7.05.2026

CVE-2026-7415: Krytyczna podatność nieuwierzytelnionego dostępu MQTT w Yarbo Yarbo Firmware - natychmiastowa aktualizacja wymagana

Broker MQTT wbudowany w oprogramowanie Yarbo w wersji 2.3.9 zezwala na anonimowe połączenia bez list kontroli dostępu. Każdy host w tej samej sieci może subskrybować dane telemetryczne lub wysyłać polecenia sterujące robotem bez uwierzytelnienia...

Alerty bezpieczeństwa 6.05.2026

CVE-2026-28780: Krytyczna podatność przepełnienia bufora sterty w Apache HTTP Server - natychmiastowa aktualizacja wymagana

Podatność przepełnienia bufora sterty w module mod_proxy_ajp Apache HTTP Server umożliwia zdalnemu atakującemu zapis 4 kontrolowanych bajtów poza koniec bufora sterty poprzez złośliwy serwer AJP...

Alerty bezpieczeństwa 6.05.2026

CVE-2026-5081: Krytyczna podatność generowania identyfikatorów sesji w Perl Apache-Session - natychmiastowa aktualizacja wymagana

Apache::Session::Generate::ModUniqueId w wersjach 1.54-1.94 dla Perl generuje przewidywalne identyfikatory sesji oparte na metadanych serwera, co umożliwia ataki polegające na przejęciu sesji...

Alerty bezpieczeństwa 5.05.2026

CVE-2023-54342: Krytyczna podatność zdalnego wykonania kodu w Eclipse Foundation Equinox OSGi - natychmiastowa aktualizacja wymagana

Eclipse Equinox OSGi w wersjach 3.8-3.18 zawiera podatność zdalnego wykonania kodu w interfejsie konsoli umożliwiającą nieuwierzytelnionym atakującym wykonanie dowolnego kodu przez funkcję fork...

Alerty bezpieczeństwa 5.05.2026

CVE-2023-54344: Krytyczna podatność zdalnego wykonania kodu w Eclipse Foundation Equinox OSGi - natychmiastowa aktualizacja wymagana

Eclipse Equinox OSGi 3.7.2 i wcześniejsze zawierają podatność zdalnego wykonania kodu umożliwiającą nieuwierzytelnionym atakującym wykonanie dowolnych poleceń przez konsolę OSGi za pomocą poleceń fork...

Alerty bezpieczeństwa 5.05.2026

CVE-2025-13618: Krytyczna podatność eskalacji uprawnień w WordPress wtyczka Mentoring - natychmiastowa aktualizacja wymagana

Wtyczka Mentoring dla WordPress w wersjach do 1.2.8 włącznie pozwala nieuwierzytelnionym atakującym na rejestrację kont z uprawnieniami administratora z powodu braku weryfikacji ról użytkownika...

Alerty bezpieczeństwa 5.05.2026

CVE-2026-36356: Krytyczna podatność wstrzykiwania poleceń OS w MeiG Smart FORGE_SLT711 - natychmiastowa aktualizacja wymagana

Serwer web GoAhead na urządzeniach MeiG Smart FORGE_SLT711 umożliwia nieautoryzowane wstrzyknięcie poleceń OS przez endpoint /action/SetRemoteAccessCfg...

Alerty bezpieczeństwa 5.05.2026

CVE-2026-40797: Krytyczna podatność SQL Injection w wtyczce WebinarIgnition (Saleswonder LLC) - natychmiastowa aktualizacja wymagana

Podatność Blind SQL Injection w wtyczce WordPress WebinarIgnition firmy Saleswonder LLC (wersje do 4.08.253) pozwala nieuwierzytelnionemu atakującemu na wyodrębnienie wrażliwych danych z bazy danych...

Alerty bezpieczeństwa 5.05.2026

CVE-2026-5294: Krytyczna podatność brakującej autoryzacji z RCE we wtyczce WordPress Geeky Bot - natychmiastowa aktualizacja wymagana

Wtyczka Geeky Bot dla WordPress jest podatna na brak autoryzacji w wersjach do 1.2.2 włącznie. Nieuwierzytelniony atakujący może zainstalować dowolne wtyczki i uzyskać zdalne wykonanie kodu...

Alerty bezpieczeństwa 5.05.2026

CVE-2026-5722: Krytyczna podatność ominięcia uwierzytelniania w wtyczce WordPress MoreConvert Pro - natychmiastowa aktualizacja wymagana

Wtyczka MoreConvert Pro dla WordPress jest podatna na ominięcie uwierzytelniania we wszystkich wersjach do 1.9.14 włącznie. Przepływ weryfikacji listy oczekujących nie unieważnia tokenów weryfikacyjnych przy zmianie adresu e-mail gościa...

Alerty bezpieczeństwa 5.05.2026

CVE-2026-7411: Krytyczna podatność path traversal umożliwiająca RCE w Eclipse BaSyx Java Server SDK - natychmiastowa aktualizacja wymagana

Eclipse BaSyx Java Server SDK w wersjach wcześniejszych niż 2.0.0-milestone-10 jest podatny na path traversal poprzez nieodpowiednią normalizację ścieżek w API HTTP Submodel. Atakujący może zapisywać pliki w dowolnej lokalizacji systemu plików hosta...

Alerty bezpieczeństwa 5.05.2026

CVE-2026-7823: Krytyczna podatność wstrzykiwania poleceń OS w Totolink A8000RU - natychmiastowa aktualizacja wymagana

Wstrzykiwanie poleceń OS w routerze Totolink A8000RU 7.1cu.643_b20200521 poprzez funkcję setAppFilterCfg w pliku /cgi-bin/cstecgi.cgi. Manipulacja argumentem enable umożliwia zdalne wykonanie kodu. Exploit jest publicznie dostępny...

Alerty bezpieczeństwa 5.05.2026

CVE-2026-7834: Krytyczna podatność przepełnienia bufora stosu w EFM Networks ipTIME NAS1dual - natychmiastowa aktualizacja wymagana

Przepełnienie bufora stosu w EFM Networks ipTIME NAS1dual 1.5.24 poprzez funkcję get_csrf_whites w pliku /cgi/advanced/misc_main.cgi umożliwia zdalne wykonanie kodu. Exploit jest publicznie dostępny, producent nie odpowiedział na zgłoszenie...

Alerty bezpieczeństwa 5.05.2026

CVE-2026-7853: Krytyczna podatność przepełnienia bufora w D-Link DI-8100 - natychmiastowa aktualizacja wymagana

Przepełnienie bufora w routerze D-Link DI-8100 16.07.26A1 poprzez funkcję sprintf w pliku /auto_reboot.asp. Manipulacja argumentami enable/time powoduje przepełnienie bufora możliwe do zdalnego wykorzystania. Exploit jest publicznie dostępny...

Alerty bezpieczeństwa 5.05.2026

CVE-2026-7854: Krytyczna podatność przepełnienia bufora w D-Link DI-8100 POST Parameter Handler - natychmiastowa aktualizacja wymagana

Przepełnienie bufora w routerze D-Link DI-8100 16.07.26A1 poprzez funkcję url_rule_asp w pliku /url_rule.asp. Manipulacja parametrami POST prowadzi do przepełnienia bufora możliwego do zdalnego wykorzystania. Exploit jest publicznie dostępny...

Alerty bezpieczeństwa 4.05.2026

CVE-2025-14320: Reflected XSS w Tegsoft Online Support Application

W aplikacji Tegsoft Online Support Application wykryto podatność Reflected XSS spowodowaną niewłaściwą neutralizacją danych wejściowych podczas generowania strony WWW...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-25293: Buffer overflow w firmware PLC Qualcomm

Przepełnienie bufora wynikające z błędnej autoryzacji w firmware PLC firmy Qualcomm pozwala atakującemu w sąsiedniej sieci na wpływ na poufność, integralność i dostępność urządzenia...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-42364: OS command injection w GeoVision LPC2011/LPC2211

W urządzeniach GeoVision LPC2011/LPC2211 wykryto podatność wstrzykiwania poleceń OS w funkcjonalności DdnsSetting.cgi. Spreparowana konfiguracja DDNS pozwala na arbitralne wykonanie poleceń...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-42368: Eskalacja uprawnień w GeoVision LPC2011/LPC2211

W interfejsie webowym urządzeń GeoVision LPC2011/LPC2211 wykryto podatność eskalacji uprawnień. Specjalnie spreparowane żądanie HTTP pozwala wykonać operacje uprzywilejowane...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-42369: Ekspozycja zdalnego interfejsu w GeoVision GV-VMS V20

GV-VMS V20 to oprogramowanie do monitoringu wideo. Włączenie funkcji "WebCam Server" eksponuje natywny serwer skompilowany bez ASLR, co znacząco ułatwia eksploatację podatności i wzmacnia ryzyko zdalnego ataku...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-42370: Stack overflow w GeoVision GV-VMS V20 (WebCam Server Login)

W funkcjonalności WebCam Server Login aplikacji GeoVision GV-VMS V20 wykryto przepełnienie stosu. Specjalnie spreparowane, nieuwierzytelnione żądanie HTTP może prowadzić do zdalnego wykonania kodu...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-42373: Hardkodowany backdoor telnet w D-Link DIR-605L (rev. B2, EOL)

Router D-Link DIR-605L (rev. B2, End-of-Life) zawiera hardkodowany backdoor telnet z poświadczeniami Alphanetworks/wrgn76_dlwbr_dir605L, dający atakującemu w sieci lokalnej dostęp root bez uwierzytelnienia...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-42374: Hardkodowany backdoor telnet w D-Link DIR-600L (rev. B1, EOL)

Router D-Link DIR-600L (rev. B1, End-of-Life) zawiera hardkodowany backdoor telnet z poświadczeniami Alphanetworks/wrgn61_dlwbr_dir600L, dający atakującemu w sieci lokalnej dostęp root bez uwierzytelnienia...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-42375: Hardkodowany backdoor telnet w D-Link DIR-600L (rev. A1, EOL)

Router D-Link DIR-600L (rev. A1, End-of-Life) zawiera hardkodowany backdoor telnet z poświadczeniami Alphanetworks/wrgn35_dlwbr_dir600l, dający atakującemu w sieci lokalnej dostęp root bez uwierzytelnienia...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-42376: Hardcoded telnet backdoor w D-Link DIR-456U

Router D-Link DIR-456U Hardware Revision A1 (status End-of-Life) zawiera wbudowany backdoor telnet ze statycznym hasłem. Nieuwierzytelniony atakujący w sieci lokalnej może uzyskać uprawnienia root...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-42796: Nieuwierzytelnione RCE w Arelle (/rest/configure)

Arelle przed wersją 2.39.10 zawiera nieuwierzytelnioną podatność RCE w endpoincie /rest/configure - parametr plugins jest przekazywany do plugin managera bez autoryzacji, co umożliwia zdalne wykonanie kodu...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-42809: Eskalacja uprawnień w Apache Polaris przez vended storage credentials

Apache Polaris wystawia szerokie tymczasowe poświadczenia dostępu do storage ("vended credentials") podczas tworzenia staged table, zanim docelowa lokalizacja zostanie zwalidowana, co pozwala atakującemu skierować zakres uprawnień na wybrany przez siebie cel...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-42810: Wildcard injection w Apache Polaris (S3 IAM)

Apache Polaris akceptuje literalne znaki * w nazwach namespace i tabel. Te znaki są ponownie używane bez escape'owania w politykach S3 IAM, co umożliwia atakującemu rozszerzenie zakresu tymczasowych poświadczeń na inne tabele...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-42811: GCS credential scope bypass w Apache Polaris

Apache Polaris wystawia krótkotrwałe poświadczenia GCS, które powinny działać tylko dla plików jednej tabeli, ale spreparowana nazwa namespace lub tabeli powoduje, że te poświadczenia działają w obrębie całego skonfigurowanego bucketa...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-42812: Bypass walidacji metadanych w Apache Polaris (Iceberg)

W Apache Iceberg pliki metadanych tabeli są plikami kontrolnymi - decydują o tym, jakie pliki danych należą do tabeli i którą wersję czytać. Zmiana write.metadata.path przez ALTER TABLE omija walidację po stronie Polaris...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-7161: Wyciek poświadczeń w GeoVision GV-IP Device Utility

W aplikacji GeoVision GV-IP Device Utility wykryto niewystarczające szyfrowanie w funkcjonalności Device Authentication. Nasłuchiwanie pakietów broadcast pozwala na wyciek poświadczeń urządzeń...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-7372: Stack overflow w GeoVision GV-VMS V20 (sscanf)

W funkcjonalności WebCam Server Login aplikacji GeoVision GV-VMS V20 wykryto stack overflow spowodowany niezabezpieczonym wywołaniem sscanf przy podziale bufora na username i password...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-7482: Heap out-of-bounds read w Ollama (GGUF loader)

Ollama przed wersją 0.17.1 zawiera podatność heap out-of-bounds read w loaderze modeli GGUF. Spreparowany plik GGUF na endpoincie /api/create może wycieknąć dane z pamięci serwera, w tym klucze API i prompty systemowe...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-7719: Buffer overflow w Totolink WA300

W routerze Totolink WA300 wykryto przepełnienie bufora w funkcji loginauth pliku /cgi-bin/cstecgi.cgi. Manipulacja parametrem http_host pozwala na zdalny atak...

Alerty bezpieczeństwa 4.05.2026

CVE-2026-7747: Buffer overflow w Totolink N300RH

W routerze Totolink N300RH wykryto przepełnienie bufora w funkcji loginauth pliku /cgi-bin/cstecgi.cgi. Manipulacja parametrem Password pozwala na zdalny atak...

Alerty bezpieczeństwa 2.05.2026

CVE-2026-4882: Arbitrary file upload w User Registration Advanced Fields (WordPress)

Plugin User Registration Advanced Fields dla WordPressa (do wersji 1.6.20 włącznie) pozwala nieuwierzytelnionym atakującym na upload dowolnych plików, co umożliwia zdalne wykonanie kodu na serwerze...

Alerty bezpieczeństwa 2.05.2026

CVE-2026-7458: Ominięcie uwierzytelniania w User Verification by PickPlugins (WordPress)

Plugin User Verification by PickPlugins dla WordPressa (do wersji 2.0.46 włącznie) pozwala nieuwierzytelnionym atakującym zalogować się jako dowolny użytkownik z zweryfikowanym e-mailem - wystarczy przesłać wartość OTP równą "true"...

Alerty bezpieczeństwa 1.05.2026

CVE-2026-37531: Zip Slip i TOCTOU w Automotive Grade Linux app-framework-main

AGL app-framework-main do wersji 17.1.12 zawiera podatność Zip Slip path traversal (CWE-22) w połączeniu z race condition TOCTOU (CWE-367) w przepływie instalacji widget'ów...

Alerty bezpieczeństwa 1.05.2026

CVE-2026-37539: Przepełnienie bufora w cannelloni (parser ramek CAN)

Przepełnienie bufora w cannelloni v2.0.0 w parsowaniu ramek CAN w funkcji parseCANFrame (parser.cpp) i decodeFrame (decoder.cpp) pozwala zdalnym atakującym wywołać DoS lub potencjalnie wykonać dowolny kod...

Alerty bezpieczeństwa 1.05.2026

CVE-2026-37541: Przepełnienie bufora w Open Vehicle Monitoring System 3 (OVMS3)

Przepełnienie bufora w Open Vehicle Monitoring System 3 (OVMS3) 3.3.005. W canformat_gvret.cpp pole length w danych binarnych GVRET nie jest poprawnie walidowane, pozwalając atakującym wywołać DoS...

Alerty bezpieczeństwa 1.05.2026

CVE-2026-42482: Stack buffer overflow w hashcat (mangle_to_hex)

Stack-based buffer overflow w funkcjach mangle_to_hex_lower() i mangle_to_hex_upper() w pliku src/rp_cpu.c w hashcat v7.1.2 pozwala atakującemu wywołać DoS lub potencjalnie wykonać dowolny kod...

Alerty bezpieczeństwa 1.05.2026

CVE-2026-42483: Heap buffer overflow w parserze hash Kerberos w hashcat

Heap-based buffer overflow w parserze hash Kerberos w hashcat v7.1.2 pozwala atakującemu wywołać DoS lub potencjalnie wykonać dowolny kod za pośrednictwem spreparowanego pliku z hashem Kerberos...

Alerty bezpieczeństwa 1.05.2026

CVE-2026-42484: Heap buffer overflow w parserze hash PKZIP w hashcat

Heap-based buffer overflow w funkcji hex_to_binary w parserze hash PKZIP w hashcat v7.1.2 pozwala atakującemu wywołać DoS lub potencjalnie wykonać dowolny kod za pośrednictwem spreparowanego pliku...

Alerty bezpieczeństwa 1.05.2026

CVE-2026-42778: Niekompletna poprawka deserializacji w Apache MINA (gałęzie 2.1.X/2.2.X)

Poprawka dla CVE-2026-41409 nie została zastosowana do gałęzi 2.1.X i 2.2.X Apache MINA. Klasy allowlist w AbstractIoBuffer.getObject() były aplikowane zbyt późno - statyczny inicjalizator klasy mógł zostać już wykonany...

Alerty bezpieczeństwa 1.05.2026

CVE-2026-42779: Bypass allowlisty deserializacji w Apache MINA (2.1.X/2.2.X)

Poprawka dla CVE-2026-41635 nie została zastosowana do gałęzi 2.1.X i 2.2.X. AbstractIoBuffer.resolveClass() w Apache MINA zawiera dwie gałęzie - jedna z nich (klasy statyczne i typy prymitywne) nie sprawdza klasy w ogóle...

Alerty bezpieczeństwa 1.05.2026

CVE-2026-7538: OS command injection w Totolink A8000RU

W routerze Totolink A8000RU wykryto podatność wstrzykiwania poleceń systemowych w pliku /cgi-bin/cstecgi.cgi (komponent CGI Handler). Manipulacja parametrem proto pozwala na zdalne wykonanie poleceń OS...

Alerty bezpieczeństwa 1.05.2026

CVE-2026-7546: Stack buffer overflow w Totolink NR1800X

W routerze Totolink NR1800X w funkcji find_host_ip komponentu lighttpd wykryto przepełnienie bufora na stosie. Manipulacja nagłówkiem Host pozwala na zdalny atak...

Alerty bezpieczeństwa 1.05.2026

CVE-2026-7567: Ominięcie uwierzytelniania w Temporary Login plugin (WordPress)

Plugin Temporary Login do WordPressa (do wersji 1.0.0 włącznie) zawiera podatność authentication bypass w funkcji maybe_login_temporary_user(). Przekazanie tablicy zamiast stringa w parametrze GET pozwala atakującemu zalogować się jako dowolny użytkownik...

Alerty bezpieczeństwa 29.04.2026

CVE-2018-25316: Bypass uwierzytelniania w routerze Tenda W308R

Tenda W308R v2 V5.07.48 zawiera podatność słabej walidacji sesji w cookie, pozwalającą nieuwierzytelnionym atakującym zmieniać ustawienia DNS i przekierowywać ruch użytkowników na złośliwe serwery...

Alerty bezpieczeństwa 29.04.2026

CVE-2018-25317: Bypass uwierzytelniania w routerach Tenda W3002R/A302/W309R

Routery Tenda W3002R/A302/W309R w wersji V5.07.64_en zawierają podatność słabej walidacji sesji cookie, pozwalającą nieuwierzytelnionym atakującym zmieniać serwery DNS...

Alerty bezpieczeństwa 29.04.2026

CVE-2018-25318: Bypass uwierzytelniania w routerach Tenda FH303/A300

Firmware Tenda FH303/A300 V5.07.68_EN zawiera podatność słabej walidacji cookie pozwalającą nieuwierzytelnionym atakującym podmieniać serwery DNS i przekierowywać ruch użytkowników...

Alerty bezpieczeństwa 29.04.2026

CVE-2026-36841: Wstrzykiwanie poleceń w TOTOLINK N200RE V5

W routerze TOTOLINK N200RE V5 wykryto podatność command injection w funkcji formMapDelDevice poprzez parametry macstr i bandstr...

Alerty bezpieczeństwa 29.04.2026

CVE-2026-41446: Ukryte endpointy diagnostyczne w Snap One WattBox 800/820

Firmware Snap One WattBox 800 i 820 przed wersją 2.10.0.0 zawiera ukryte endpointy diagnostyczne HTTP, które wymagają jedynie adresu MAC i service tag - obu drukowanych jawnie na obudowie...

Alerty bezpieczeństwa 29.04.2026

CVE-2026-41940: Bypass uwierzytelniania w cPanel & WHM

Wersje cPanel oraz WHM starsze niż wskazane w opisie zawierają podatność bypass uwierzytelniania w przepływie logowania, pozwalającą zdalnym, nieuwierzytelnionym atakującym uzyskać dostęp do panelu sterowania...

Alerty bezpieczeństwa 29.04.2026

CVE-2026-42523: Stored XSS w Jenkins GitHub Plugin

Plugin Jenkins GitHub w wersji 1.46.0 i wcześniejszych nieprawidłowo przetwarza URL bieżącego zadania w JavaScript walidującym funkcję 'GitHub hook trigger for GITScm polling', co skutkuje stored XSS...

Alerty bezpieczeństwa 29.04.2026

CVE-2026-5166: Path Traversal w TUBITAK BILGEM Pardus Software Center

Path Traversal w Pardus Software Center od TUBITAK BILGEM (Software Technologies Research Institute) pozwala atakującemu na traversal ścieżki. Problem dotyczy wersji wcześniejszych niż 1.0.3...

Alerty bezpieczeństwa 29.04.2026

CVE-2026-7333: Use-after-free w Google Chrome (komponent GPU)

Use-after-free w komponencie GPU przeglądarki Google Chrome przed wersją 147.0.7727.138 pozwala zdalnemu atakującemu na ucieczkę z sandboxa za pomocą spreparowanej strony HTML...

Alerty bezpieczeństwa 29.04.2026

CVE-2026-7343: Use-after-free w Google Chrome na Windows (komponent Views)

Use-after-free w komponencie Views przeglądarki Google Chrome na Windows przed wersją 147.0.7727.138 pozwala zdalnemu atakującemu, który skompromitował proces renderera, na ucieczkę z sandboxa...

Alerty bezpieczeństwa 28.04.2026

CVE-2026-32644: Domyślne klucze prywatne w certyfikatach SSL kamer Milesight AIOT

Wybrane wersje firmware kamer Milesight AIOT używają certyfikatów SSL ze współdzielonymi, domyślnymi kluczami prywatnymi, co umożliwia atakującemu przeprowadzenie ataków man-in-the-middle...

Alerty bezpieczeństwa 28.04.2026

CVE-2026-40976: Domyślny web security w Spring Boot pozwala na nieautoryzowany dostęp

W określonych warunkach domyślny mechanizm web security w Spring Boot 4.0.0-4.0.5 jest nieskuteczny, umożliwiając nieautoryzowany dostęp do wszystkich endpointów aplikacji bez własnej konfiguracji Spring Security...

Alerty bezpieczeństwa 28.04.2026

CVE-2026-7202: OS command injection w Totolink A8000RU (setWiFiWpsStart)

W routerze Totolink A8000RU 7.1cu.643_b20200521 funkcja setWiFiWpsStart pliku /cgi-bin/cstecgi.cgi umożliwia zdalny atak OS command injection przez manipulację argumentem wscDisabled - exploit jest publicznie dostępny...

Alerty bezpieczeństwa 28.04.2026

CVE-2026-7203: OS command injection w Totolink A8000RU (setUrlFilterRules)

W routerze Totolink A8000RU 7.1cu.643_b20200521 funkcja setUrlFilterRules pliku /cgi-bin/cstecgi.cgi umożliwia zdalny atak OS command injection przez manipulację argumentem enable - exploit jest publicznie dostępny...

Alerty bezpieczeństwa 28.04.2026

CVE-2026-7204: OS command injection w Totolink A8000RU (setPptpServerCfg)

W routerze Totolink A8000RU 7.1cu.643_b20200521 funkcja setPptpServerCfg pliku /cgi-bin/cstecgi.cgi umożliwia zdalny atak OS command injection przez manipulację argumentem enable - exploit jest publicznie dostępny...

Alerty bezpieczeństwa 28.04.2026

CVE-2026-7240: OS command injection w Totolink A8000RU (setVpnAccountCfg)

W routerze Totolink A8000RU 7.1cu.643_b20200521 funkcja setVpnAccountCfg pliku /cgi-bin/cstecgi.cgi umożliwia zdalny atak OS command injection przez manipulację argumentem User - exploit jest publicznie dostępny...

Alerty bezpieczeństwa 28.04.2026

CVE-2026-7241: OS command injection w Totolink A8000RU (setWiFiBasicCfg)

W routerze Totolink A8000RU 7.1cu.643_b20200521 funkcja setWiFiBasicCfg pliku /cgi-bin/cstecgi.cgi umożliwia zdalny atak OS command injection przez manipulację argumentem wifiOff - exploit jest publicznie dostępny...

Alerty bezpieczeństwa 28.04.2026

CVE-2026-7242: OS command injection w Totolink A8000RU (setOpenVpnClientCfg)

W routerze Totolink A8000RU 7.1cu.643_b20200521 funkcja setOpenVpnClientCfg pliku /cgi-bin/cstecgi.cgi umożliwia zdalny atak OS command injection przez manipulację argumentem enabled - exploit jest publicznie dostępny...

Alerty bezpieczeństwa 28.04.2026

CVE-2026-7243: OS command injection w Totolink A8000RU (setRadvdCfg)

W routerze Totolink A8000RU 7.1cu.643_b20200521 funkcja setRadvdCfg pliku /cgi-bin/cstecgi.cgi umożliwia zdalny atak OS command injection przez manipulację argumentem maxRtrAdvInterval - exploit jest publicznie dostępny...

Alerty bezpieczeństwa 28.04.2026

CVE-2026-7244: OS command injection w Totolink A8000RU (setWiFiEasyGuestCfg)

W routerze Totolink A8000RU 7.1cu.643_b20200521 funkcja setWiFiEasyGuestCfg pliku /cgi-bin/cstecgi.cgi umożliwia zdalny atak OS command injection przez manipulację argumentem merge - exploit jest publicznie dostępny...

Alerty bezpieczeństwa 28.04.2026

CVE-2026-7248: Przepełnienie bufora w D-Link DI-8100 (CGI tgfile.htm)

Podatność w routerze D-Link DI-8100 16.07.26A1 w funkcji tgfile_htm pliku tgfile.htm (komponent CGI Endpoint). Manipulacja parametrem fn prowadzi do przepełnienia bufora...

Alerty bezpieczeństwa 28.04.2026

CVE-2026-7321: Ucieczka z sandboxa w Mozilla Firefox ESR (WebRTC Networking)

Ucieczka z sandboxa w komponencie WebRTC: Networking spowodowana niepoprawnymi warunkami brzegowymi. Podatność została naprawiona w Firefox ESR 140.10.1...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-22336: SQL injection w pluginie WordPress Directorist Booking

Plugin WordPress Directorist Booking w wersjach przed 3.0.2 jest podatny na SQL injection przez nieprawidłową neutralizację znaków specjalnych w zapytaniu SQL...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-22337: Eskalacja uprawnień w pluginie Directorist Social Login

Plugin Directorist Social Login w wersjach przed 2.1.4 zawiera podatność nieprawidłowego przypisywania uprawnień, co pozwala atakującemu eskalować uprawnienia w WordPress...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-30352: RCE w endpointcie /devserver/start projektu leonvanzyl/autocoder

Endpoint /devserver/start projektu leonvanzyl/autocoder (commit 79d02a) pozwala atakującemu na zdalne wykonanie dowolnego kodu poprzez spreparowany parametr command...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-33453: Wstrzyknięcie nagłówków w Apache Camel camel-coap prowadzi do RCE

Komponent camel-coap Apache Camel jest podatny na wstrzyknięcie nagłówków wiadomości Camel, co prowadzi do zdalnego wykonania kodu w trasach przekazujących żądania CoAP do producentów wrażliwych na nagłówki...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-33454: Wstrzyknięcie nagłówków w Apache Camel camel-mail

Komponent camel-mail Apache Camel filtruje nagłówki tylko w kierunku 'out', pomijając kierunek 'in' - pozwala to na wstrzyknięcie sterujących nagłówków Camel z poczty przychodzącej...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-40453: Niekompletna poprawka filtrowania nagłówków w Apache Camel

Poprawka dla CVE-2025-27636 nie objęła pięciu implementacji HeaderFilterStrategy w komponentach camel-jms, camel-sjms, camel-coap i camel-google-pubsub, co umożliwia przekazywanie wariantów wielkości liter w nagłówkach...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-40860: Niezabezpieczona deserializacja JMS ObjectMessage w Apache Camel

Klasy JmsBinding w camel-jms i camel-sjms deserializują JMS ObjectMessage bez ObjectInputFilter ani allowlist klas, co umożliwia atakującemu wykonanie zdalnego kodu poprzez spreparowaną wiadomość JMS...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-41409: Niekompletna poprawka deserializacji w Apache MINA

Poprawka dla CVE-2024-52046 w Apache MINA AbstractIoBuffer.getObject() była niekompletna - allowlist klas była stosowana zbyt późno, po wykonaniu statycznego inicjalizatora klasy, co umożliwia wykonanie zdalnego kodu...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-41462: Nieuwierzytelniona SQL injection w ProjeQtor

ProjeQtor w wersjach od 7.0 do 12.4.3 zawiera nieuwierzytelnioną podatność SQL injection w funkcjonalności logowania, gdzie zmienna login jest bezpośrednio konkatenowana do zapytania SQL bez parametryzacji...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-41635: Obejście allowlist klas w Apache MINA

Metoda AbstractIoBuffer.resolveClass() w Apache MINA zawiera dwie gałęzie - dla klas statycznych lub typów prymitywnych nie sprawdza klasy w ogóle, omijając allowlist nazw klas i umożliwiając wykonanie dowolnego kodu...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-42363: Niewystarczające szyfrowanie w GeoVision GV-IP Device Utility

Funkcjonalność uwierzytelniania urządzeń w GeoVision GV-IP Device Utility 9.0.5 stosuje niewystarczające szyfrowanie, przez co nasłuchiwanie pakietów broadcastu może doprowadzić do wycieku poświadczeń urządzeń...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-7121: OS command injection w Totolink A8000RU (setWizardCfg)

W routerze Totolink A8000RU 7.1cu.643_b20200521 funkcja setWizardCfg pliku /cgi-bin/cstecgi.cgi umożliwia zdalny atak OS command injection przez manipulację argumentem wizard - exploit jest publicznie dostępny...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-7122: OS command injection w Totolink A8000RU (setUPnPCfg)

W routerze Totolink A8000RU 7.1cu.643_b20200521 funkcja setUPnPCfg pliku /cgi-bin/cstecgi.cgi umożliwia zdalny atak OS command injection przez manipulację argumentem enable - exploit jest publicznie dostępny...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-7136: OS command injection w Totolink A8000RU (setDmzCfg)

W routerze Totolink A8000RU 7.1cu.643_b20200521 funkcja setDmzCfg pliku /cgi-bin/cstecgi.cgi umożliwia zdalny atak OS command injection przez manipulację argumentem wanIdx - exploit jest publicznie dostępny...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-7139: OS command injection w Totolink A8000RU (setWiFiAclRules)

W routerze Totolink A8000RU 7.1cu.643_b20200521 funkcja setWiFiAclRules pliku /cgi-bin/cstecgi.cgi umożliwia zdalny atak OS command injection przez manipulację argumentem mode - exploit jest publicznie dostępny...

Alerty bezpieczeństwa 27.04.2026

CVE-2026-7140: OS command injection w Totolink A8000RU (CsteSystem)

W routerze Totolink A8000RU 7.1cu.643_b20200521 funkcja CsteSystem pliku /cgi-bin/cstecgi.cgi umożliwia zdalny atak OS command injection przez manipulację argumentem HTTP - exploit jest publicznie dostępny...

Alerty bezpieczeństwa 26.04.2026

CVE-2026-7037: OS command injection w routerze Totolink A8000RU - publiczny exploit

Router Totolink A8000RU 7.1cu.643_b20200521 zawiera podatność OS command injection w funkcji setVpnPassCfg pliku /cgi-bin/cstecgi.cgi - exploit jest publicznie dostępny...

Alerty bezpieczeństwa 25.04.2026

CVE-2026-6951: RCE w pakiecie npm simple-git przez obejście poprzedniej poprawki

Pakiet simple-git w wersjach przed 3.36.0 jest podatny na zdalne wykonanie kodu (RCE) z powodu niepełnej poprawki CVE-2022-25912 - blokowała opcję -c, ale nie odpowiednik --config...

Alerty bezpieczeństwa 24.04.2026

CVE-2024-57726: Podatność z 2024 roku ponownie aktywnie eksploatowana (SimpleHelp )

SimpleHelp zawiera podatność brakującej autoryzacji, która pozwala technikom z niskimi uprawnieniami tworzyć klucze API z nadmiernymi uprawnieniami i eskalować uprawnienia do roli server admin...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-1949: Stack buffer overflow w Delta Electronics AS320T (handler GET/PUT)

Sterownik Delta Electronics AS320T zawiera nieprawidłowe obliczenie rozmiaru bufora na stosie w handlerze żądań GET/PUT usługi web service, co prowadzi do stack buffer overflow...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-1950: Buffer overflow w Delta Electronics AS320T (długość nazwy pliku)

Delta Electronics AS320T zawiera podatność związaną z brakiem sprawdzania długości bufora dla nazwy pliku, co prowadzi do buffer overflow...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-1951: Buffer overflow w Delta Electronics AS320T (długość nazwy katalogu)

Delta Electronics AS320T zawiera podatność związaną z brakiem sprawdzania długości bufora dla nazwy katalogu, co prowadzi do buffer overflow...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-1952: Odmowa usługi (DoS) w Delta Electronics AS320T

Sterownik Delta Electronics AS320T jest podatny na odmowę usługi (DoS) wywoływaną przez nieudokumentowaną subfunkcję protokołu komunikacyjnego...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-21515: Eskalacja uprawnień w Microsoft Azure IoT Central

Azure IoT Central ujawnia poufne informacje nieuprawnionemu odbiorcy, co pozwala uwierzytelnionemu atakującemu eskalować uprawnienia w sieci...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-24303: Eskalacja uprawnień w Microsoft Partner Center przez błąd kontroli dostępu

Nieprawidłowa kontrola dostępu w Microsoft Partner Center pozwala uwierzytelnionemu atakującemu eskalować uprawnienia w sieci...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-25775: Aktualizacja firmware bez uwierzytelnienia w SenseLive X3050

Usługa zdalnego zarządzania w SenseLive X3050 pozwala na pobieranie i wgrywanie firmware bez uwierzytelnienia ani autoryzacji, co umożliwia całkowite przejęcie urządzenia...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-26210: Niebezpieczna deserializacja pickle w KTransformers

KTransformers do wersji 0.5.3 zawiera niebezpieczną deserializację w trybie balance_serve - atakujący może wykonać dowolny kod przez wysłanie złośliwego payloadu pickle do otwartego ZMQ socketu...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-27843: Trwałe zablokowanie urządzenia SenseLive X3050 przez błąd interfejsu webowego

Interfejs webowy SenseLive X3050 pozwala atakującemu zmienić krytyczne parametry konfiguracji bez wystarczającej autoryzacji, prowadząc do trwałego zablokowania urządzenia...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-32210: SSRF w Microsoft Dynamics 365 (Online)

Server-Side Request Forgery (SSRF) w Microsoft Dynamics 365 (Online) pozwala nieuwierzytelnionemu atakującemu na przeprowadzenie spoofingu w sieci...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-33102: Open redirect w Microsoft M365 Copilot

Przekierowanie URL do niezaufanego serwisu (open redirect) w M365 Copilot pozwala nieuwierzytelnionemu atakującemu eskalować uprawnienia w sieci...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-33819: Deserializacja niezaufanych danych w Microsoft Bing - RCE

Deserializacja niezaufanych danych w Microsoft Bing pozwala nieuwierzytelnionemu atakującemu wykonać kod w sieci...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-35431: SSRF w Microsoft Entra ID Entitlement Management

Server-Side Request Forgery (SSRF) w Microsoft Entra ID Entitlement Management pozwala nieuwierzytelnionemu atakującemu na przeprowadzenie spoofingu w sieci...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-35503: Uwierzytelnianie po stronie klienta w SenseLive X3050

Interfejs webowy SenseLive X3050 realizuje logikę uwierzytelniania w pełni po stronie klienta - atakujący odczytujący skrypty strony logowania może uzyskać dostęp administracyjny...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-39920: Domyślne poświadczenia w BridgeHead FileStore prowadzą do RCE

BridgeHead FileStore w wersjach przed 24A wystawia moduł administracyjny Apache Axis2 z domyślnymi poświadczeniami, co umożliwia zdalnemu atakującemu wykonanie dowolnych poleceń systemowych...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-40620: Brak uwierzytelnienia w usłudze zarządzania SenseLive X3050

Wbudowana usługa zarządzania SenseLive X3050 pozwala na pełne przejęcie urządzenia bez uwierzytelnienia ani autoryzacji - dowolny host w sieci może modyfikować konfigurację i tryb pracy...

Alerty bezpieczeństwa 24.04.2026

CVE-2026-40630: Obejście kontroli dostępu w interfejsie webowym SenseLive X3050

Interfejs webowy SenseLive X3050 pozwala na nieautoryzowany dostęp do wybranych endpointów konfiguracji - atakujący może obejść mechanizm uwierzytelniania i wpływać na ustawienia urządzenia...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-23751: Niezautoryzowany dostęp do .NET Remoting w Kofax Capture / Tungsten Capture

Kofax Capture (obecnie Tungsten Capture) w wersji 6.0.0.0 wystawia przestarzały kanał .NET Remoting HTTP na porcie 2424, dostępny bez uwierzytelnienia, co umożliwia odczyt i zapis dowolnych plików...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-29198: NoSQL injection i przejęcie konta w Rocket.Chat

Podatność NoSQL injection w Rocket.Chat (<8.3.0, <8.2.1, <8.1.2, <8.0.3, <7.13.5, <7.12.6, <7.11.6, <7.10.9) umożliwia przejęcie konta pierwszego użytkownika z wygenerowanym tokenem, gdy skonfigurowana jest aplikacja OAuth...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-31175: Command injection w TOTOLINK A3300R przez parametr stunEnable

Firmware TOTOLINK A3300R w wersji v17.0.0cu.557_B20221024 zawiera podatność umożliwiającą wykonanie dowolnych poleceń poprzez parametr stunEnable w endpoincie /cgi-bin/cstecgi.cgi...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-31177: Command injection w TOTOLINK A3300R przez parametr stunMinAlive

Firmware TOTOLINK A3300R w wersji v17.0.0cu.557_B20221024 zawiera podatność umożliwiającą wykonanie dowolnych poleceń poprzez parametr stunMinAlive w endpoincie /cgi-bin/cstecgi.cgi...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-31178: Command injection w TOTOLINK A3300R przez parametr stunMaxAlive

Firmware TOTOLINK A3300R w wersji v17.0.0cu.557_B20221024 zawiera podatność umożliwiającą wykonanie dowolnych poleceń poprzez parametr stunMaxAlive w endpoincie /cgi-bin/cstecgi.cgi...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-31181: Command injection w TOTOLINK A3300R przez parametr stunServerAddr

Firmware TOTOLINK A3300R w wersji v17.0.0cu.557_B20221024 zawiera podatność umożliwiającą wykonanie dowolnych poleceń poprzez parametr stunServerAddr w endpoincie /cgi-bin/cstecgi.cgi...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-3844: Arbitrary file upload w pluginie Breeze Cache dla WordPress

Plugin Breeze Cache dla WordPress jest podatny na nieautoryzowane wgrywanie plików z powodu braku walidacji typu pliku w funkcji fetch_gravatar_from_remote, co umożliwia zdalne wykonanie kodu...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-39087: Zdalne wykonanie kodu (RCE) w Ntfy (ntfy.sh)

Podatność w Ntfy ntfy.sh w wersjach poniżej 2.21 pozwala zdalnemu atakującemu wykonać dowolny kod poprzez funkcję parseActions. Luka umożliwia pełne przejęcie serwera powiadomień...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-39440: Code injection prowadzące do RCE w FunnelFormsPro

FunnelFormsPro firmy Funnelforms LLC zawiera podatność typu Improper Control of Generation of Code (Code Injection), która umożliwia Remote Code Inclusion w wersjach do 3.8.1...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-40470: Krytyczna podatność XSS w hackage-server (hackage.haskell.org)

Krytyczna podatność XSS dotyczyła hackage-server oraz hackage.haskell.org - pliki HTML i JavaScript dostarczane w pakietach źródłowych były serwowane as-is na głównej domenie, umożliwiając przejęcie sesji...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-40471: Brak ochrony CSRF w hackage-server (hackage.haskell.org)

hackage-server nie posiadał ochrony Cross-Site Request Forgery (CSRF) w swoich endpointach, co umożliwiało skryptom z zewnętrznych stron wywoływanie żądań na serwerze hackage...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-40472: Stored XSS w hackage-server (Haskell)

W hackage-server (serwerze repozytorium pakietów Haskell) metadane z plików .cabal kontrolowane przez użytkownika są renderowane w atrybutach HTML href bez sanityzacji, co umożliwia ataki stored Cross-Site Scripting (XSS)...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-41460: Krytyczna podatność SQL injection w SocialEngine

SocialEngine w wersjach 7.8.0 i starszych zawiera podatność SQL injection w endpoincie /activity/index/get-memberall. Nieautoryzowany atakujący może odczytać dane z bazy, zresetować hasła administratorów i przejąć panel admina...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-6885: Arbitrary file upload w Borg SPM 2007 prowadzący do RCE

Borg SPM 2007 firmy BorG Technology Corporation zawiera podatność typu Arbitrary File Upload, która pozwala nieuwierzytelnionym atakującym wgrać i uruchomić web shell...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-6886: Authentication bypass w Borg SPM 2007

Borg SPM 2007 firmy BorG Technology Corporation zawiera podatność typu Authentication Bypass, która pozwala nieuwierzytelnionym atakującym zalogować się jako dowolny użytkownik...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-6887: SQL Injection w Borg SPM 2007

Borg SPM 2007 firmy BorG Technology Corporation zawiera podatność SQL Injection, która pozwala nieuwierzytelnionym atakującym wstrzykiwać dowolne polecenia SQL i odczytywać, modyfikować lub usuwać dane...

Alerty bezpieczeństwa 23.04.2026

CVE-2026-6942: OS command injection w radare2-mcp

radare2-mcp w wersji 1.6.0 i wcześniejszych zawiera podatność typu OS command injection, która pozwala atakującym ominąć filtr poleceń poprzez metaznaki shell w interfejsie jsonrpc...

Alerty bezpieczeństwa 22.04.2026

CVE-2018-25270: Zdalne wykonanie kodu w ThinkPHP 5.0.23

ThinkPHP 5.0.23 zawiera podatność na zdalne wykonanie kodu, która pozwala nieuwierzytelnionym atakującym wykonać dowolny kod PHP poprzez wywołanie funkcji za pomocą parametru routingu...

Alerty bezpieczeństwa 22.04.2026

CVE-2018-25272: Zdalne wykonanie kodu i eskalacja uprawnień w ELBA5 5.8.0

ELBA5 5.8.0 zawiera podatność na zdalne wykonanie kodu, która pozwala atakującym uzyskać poświadczenia bazy danych i wykonać dowolne polecenia z uprawnieniami SYSTEM...

Alerty bezpieczeństwa 22.04.2026

CVE-2026-1555: Arbitrary file upload w motywie WebStack dla WordPress

Motyw WebStack dla WordPress jest podatny na nieautoryzowane wgrywanie plików z powodu braku walidacji typu pliku w funkcji io_img_upload(), co umożliwia zdalne wykonanie kodu...

Alerty bezpieczeństwa 22.04.2026

CVE-2026-34415: Niekompletna walidacja wejścia w Xerte Online Toolkits prowadząca do RCE

Xerte Online Toolkits w wersjach 3.15 i wcześniejszych zawiera niekompletną walidację wejścia w endpoincie konektora elFinder, co umożliwia wgranie i wykonanie kodu PHP poprzez rozszerzenie .php4...

Alerty bezpieczeństwa 22.04.2026

CVE-2026-4119: Krytyczna podatność ominięcia autoryzacji w Create DB Tables (wtyczka WordPress) — natychmiastowa aktualizacja wymagana

The Create DB Tables plugin for WordPress is vulnerable to authorization bypass in all versions up to and including 1.2.1. The plugin registers admin_post action hooks for creating tables (admin_post_...

Alerty bezpieczeństwa 22.04.2026

CVE-2026-6235: Krytyczna podatność ominięcia autoryzacji w Sendmachine (wtyczka WordPress) — natychmiastowa aktualizacja wymagana

The Sendmachine for WordPress plugin for WordPress is vulnerable to authorization bypass via the 'manage_admin_requests' function in all versions up to, and including, 1.0.20. This is due to the plugi...

Alerty bezpieczeństwa 22.04.2026

CVE-2026-6356: Eskalacja uprawnień do super administratora przez manipulację parametrami

Podatność w aplikacji webowej pozwala standardowym użytkownikom eskalować swoje uprawnienia do poziomu super administratora poprzez manipulację parametrami żądań...

Alerty bezpieczeństwa 21.04.2026

CVE-2017-20230: Krytyczna podatność w Perl Storable - natychmiastowa aktualizacja wymagana

Wersje Storable przed 3.05 dla Perla zawierają przepełnienie stosu. Funkcja retrieve_hook przechowywała długość nazwy klasy w liczbie całkowitej ze znakiem, ale w operacjach odczytu traktowała długoś...

Alerty bezpieczeństwa 21.04.2026

CVE-2025-15638: Krytyczna podatność w Perl Net::Dropbear - natychmiastowa aktualizacja wymagana

Net::Dropbear w wersjach wcześniejszych niż 0.14 dla Perla zawiera podatną wersję libtomcrypt. Net::Dropbear w wersjach wcześniejszych niż 0.14 zawiera wersje Dropbear 2019.78 lub wcześniejsze. Zawie...

Alerty bezpieczeństwa 21.04.2026

CVE-2026-33518: Niepoprawne przypisanie uprawnień w Esri Portal for ArcGIS 11.5 — natychmiastowa aktualizacja wymagana

W Esri Portal for ArcGIS 11.5 (Windows i Linux) wykryto podatność polegającą na niepoprawnym przypisaniu uprawnień. Użytkownicy z wysokimi uprawnieniami mogą utworzyć developer credentials, które...

Alerty bezpieczeństwa 21.04.2026

CVE-2026-33519: Niepoprawna autoryzacja developer credentials w Esri Portal for ArcGIS 11.4–12.0 — natychmiastowa aktualizacja wymagana

W Esri Portal for ArcGIS 11.4, 11.5 i 12.0 (Windows, Linux, Kubernetes) istnieje podatność niepoprawnej autoryzacji — system nie weryfikował poprawnie uprawnień przypisanych do developer credentials...

Alerty bezpieczeństwa 21.04.2026

CVE-2026-34275: Nieuwierzytelnione przejęcie Oracle Advanced Inbound Telephony (E-Business Suite) — natychmiastowa aktualizacja wymagana

Krytyczna podatność w module Oracle Advanced Inbound Telephony (wersje 12.2.3-12.2.15) pozwala nieuwierzytelnionemu atakującemu z sieci, przez HTTP, przejąć pełną kontrolę nad komponentem. CVSS 9.8...

Alerty bezpieczeństwa 21.04.2026

CVE-2026-34279: Kompromitacja ze zmianą zakresu w Oracle Enterprise Manager (Event Management) — natychmiastowa aktualizacja wymagana

Podatność w Oracle Enterprise Manager Base Platform (wersje 13.5 i 24.1) w komponencie Event Management pozwala atakującemu z wysokimi uprawnieniami, z dostępem sieciowym przez HTTP, na kompromitację wykraczającą poza produkt...

Alerty bezpieczeństwa 21.04.2026

CVE-2026-34285: Nieuwierzytelnione naruszenie danych w Oracle Identity Manager Connector (Fusion Middleware) — natychmiastowa aktualizacja wymagana

Łatwa do wykorzystania podatność w Oracle Identity Manager Connector (Fusion Middleware 12.2.1.4.0) pozwala nieuwierzytelnionemu atakującemu przez HTTPS na modyfikację, usuwanie i odczyt wszystkich danych...

Alerty bezpieczeństwa 21.04.2026

CVE-2026-34286: Nieuwierzytelnione naruszenie danych w Oracle Identity Manager Connector (Fusion Middleware) — natychmiastowa aktualizacja wymagana

Łatwa do wykorzystania podatność w Oracle Identity Manager Connector (Fusion Middleware 12.2.1.4.0) pozwala nieuwierzytelnionemu atakującemu przez HTTPS na modyfikację, usuwanie i odczyt wszystkich danych...

Alerty bezpieczeństwa 21.04.2026

CVE-2026-34287: Nieuwierzytelnione naruszenie danych w Oracle Identity Manager Connector (Fusion Middleware) — natychmiastowa aktualizacja wymagana

Łatwa do wykorzystania podatność w Oracle Identity Manager Connector (Fusion Middleware 12.2.1.4.0) pozwala nieuwierzytelnionemu atakującemu przez HTTPS na modyfikację, usuwanie i odczyt wszystkich danych...

Alerty bezpieczeństwa 21.04.2026

CVE-2026-38835: Wstrzyknięcie poleceń w routerze Tenda W30E

Router Tenda W30E V2.0 (firmware V16.01.0.21) zawiera podatność command injection w funkcji formSetUSBPartitionUmount. Atakujący może wykonać dowolne polecenia systemowe poprzez spreparowane żądanie...

Alerty bezpieczeństwa 21.04.2026

CVE-2026-40050: Krytyczna podatność path traversal w CrowdStrike LogScale - natychmiastowa aktualizacja wymagana

CrowdStrike udostępnił aktualizacje bezpieczeństwa usuwające krytyczną podatność typu path traversal bez uwierzytelnienia (CVE-2026-40050) w LogScale. Podatność wymaga mitygacji wyłącznie u klientów...

Alerty bezpieczeństwa 21.04.2026

CVE-2026-5652: Krytyczna podatność w Crafty Controller - natychmiastowa aktualizacja wymagana

Podatność insecure direct object reference w komponencie Users API Crafty Controller umożliwia zdalnemu, uwierzytelnionemu atakującemu wykonanie akcji modyfikacji użytkowników poprzez nieprawidłową wa...

Alerty bezpieczeństwa 21.04.2026

CVE-2026-5965: Podatność w NewSoft NewSoftOA — natychmiastowa aktualizacja wymagana

NewSoftOA developed by NewSoft has an OS Command Injection vulnerability, allowing unauthenticated local attackers to inject arbitrary OS commands and execute them on the server....

Alerty bezpieczeństwa 21.04.2026

CVE-2026-6768: Krytyczna podatność w Mozilla Firefox - natychmiastowa aktualizacja wymagana

Obejście mitygacji w komponencie Networking: Cookies. Podatność naprawiono w Firefox 150....

Alerty bezpieczeństwa 20.04.2026

CVE-2025-32975: Krytyczna podatność nieprawidłowego uwierzytelniania w Quest KACE Systems Management Appliance (SMA) - natychmiastowa aktualizacja wymagana

Quest KACE Systems Management Appliance (SMA) contains an improper authentication vulnerability that could allow attackers to impersonate legitimate users without valid credentials....

Alerty bezpieczeństwa 20.04.2026

CVE-2026-30269: Podatność w Doorman Doorman — natychmiastowa aktualizacja wymagana

Improper access control in Doorman v0.1.0 and v1.0.2 allows any authenticated user to update their own account role to a non-admin privileged role via /platform/user/{username}. The `role` field is ac...

Alerty bezpieczeństwa 20.04.2026

CVE-2026-32956: Podatność w Silex Technology SD-330AC / AMC Manager — natychmiastowa aktualizacja wymagana

SD-330AC and AMC Manager provided by silex technology, Inc. contain a heap-based buffer overflow vulnerability in processing the redirect URLs. Arbitrary code may be executed on the device....

Alerty bezpieczeństwa 20.04.2026

CVE-2026-33557: Podatność w Apache Kafka — natychmiastowa aktualizacja wymagana

A possible security vulnerability has been identified in Apache Kafka. By default, the broker property `sasl.oauthbearer.jwt.validator.class` is set to `org.apache.kafka.common.security.oauthbearer.D...

Alerty bezpieczeństwa 20.04.2026

CVE-2026-39109: Podatność w PHPGurukul Apartment Visitors Management System — natychmiastowa aktualizacja wymagana

SQL Injection vulnerability in Apartment Visitors Management System Apartment Visitors Management System V1.1 within the username parameter of the login page (index.php). This allows an unauthenticate...

Alerty bezpieczeństwa 20.04.2026

CVE-2026-39918: Podatność w Vvveb Vvveb — natychmiastowa aktualizacja wymagana

Vvveb prior to 1.0.8.1 contains a code injection vulnerability in the installation endpoint where the subdir POST parameter is written unsanitized into the env.php configuration file without escaping ...

Alerty bezpieczeństwa 20.04.2026

CVE-2026-5760: Podatność w SGLang SGLang — natychmiastowa aktualizacja wymagana

SGLang's reranking endpoint (/v1/rerank) achieves Remote Code Execution (RCE) when a model file containing a malcious tokenizer.chat_template is loaded, as the Jinja2 chat templates are rendered using...

Alerty bezpieczeństwa 20.04.2026

CVE-2026-5963: Podatność w Digiwin EasyFlow .NET — natychmiastowa aktualizacja wymagana

EasyFlow .NET developed by Digiwin has a SQL Injection vulnerability, allowing unauthenticated remote attackers to inject arbitrary SQL commands to read, modify, and delete database contents....

Alerty bezpieczeństwa 20.04.2026

CVE-2026-5964: Podatność w Digiwin EasyFlow .NET — natychmiastowa aktualizacja wymagana

EasyFlow .NET developed by Digiwin has a SQL Injection vulnerability, allowing unauthenticated remote attackers to inject arbitrary SQL commands to read, modify, and delete database contents....

Alerty bezpieczeństwa 20.04.2026

CVE-2026-6257: Podatność w Vvveb Vvveb CMS — natychmiastowa aktualizacja wymagana

Vvveb CMS v1.0.8 contains a remote code execution vulnerability in its media management functionality where a missing return statement in the file rename handler allows authenticated attackers to rena...

Alerty bezpieczeństwa 18.04.2026

CVE-2026-25917: Krytyczna podatność w Apache Airflow - natychmiastowa aktualizacja wymagana

Autorzy DAG-ów, którzy normalnie nie powinni mieć możliwości wykonywania kodu w kontekście serwera webowego, mogą skonstruować payload XCom powodujący, że serwer webowy wykonuje arbitralny kod. Poniew...

Alerty bezpieczeństwa 17.04.2026

CVE-2026-6443: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The Accordion and Accordion Slider plugin for WordPress is vulnerable to an injected backdoor in version 1.4.6. This is due to the plugin being sold to a malicious threat actor that embedded a backdoo...

Alerty bezpieczeństwa 16.04.2026

CVE-2026-31843: Podatność w Laravel Laravel — natychmiastowa aktualizacja wymagana

The goodoneuz/pay-uz Laravel package (<= 2.2.24) contains a critical vulnerability in the /payment/api/editable/update endpoint that allows unauthenticated attackers to overwrite existing PHP payment ...

Alerty bezpieczeństwa 16.04.2026

CVE-2026-3596: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The Riaxe Product Customizer plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 2.1.2. The plugin registers an unauthenticated AJAX action ('wp_ajax_nopri...

Alerty bezpieczeństwa 16.04.2026

CVE-2026-37338: Podatność w SourceCodester Simple Music Cloud Community System — natychmiastowa aktualizacja wymagana

SourceCodester Simple Music Cloud Community System v1.0 is vulnerable to SQL Injection in the file /music/view_user.php....

Alerty bezpieczeństwa 16.04.2026

CVE-2026-37345: Podatność w SourceCodester Vehicle Parking Area Management System — natychmiastowa aktualizacja wymagana

SourceCodester Vehicle Parking Area Management System v1.0 is vulnerable to SQL Injection in the file /parking/manage_park.php....

Alerty bezpieczeństwa 16.04.2026

CVE-2026-37347: Podatność w SourceCodester Payroll Management and Information System — natychmiastowa aktualizacja wymagana

SourceCodester Payroll Management and Information System v1.0 is vulnerable to SQL Injection in the file /payroll/view_employee.php....

Alerty bezpieczeństwa 16.04.2026

CVE-2026-40504: Podatność w Creolabs Gravity — natychmiastowa aktualizacja wymagana

Creolabs Gravity before 0.9.6 contains a heap buffer overflow vulnerability in the gravity_vm_exec function that allows attackers to write out-of-bounds memory by crafting scripts with many string lit...

Alerty bezpieczeństwa 16.04.2026

CVE-2026-40959: Podatność w Luanti Luanti — natychmiastowa aktualizacja wymagana

Luanti 5 before 5.15.2, when LuaJIT is used, allows a Lua sandbox escape via a crafted mod....

Alerty bezpieczeństwa 16.04.2026

CVE-2026-4880: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The Barcode Scanner (+Mobile App) – Inventory manager, Order fulfillment system, POS (Point of Sale) plugin for WordPress is vulnerable to privilege escalation via insecure token-based authentication ...

Alerty bezpieczeństwa 16.04.2026

CVE-2026-6350: Podatność w Openfind MailAudit — natychmiastowa aktualizacja wymagana

MailGates/MailAudit developed by Openfind has a Stack-based Buffer Overflow vulnerability, allowing unauthenticated remote attackers to control the program's execution flow and execute arbitrary code....

Alerty bezpieczeństwa 16.04.2026

CVE-2026-6388: Podatność w Argo CD Argo CD Image Updater — natychmiastowa aktualizacja wymagana

A flaw was found in ArgoCD Image Updater. This vulnerability allows an attacker, with permissions to create or modify an ImageUpdater resource in a multi-tenant environment, to bypass namespace bounda...

Alerty bezpieczeństwa 15.04.2026

CVE-2025-41118: Podatność w Grafana Pyroscope — natychmiastowa aktualizacja wymagana

Pyroscope is an open-source continuous profiling database. The database supports various storage backends, including Tencent Cloud Object Storage (COS). If the database is configured to use Tencent C...

Alerty bezpieczeństwa 15.04.2026

CVE-2026-20147: Podatność w Cisco ISE — natychmiastowa aktualizacja wymagana

A vulnerability in Cisco ISE and Cisco ISE-PIC could allow an authenticated, remote attacker to execute arbitrary commands on the underlying operating system of an affected device. To exploit this vul...

Alerty bezpieczeństwa 15.04.2026

CVE-2026-20180: Podatność w Cisco Identity Services Engine — natychmiastowa aktualizacja wymagana

A vulnerability in Cisco Identity Services Engine (ISE) could allow an authenticated, remote attacker to execute arbitrary commands on the underlying operating system of an affected device. To exploit...

Alerty bezpieczeństwa 15.04.2026

CVE-2026-20184: Podatność w Cisco Webex Services — natychmiastowa aktualizacja wymagana

A vulnerability in the integration of single sign-on (SSO) with Control Hub in Cisco Webex Services could have allowed an unauthenticated, remote attacker to impersonate any user within the service. ...

Alerty bezpieczeństwa 15.04.2026

CVE-2026-20186: Podatność w Cisco Identity Services Engine — natychmiastowa aktualizacja wymagana

A vulnerability in Cisco Identity Services Engine (ISE) could allow an authenticated, remote attacker to execute arbitrary commands on the underlying operating system of an affected device. To exploit...

Alerty bezpieczeństwa 15.04.2026

CVE-2026-27304: Podatność w Adobe Coldfusion — natychmiastowa aktualizacja wymagana

ColdFusion versions 2023.18, 2025.6 and earlier are affected by an Improper Input Validation vulnerability that could result in arbitrary code execution in the context of the current user. Exploitatio...

Alerty bezpieczeństwa 15.04.2026

CVE-2026-6296: Podatność w Google Chrome — natychmiastowa aktualizacja wymagana

Heap buffer overflow in ANGLE in Google Chrome prior to 147.0.7727.101 allowed a remote attacker to potentially perform a sandbox escape via a crafted HTML page. (Chromium security severity: Critical)...

Alerty bezpieczeństwa 15.04.2026

Krytyczne podatności w produktach Fortinet – FortiSandbox, FortiDDoS-F i FortiAnalyzer Cloud (kwiecień 2026)

Fortinet opublikował alerty PSIRT dotyczące czterech podatności w swoich produktach. Dwie krytyczne luki w FortiSandbox umożliwiają nieuwierzytelnionym atakującym zdalne wykonanie kodu oraz obejście uwierzytelniania z eskalacją uprawnień...

Alerty bezpieczeństwa 14.04.2026

CVE-2009-0238: Podatność z 2009 roku ponownie aktywnie eksploatowana (Microsoft)

Microsoft Office Excel contains a remote code execution vulnerability that could allow an attacker to take complete control of an affected system if a user opens a specially crafted Excel file that in...

Alerty bezpieczeństwa 14.04.2026

CVE-2025-63939: Podatność w anirudhkannan Grocery Store Management System — natychmiastowa aktualizacja wymagana

Nieprawidłowa obsługa danych wejściowych w /Grocery/search_products_itname.php w anirudhkannan Grocery Store Management System 1.0 umożliwia SQL injection poprzez parametr POST sitem_name....

Alerty bezpieczeństwa 14.04.2026

CVE-2025-65135: Podatność w manikandan580 School-management-system — natychmiastowa aktualizacja wymagana

W manikandan580 School-management-system 1.0 istnieje podatność time-based blind SQL injection w /studentms/admin/between-date-reprtsdetails.php poprzez parametr POST fromdate....

Alerty bezpieczeństwa 14.04.2026

CVE-2026-22562: Podatność w Ubiquiti UniFi Play — natychmiastowa aktualizacja wymagana

A malicious actor with access to the UniFi Play network could exploit a Path Traversal vulnerability found in the device firmware to write files on the system that could be used for a remote code exec...

Alerty bezpieczeństwa 14.04.2026

CVE-2026-22563: Podatność w Ubiquiti UniFi Play — natychmiastowa aktualizacja wymagana

A series of Improper Input Validation vulnerabilities could allow a Command Injection by a malicious actor with access to the UniFi Play network. Affected Products: UniFi Play PowerAmp (Version 1.0....

Alerty bezpieczeństwa 14.04.2026

CVE-2026-22564: Podatność w Ubiquiti UniFi Play — natychmiastowa aktualizacja wymagana

An Improper Access Control vulnerability could allow a malicious actor with access to the UniFi Play network to enable SSH to make unauthorized changes to the system.
 Affected Products: UniFi Play ...

Alerty bezpieczeństwa 14.04.2026

CVE-2026-26149: Krytyczna podatność w Microsoft Power Apps - natychmiastowa aktualizacja wymagana

Improper neutralization of escape, meta, or control sequences in Microsoft Power Apps allows an authorized attacker to bypass a security feature over a network....

Alerty bezpieczeństwa 14.04.2026

CVE-2026-27243: Podatność w Adobe Connect — natychmiastowa aktualizacja wymagana

Adobe Connect versions 2025.3, 12.10 and earlier are affected by a reflected Cross-Site Scripting (XSS) vulnerability. If an attacker is able to convince a victim to visit a URL referencing a vulnerab...

Alerty bezpieczeństwa 14.04.2026

CVE-2026-27245: Podatność w Adobe Connect — natychmiastowa aktualizacja wymagana

Adobe Connect versions 2025.3, 12.10 and earlier are affected by a reflected Cross-Site Scripting (XSS) vulnerability. If an attacker is able to convince a victim to visit a URL referencing a vulnerab...

Alerty bezpieczeństwa 14.04.2026

CVE-2026-27246: Podatność w Adobe Connect — natychmiastowa aktualizacja wymagana

Adobe Connect versions 2025.3, 12.10 and earlier are affected by a DOM-based Cross-Site Scripting (XSS) vulnerability. An attacker could exploit this issue by manipulating the DOM environment to execu...

Alerty bezpieczeństwa 14.04.2026

CVE-2026-27303: Podatność w Adobe Connect — natychmiastowa aktualizacja wymagana

Adobe Connect versions 2025.3, 12.10 and earlier are affected by a Deserialization of Untrusted Data vulnerability that could result in arbitrary code execution in the context of the current user. Exp...

Alerty bezpieczeństwa 14.04.2026

CVE-2026-27681: Krytyczna podatność SQL Injection w SAP Business Planning and Consolidation oraz SAP Business Warehouse

Krytyczna podatność SQL Injection w SAP Business Planning and Consolidation oraz SAP Business Warehouse pozwala na manipulację danymi, zakłócenie usług i potencjalne przejęcie systemu. Dotyczy wersji HANABPC 810, BPC4HANA 300, SAP_BW 750-758, 816.

Alerty bezpieczeństwa 14.04.2026

CVE-2026-33824: Krytyczna podatność w Windows IKE Extension - natychmiastowa aktualizacja wymagana

Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network....

Alerty bezpieczeństwa 14.04.2026

CVE-2026-34615: Podatność w Adobe Connect — natychmiastowa aktualizacja wymagana

Adobe Connect versions 2025.3, 12.10 and earlier are affected by a Deserialization of Untrusted Data vulnerability that could result in arbitrary code execution in the context of the current user. Exp...

Alerty bezpieczeństwa 14.04.2026

CVE-2026-38526: Podatność w Krayin Krayin CRM — natychmiastowa aktualizacja wymagana

An authenticated arbitrary file upload vulnerability in the /admin/tinymce/upload endpoint of Webkul Krayin CRM v2.2.x allows attackers to execute arbitrary code via uploading a crafted PHP file....

Alerty bezpieczeństwa 14.04.2026

CVE-2026-39808: Podatność w Fortinet Fortisandbox — natychmiastowa aktualizacja wymagana

A improper neutralization of special elements used in an os command ('os command injection') vulnerability in Fortinet FortiSandbox 4.4.0 through 4.4.8 may allow attacker to execute unauthorized code ...

Alerty bezpieczeństwa 14.04.2026

CVE-2026-39813: Podatność w Fortinet Fortisandbox — natychmiastowa aktualizacja wymagana

A path traversal: '../filedir' vulnerability in Fortinet FortiSandbox 5.0.0 through 5.0.5, FortiSandbox 4.4.0 through 4.4.8 may allow attacker to escalation of privilege via <insert attack vector here...

Alerty bezpieczeństwa 14.04.2026

CVE-2026-4365: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The LearnPress plugin for WordPress is vulnerable to unauthorized data deletion due to a missing capability check on the `delete_question_answer()` function in all versions up to, and including, 4.3.2...

Alerty bezpieczeństwa 14.04.2026

CVE-2026-5752: Krytyczna podatność w Terrarium - natychmiastowa aktualizacja wymagana

Podatliwość Sandbox Escape w Terrarium umożliwia wykonanie dowolnego kodu z uprawnieniami root w procesie hosta poprzez traversowanie łańcucha prototypów JavaScript....

Alerty bezpieczeństwa 14.04.2026

CVE-2026-6264: Krytyczna podatność w Talend JobServer - natychmiastowa aktualizacja wymagana

A critical vulnerability in the Talend JobServer and Talend Runtime allows unauthenticated remote code execution via the JMX monitoring port. The attack vector is the JMX monitoring port of the Talend...

Alerty bezpieczeństwa 13.04.2026

CVE-2026-21643: Krytyczna podatność SQL injection w Fortinet FortiClient EMS - natychmiastowa aktualizacja wymagana

Fortinet FortiClient EMS contains a SQL injection vulnerability that may allow an unauthenticated attacker to execute unauthorized code or commands via specifically crafted HTTP requests....

Alerty bezpieczeństwa 13.04.2026

CVE-2026-31282: Podatność w Totara Totara LMS — natychmiastowa aktualizacja wymagana

Totara LMS w wersji 19.1.5 i starszych zawiera podatność nieprawidłowej kontroli dostępu. Kod strony logowania może zostać zmanipulowany, co w połączeniu z brakiem rate-limitingu umożliwia atak brute force...

Alerty bezpieczeństwa 13.04.2026

CVE-2026-31283: Podatność w Totara Totara LMS — natychmiastowa aktualizacja wymagana

W Totara LMS w wersji 19.1.5 i starszych API resetowania hasła nie implementuje limitowania żądań dla docelowego adresu e-mail, co umożliwia przeprowadzenie ataku Email Bombing....

Alerty bezpieczeństwa 13.04.2026

CVE-2026-40042: Podatność w Pachno Pachno — natychmiastowa aktualizacja wymagana

Pachno 1.0.6 zawiera podatność wstrzykiwania zewnętrznych encji XML (XXE), która umożliwia nieuwierzytelnionym atakującym odczyt dowolnych plików poprzez wykorzystanie niezabezpieczonego przetwarza...

Alerty bezpieczeństwa 13.04.2026

CVE-2026-40044: Podatność w Pachno Pachno — natychmiastowa aktualizacja wymagana

Pachno 1.0.6 zawiera podatność deserializacji, która pozwala nieuwierzytelnionym atakującym na wykonanie dowolnego kodu poprzez wstrzyknięcie złośliwych serializowanych obiektów do plików cache. Ataku...

Alerty bezpieczeństwa 13.04.2026

CVE-2026-5085: Podatność w Perl Solstice::Session — natychmiastowa aktualizacja wymagana

Solstice::Session versions through 1440 for Perl generates session ids insecurely. The _generateSessionID method returns an MD5 digest seeded by the epoch time, a random hash reference, a call to the...

Alerty bezpieczeństwa 13.04.2026

CVE-2026-6131: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A vulnerability was found in Totolink A7100RU 7.4cu.2313_b20191024. Affected by this vulnerability is the function setTracerouteCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. The m...

Alerty bezpieczeństwa 13.04.2026

CVE-2026-6132: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A vulnerability was determined in Totolink A7100RU 7.4cu.2313_b20191024. Affected by this issue is the function setLedCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. This manipulati...

Alerty bezpieczeństwa 13.04.2026

CVE-2026-6138: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A flaw has been found in Totolink A7100RU 7.4cu.2313_b20191024. The impacted element is the function setAccessDeviceCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. This manipulation...

Alerty bezpieczeństwa 13.04.2026

CVE-2026-6139: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A vulnerability has been found in Totolink A7100RU 7.4cu.2313_b20191024. This affects the function UploadOpenVpnCert of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. Such manipulation of...

Alerty bezpieczeństwa 13.04.2026

CVE-2026-6140: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A vulnerability was found in Totolink A7100RU 7.4cu.2313_b20191024. This impacts the function UploadFirmwareFile of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. Performing a manipulatio...

Alerty bezpieczeństwa 13.04.2026

CVE-2026-6154: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A security flaw has been discovered in Totolink A7100RU 7.4cu.2313_b20191024. The affected element is the function setWizardCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. Performin...

Alerty bezpieczeństwa 13.04.2026

CVE-2026-6155: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A weakness has been identified in Totolink A7100RU 7.4cu.2313. The impacted element is the function setWanCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. Executing a manipulation of...

Alerty bezpieczeństwa 13.04.2026

CVE-2026-6156: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A security vulnerability has been detected in Totolink A7100RU 7.4cu.2313_b20191024. This affects the function setIpQosRules of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. The manipula...

Alerty bezpieczeństwa 13.04.2026

CVE-2026-6195: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A security vulnerability has been detected in Totolink A7100RU 7.4cu.2313_b20191024. Affected by this issue is the function setPasswordCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler...

Alerty bezpieczeństwa 12.04.2026

CVE-2019-25709: Podatność w CF Image Hosting CF Image Hosting Script — natychmiastowa aktualizacja wymagana

CF Image Hosting Script 1.6.5 umożliwia nieuwierzytelnionym atakującym pobranie i odszyfrowanie bazy danych aplikacji poprzez dostęp do pliku imgdb.db w katalogu upload/data. Atakujący mogą wyodrębn...

Alerty bezpieczeństwa 11.04.2026

CVE-2026-31845: Krytyczna podatność XSS w Rukovoditel CRM - natychmiastowa aktualizacja wymagana

Podatność odbitego skryptowania międzywitrynowego (Reflected XSS) występuje w Rukovoditel CRM w wersji 3.6.4 i wcześniejszych w punkcie końcowym API telefonii Zadarma. Aplikacja bezpośrednio zwraca...

Alerty bezpieczeństwa 11.04.2026

CVE-2026-34621: Podatność w Adobe Acrobat Dc — natychmiastowa aktualizacja wymagana

Acrobat Reader versions 24.001.30356, 26.001.21367 and earlier are affected by an Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution') vulnerability that could res...

Alerty bezpieczeństwa 11.04.2026

CVE-2026-4149: Podatność w Sonos Era 300 Firmware — natychmiastowa aktualizacja wymagana

Sonos Era 300 SMB Response Out-Of-Bounds Access Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of Sonos Era 300. Au...

Alerty bezpieczeństwa 11.04.2026

CVE-2026-5058: Podatność w aws-mcp-server aws-mcp-server — natychmiastowa aktualizacja wymagana

aws-mcp-server Command Injection Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of aws-mcp-server. Authentication i...

Alerty bezpieczeństwa 11.04.2026

CVE-2026-5059: Podatność w aws-mcp-server aws-mcp-server — natychmiastowa aktualizacja wymagana

aws-mcp-server AWS CLI Command Injection Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of aws-mcp-server. Authenti...

Alerty bezpieczeństwa 10.04.2026

CVE-2026-1115: Podatność w Lollms Lollms — natychmiastowa aktualizacja wymagana

A Stored Cross-Site Scripting (XSS) vulnerability was identified in the social feature of parisneo/lollms, affecting the latest version prior to 2.2.0. The vulnerability exists in the `create_post` fu...

Alerty bezpieczeństwa 10.04.2026

CVE-2026-23781: Podatność w BMC Control-M/MFT — natychmiastowa aktualizacja wymagana

Wykryto lukę w BMC Control-M/MFT w wersjach od 9.0.20 do 9.0.22. Zestaw domyślnych danych uwierzytelniających użytkownika debugowania jest zakodowany na stałe w postaci jawnej w pakiecie aplikacji....

Alerty bezpieczeństwa 10.04.2026

CVE-2026-33784: Krytyczna podatność w Juniper Networks Support Insights — natychmiastowa aktualizacja wymagana

Podatność Use of Default Password w Juniper Networks Support Insights (JSI) Virtual Lightweight Collector (vLWC) pozwala nieuwierzytelnionemu atakującemu z sieci przejąć pełną kontrolę nad urządzeniem...

Alerty bezpieczeństwa 10.04.2026

CVE-2026-34424: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

Smart Slider 3 Pro version 3.5.1.35 for WordPress and Joomla contains a multi-stage remote access toolkit injected through a compromised update system that allows unauthenticated attackers to execute ...

Alerty bezpieczeństwa 10.04.2026

CVE-2026-36235: Krytyczna podatność SQL injection w Itsourcecode Online Student Enrollment System - natychmiastowa aktualizacja wymagana

Odkryto lukę podatności SQL injection w pliku scheduleSubList.php systemu itsourcecode Online Student Enrollment System v1.0. Przyczyną tego problemu jest bezpośrednie wstawienie parametru 'subjcode' ...

Alerty bezpieczeństwa 10.04.2026

CVE-2026-5993: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A vulnerability was identified in Totolink A7100RU 7.4cu.2313_b20191024. This vulnerability affects the function setWiFiGuestCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. Such man...

Alerty bezpieczeństwa 10.04.2026

CVE-2026-5994: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A security flaw has been discovered in Totolink A7100RU 7.4cu.2313_b20191024. This issue affects the function setTelnetCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. Performing a m...

Alerty bezpieczeństwa 10.04.2026

CVE-2026-5995: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A weakness has been identified in Totolink A7100RU 7.4cu.2313_b20191024. Impacted is the function setMiniuiHomeInfoShow of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. Executing a manip...

Alerty bezpieczeństwa 10.04.2026

CVE-2026-5996: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A security vulnerability has been detected in Totolink A7100RU 7.4cu.2313_b20191024. The affected element is the function setAdvancedInfoShow of the file /cgi-bin/cstecgi.cgi of the component CGI Hand...

Alerty bezpieczeństwa 10.04.2026

CVE-2026-5997: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A vulnerability was detected in Totolink A7100RU 7.4cu.2313_b20191024. The impacted element is the function setLoginPasswordCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. The manip...

Alerty bezpieczeństwa 10.04.2026

CVE-2026-6025: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A vulnerability was identified in Totolink A7100RU 7.4cu.2313_b20191024. This affects the function setSyslogCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. Such manipulation of the ...

Alerty bezpieczeństwa 10.04.2026

CVE-2026-6026: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A security flaw has been discovered in Totolink A7100RU 7.4cu.2313_b20191024. This vulnerability affects the function setPortalConfWeChat of the file /cgi-bin/cstecgi.cgi of the component CGI Handler....

Alerty bezpieczeństwa 10.04.2026

CVE-2026-6027: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A weakness has been identified in Totolink A7100RU 7.4cu.2313_b20191024. This issue affects the function setUrlFilterRules of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. Executing a ma...

Alerty bezpieczeństwa 10.04.2026

CVE-2026-6028: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A security vulnerability has been detected in Totolink A7100RU 7.4cu.2313_b20191024. Impacted is the function setPptpServerCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. The manipu...

Alerty bezpieczeństwa 10.04.2026

CVE-2026-6029: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A vulnerability was detected in Totolink A7100RU 7.4cu.2313_b20191024. The affected element is the function setVpnAccountCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. The manipula...

Alerty bezpieczeństwa 10.04.2026

CVE-2026-6057: Podatność w FalkorDB Browser — natychmiastowa aktualizacja wymagana

FalkorDB Browser 1.9.3 contains an unauthenticated path traversal vulnerability in the file upload API that allows remote attackers to write arbitrary files and achieve remote code execution....

Alerty bezpieczeństwa 9.04.2026

CVE-2025-13926: Podatność w Contemporary Controls BASC 20T — natychmiastowa aktualizacja wymagana

Atakujący mogą wykorzystać dane uzyskane poprzez sniffing ruchu sieciowego do sfałszowania pakietów w celu wykonania arbitralnych żądań do Contemporary Controls BASC 20T....

Alerty bezpieczeństwa 9.04.2026

CVE-2025-57735: Podatność w Apache Airflow — natychmiastowa aktualizacja wymagana

When user logged out, the JWT token the user had authtenticated with was not invalidated, which could lead to reuse of that token in case it was intercepted. In Airflow 3.2 we implemented the mechanis...

Alerty bezpieczeństwa 9.04.2026

CVE-2026-1830: Krytyczna podatność RCE bez uwierzytelniania w Quick Playground (wtyczka WordPress) — natychmiastowa aktualizacja wymagana

The Quick Playground plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 1.3.1. This is due to insufficient authorization checks on REST API endpoints tha...

Alerty bezpieczeństwa 9.04.2026

CVE-2026-39912: Podatność w V2Board V2Board / Xboard — natychmiastowa aktualizacja wymagana

V2Board 1.6.1 do 1.7.4 i Xboard do 0.1.9 ujawniają tokeny uwierzytelniania w treści odpowiedzi HTTP endpointu loginWithMailLink, gdy funkcja login_with_mail_link_enable jest aktywna. Nieuwierzytelnien...

Alerty bezpieczeństwa 9.04.2026

CVE-2026-40035: Podatność w Flask Flask — natychmiastowa aktualizacja wymagana

Unfurl through 2025.08 contains an improper input validation vulnerability in config parsing that enables Flask debug mode by default. The debug configuration value is read as a string and passed dire...

Alerty bezpieczeństwa 9.04.2026

CVE-2026-5850: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A vulnerability was identified in Totolink A7100RU 7.4cu.2313_b20191024. This affects the function setVpnPassCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. The manipulation of the ...

Alerty bezpieczeństwa 9.04.2026

CVE-2026-5851: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A security flaw has been discovered in Totolink A7100RU 7.4cu.2313_b20191024. This impacts the function setUPnPCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. The manipulation of th...

Alerty bezpieczeństwa 9.04.2026

CVE-2026-5852: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A weakness has been identified in Totolink A7100RU 7.4cu.2313_b20191024. Affected is the function setIptvCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. This manipulation of the arg...

Alerty bezpieczeństwa 9.04.2026

CVE-2026-5853: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A security vulnerability has been detected in Totolink A7100RU 7.4cu.2313_b20191024. Affected by this vulnerability is the function setIpv6LanCfg of the file /cgi-bin/cstecgi.cgi of the component CGI ...

Alerty bezpieczeństwa 9.04.2026

CVE-2026-5854: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A vulnerability was detected in Totolink A7100RU 7.4cu.2313_b20191024. Affected by this issue is the function setWiFiEasyCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. Performing a...

Alerty bezpieczeństwa 9.04.2026

CVE-2026-5975: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A vulnerability was identified in Totolink A7100RU 7.4cu.2313_b20191024. The impacted element is the function setDmzCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. Such manipulation...

Alerty bezpieczeństwa 9.04.2026

CVE-2026-5976: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A security flaw has been discovered in Totolink A7100RU 7.4cu.2313_b20191024. This affects the function setStorageCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. Performing a manipu...

Alerty bezpieczeństwa 9.04.2026

CVE-2026-5977: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A weakness has been identified in Totolink A7100RU 7.4cu.2313_b20191024. This impacts the function setWiFiBasicCfg of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. Executing a manipulati...

Alerty bezpieczeństwa 9.04.2026

CVE-2026-5978: Podatność w Totolink A7100RU — natychmiastowa aktualizacja wymagana

A security vulnerability has been detected in Totolink A7100RU 7.4cu.2313_b20191024. Affected is the function setWiFiAclRules of the file /cgi-bin/cstecgi.cgi of the component CGI Handler. The manipul...

Alerty bezpieczeństwa 8.04.2026

CVE-2023-46945: Podatność w QD QD — natychmiastowa aktualizacja wymagana

QD 20230821 jest podatny na Server-side request forgery (SSRF) poprzez spreparowane żądanie...

Alerty bezpieczeństwa 8.04.2026

CVE-2026-1340: Krytyczna podatność wstrzykiwania kodu w Ivanti Endpoint Manager Mobile (EPMM) - natychmiastowa aktualizacja wymagana

Ivanti Endpoint Manager Mobile (EPMM) contains a code injection vulnerability that could allow attackers to achieve unauthenticated remote code execution....

Alerty bezpieczeństwa 8.04.2026

CVE-2026-1346: Podatność w IBM Security Verify Access — natychmiastowa aktualizacja wymagana

IBM Verify Identity Access Container 11.0 through 11.0.2 and IBM Security Verify Access Container 10.0 through 10.0.9.1 and IBM Verify Identity Access 11.0 through 11.0.2 and IBM Security Verify Acces...

Alerty bezpieczeństwa 8.04.2026

CVE-2026-25776: Podatność w Six Apart Movable Type — natychmiastowa aktualizacja wymagana

Movable Type provided by Six Apart Ltd. contains a code injection vulnerability which may allow an attacker to execute arbitrary Perl script....

Alerty bezpieczeństwa 8.04.2026

CVE-2026-2942: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The ProSolution WP Client plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the 'proSol_fileUploadProcess' function in all versions up to, and includi...

Alerty bezpieczeństwa 8.04.2026

CVE-2026-31017: Podatność w Frappe ERPNext — natychmiastowa aktualizacja wymagana

Podatność Server-Side Request Forgery (SSRF) istnieje w funkcjonalności Print Format aplikacji ERPNext v16.0.1 i Frappe Framework v16.1.1, gdzie dostarczone przez użytkownika HTML nie jest wystarczają...

Alerty bezpieczeństwa 8.04.2026

CVE-2026-3296: Krytyczna podatność w WordPress Everest Forms - natychmiastowa aktualizacja wymagana

The Everest Forms plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 3.4.3 via deserialization of untrusted input from form entry metadata. This is due to...

Alerty bezpieczeństwa 8.04.2026

CVE-2026-3535: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The DSGVO Google Web Fonts GDPR plugin for WordPress is vulnerable to arbitrary file upload due to missing file type validation in the `DSGVOGWPdownloadGoogleFonts()` function in all versions up to, a...

Alerty bezpieczeństwa 8.04.2026

CVE-2026-4003: Krytyczna podatność eskalacji uprawnień w Users Manager PN (wtyczka WordPress) — natychmiastowa aktualizacja wymagana

The Users manager – PN plugin for WordPress is vulnerable to Privilege Escalation via Arbitrary User Meta Update in all versions up to and including 1.1.15. This is due to a flawed authorization logic...

Alerty bezpieczeństwa 7.04.2026

CVE-2021-4473: Podatność w Internet Behavior — natychmiastowa aktualizacja wymagana

Tianxin Internet Behavior Management System contains a command injection vulnerability in the Reporter component endpoint that allows unauthenticated attackers to execute arbitrary commands by supplyi...

Alerty bezpieczeństwa 7.04.2026

CVE-2026-0740: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The Ninja Forms - File Uploads plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the 'NF_FU_AJAX_Controllers_Uploads::handle_upload' function in all v...

Alerty bezpieczeństwa 7.04.2026

CVE-2026-1114: Podatność w Parisneo lollms — natychmiastowa aktualizacja wymagana

In parisneo/lollms version 2.1.0, the application's session management is vulnerable to improper access control due to the use of a weak secret key for signing JSON Web Tokens (JWT). This vulnerabilit...

Alerty bezpieczeństwa 7.04.2026

CVE-2026-20889: Podatność w LibRaw LibRaw — natychmiastowa aktualizacja wymagana

A heap-based buffer overflow vulnerability exists in the x3f_thumb_loader functionality of LibRaw Commit d20315b. A specially crafted malicious file can lead to a heap buffer overflow. An attacker can...

Alerty bezpieczeństwa 7.04.2026

CVE-2026-20911: Podatność w LibRaw LibRaw — natychmiastowa aktualizacja wymagana

A heap-based buffer overflow vulnerability exists in the HuffTable::initval functionality of LibRaw Commit 0b56545 and Commit d20315b. A specially crafted malicious file can lead to a heap buffer over...

Alerty bezpieczeństwa 7.04.2026

CVE-2026-21413: Podatność w LibRaw LibRaw — natychmiastowa aktualizacja wymagana

A heap-based buffer overflow vulnerability exists in the lossless_jpeg_load_raw functionality of LibRaw Commit 0b56545 and Commit d20315b. A specially crafted malicious file can lead to a heap buffer ...

Alerty bezpieczeństwa 7.04.2026

CVE-2026-22679: Podatność w Weaver E-cology — natychmiastowa aktualizacja wymagana

Weaver (Fanwei) E-cology 10.0 versions prior to 20260312 contain an unauthenticated remote code execution vulnerability in the /papi/esearch/data/devops/dubboApi/debug/method endpoint that allows atta...

Alerty bezpieczeństwa 7.04.2026

CVE-2026-23696: Podatność w Windmill Windmill — natychmiastowa aktualizacja wymagana

Windmill CE and EE versions 1.276.0 through 1.603.2 contain an SQL injection vulnerability in the folder ownership management functionality that allows authenticated attackers to inject SQL through th...

Alerty bezpieczeństwa 7.04.2026

CVE-2026-39355: Krytyczna podatność w Kreaweb Genealogy - natychmiastowa aktualizacja wymagana

Genealogy to aplikacja do tworzenia drzew genealogicznych napisana w PHP. Do wersji 5.9.1 krytyczna podatność wadliwej kontroli dostępu pozwala każdemu uwierzytelnionemu użytkownikowi na przejęcie wła...

Alerty bezpieczeństwa 7.04.2026

CVE-2026-4631: Podatność w Cockpit Project Cockpit — natychmiastowa aktualizacja wymagana

Cockpit's remote login feature passes user-supplied hostnames and usernames from the web interface to the SSH client without validation or sanitization. An attacker with network access to the Cockpit ...

Alerty bezpieczeństwa 7.04.2026

CVE-2026-5627: Podatność w Mintplex Labs anything-llm — natychmiastowa aktualizacja wymagana

A path traversal vulnerability exists in mintplex-labs/anything-llm versions up to and including 1.9.1, within the `AgentFlows` component. The vulnerability arises from improper handling of user input...

Alerty bezpieczeństwa 7.04.2026

CVE-2026-5731: Podatność w Mozilla Firefox — natychmiastowa aktualizacja wymagana

Memory safety bugs present in Firefox ESR 115.34.0, Firefox ESR 140.9.0, Thunderbird ESR 140.9.0, Firefox 149.0.1 and Thunderbird 149.0.1. Some of these bugs showed evidence of memory corruption and w...

Alerty bezpieczeństwa 7.04.2026

CVE-2026-5734: Podatność w Mozilla Firefox — natychmiastowa aktualizacja wymagana

Memory safety bugs present in Firefox ESR 140.9.0, Thunderbird ESR 140.9.0, Firefox 149.0.1 and Thunderbird 149.0.1. Some of these bugs showed evidence of memory corruption and we presume that with en...

Alerty bezpieczeństwa 7.04.2026

CVE-2026-5735: Podatność w Mozilla Firefox — natychmiastowa aktualizacja wymagana

Memory safety bugs present in Firefox 149.0.1 and Thunderbird 149.0.1. Some of these bugs showed evidence of memory corruption and we presume that with enough effort some of these could have been expl...

Alerty bezpieczeństwa 4.04.2026

CVE-2016-20052: Podatność w Snews CMS — natychmiastowa aktualizacja wymagana

Snews CMS 1.7 contains an unrestricted file upload vulnerability that allows unauthenticated attackers to upload arbitrary files including PHP executables to the snews_files directory. Attackers can u...

Alerty bezpieczeństwa 4.04.2026

CVE-2017-20234: Podatność w GarrettCom Magnum 6K — natychmiastowa aktualizacja wymagana

GarrettCom Magnum 6K and 10K managed switches contain an authentication bypass vulnerability that allows unauthenticated attackers to gain unauthorized access by exploiting a hardcoded string in the a...

Alerty bezpieczeństwa 4.04.2026

CVE-2017-20235: Podatność w ProSoft Technology ICX35-HWC — natychmiastowa aktualizacja wymagana

ProSoft Technology ICX35-HWC version 1.3 and prior cellular gateways contain an authentication bypass vulnerability in the web user interface that allows unauthenticated attackers to gain access to ad...

Alerty bezpieczeństwa 4.04.2026

CVE-2017-20236: Podatność w ProSoft Technology ICX35-HWC — natychmiastowa aktualizacja wymagana

ProSoft Technology ICX35-HWC versions 1.3 and prior cellular gateways contain an input validation vulnerability in the web user interface that allows remote attackers to inject and execute system comm...

Alerty bezpieczeństwa 4.04.2026

CVE-2018-25236: Podatność w Hirschmann HiOS — natychmiastowa aktualizacja wymagana

Hirschmann HiOS and HiSecOS products RSP, RSPE, RSPS, RSPL, MSP, EES, EESX, GRS, OS, RED, EAGLE contain an authentication bypass vulnerability in the HTTP(S) management module that allows unauthentica...

Alerty bezpieczeństwa 4.04.2026

CVE-2018-25237: Podatność w Hirschmann HiSecOS — natychmiastowa aktualizacja wymagana

Hirschmann HiSecOS devices versions prior to 05.3.03 contain a buffer overflow vulnerability in the HTTPS login interface when RADIUS authentication is enabled that allows remote attackers to crash th...

Alerty bezpieczeństwa 4.04.2026

CVE-2018-25254: Podatność w NICO-FTP NICO-FTP — natychmiastowa aktualizacja wymagana

NICO-FTP 3.0.1.19 contains a structured exception handler buffer overflow vulnerability that allows remote attackers to execute arbitrary code by sending crafted FTP commands. Attackers can connect to...

Alerty bezpieczeństwa 4.04.2026

CVE-2021-4477: Podatność w IPv6 IPsec — natychmiastowa aktualizacja wymagana

Hirschmann HiLCOS OpenBAT and BAT450 products contain a firewall bypass vulnerability in IPv6 IPsec deployments that allows traffic from VPN connections to bypass configured firewall rules. Attackers ...

Alerty bezpieczeństwa 4.04.2026

CVE-2026-35616: Podatność w Fortinet Forticlientems — natychmiastowa aktualizacja wymagana

A improper access control vulnerability in Fortinet FortiClientEMS 7.4.5 through 7.4.6 may allow an unauthenticated attacker to execute unauthorized code or commands via crafted requests....

Alerty bezpieczeństwa 3.04.2026

CVE-2017-20237: Podatność w Hirschmann Industrial HiVision — natychmiastowa aktualizacja wymagana

Hirschmann Industrial HiVision versions prior to 06.0.07 and 07.0.03 contains an authentication bypass vulnerability in the master service that allows unauthenticated remote attackers to execute arbit...

Alerty bezpieczeństwa 3.04.2026

CVE-2026-0545: Podatność w MLflow MLflow — natychmiastowa aktualizacja wymagana

In mlflow/mlflow, the FastAPI job endpoints under `/ajax-api/3.0/jobs/*` are not protected by authentication or authorization when the `basic-auth` app is enabled. This vulnerability affects the lates...

Alerty bezpieczeństwa 3.04.2026

CVE-2026-25197: Podatność w Gardyn Gardyn — natychmiastowa aktualizacja wymagana

A specific endpoint allows authenticated users to pivot to other user profiles by modifying the id number in the API call....

Alerty bezpieczeństwa 3.04.2026

CVE-2026-26135: Podatność w Microsoft Azure Custom Locations Resource Provider — natychmiastowa aktualizacja wymagana

Server-side request forgery (ssrf) in Azure Custom Locations Resource Provider (RP) allows an authorized attacker to elevate privileges over a network....

Alerty bezpieczeństwa 3.04.2026

CVE-2026-28373: Podatność w Stackfield Stackfield Desktop App — natychmiastowa aktualizacja wymagana

The Stackfield Desktop App before 1.10.2 for macOS and Windows contains a path traversal vulnerability in certain decryption functionality when processing the filePath property. A malicious export can...

Alerty bezpieczeństwa 3.04.2026

CVE-2026-28766: Podatność w Gardyn Gardyn — natychmiastowa aktualizacja wymagana

A specific endpoint exposes all user account information for registered Gardyn users without requiring authentication....

Alerty bezpieczeństwa 3.04.2026

CVE-2026-32211: Krytyczna podatność w Azure MCP Server - natychmiastowa aktualizacja wymagana

Missing authentication for critical function in Azure MCP Server allows an unauthorized attacker to disclose information over a network....

Alerty bezpieczeństwa 3.04.2026

CVE-2026-32213: Krytyczna podatność w Azure AI Foundry - natychmiastowa aktualizacja wymagana

Improper authorization in Azure AI Foundry allows an unauthorized attacker to elevate privileges over a network....

Alerty bezpieczeństwa 3.04.2026

CVE-2026-33105: Krytyczna podatność w Microsoft Azure Kubernetes Service - natychmiastowa aktualizacja wymagana

Improper authorization in Microsoft Azure Kubernetes Service allows an unauthorized attacker to elevate privileges over a network....

Alerty bezpieczeństwa 3.04.2026

CVE-2026-33107: Krytyczna podatność SSRF w Azure Databricks - natychmiastowa aktualizacja wymagana

Server-side request forgery (ssrf) in Azure Databricks allows an unauthorized attacker to elevate privileges over a network....

Alerty bezpieczeństwa 2.04.2026

CVE-2026-25212: Krytyczna podatność w Percona PMM - natychmiastowa aktualizacja wymagana

An issue was discovered in Percona PMM before 3.7. Because an internal database user retains specific superuser privileges, an attacker with pmm-admin rights can abuse the "Add data source" feature to...

Alerty bezpieczeństwa 2.04.2026

CVE-2026-2699: Podatność w Citrix ShareFile Storage Zones Controller — natychmiastowa aktualizacja wymagana

Customer Managed ShareFile Storage Zones Controller (SZC) allows an unauthenticated attacker to access restricted configuration pages. This leads to changing system configuration and potential remote ...

Alerty bezpieczeństwa 2.04.2026

CVE-2026-2701: Podatność w Citrix ShareFile Storage Zones Controller — natychmiastowa aktualizacja wymagana

Authenticated user can upload a malicious file to the server and execute it, which leads to remote code execution....

Alerty bezpieczeństwa 2.04.2026

CVE-2026-33615: Podatność w MB connect line mbCONNECT24 — natychmiastowa aktualizacja wymagana

An unauthenticated remote attacker can exploit an unauthenticated SQL Injection vulnerability in the setinfo endpoint due to improper neutralization of special elements in a SQL UPDATE command. This c...

Alerty bezpieczeństwa 2.04.2026

CVE-2026-34877: Krytyczna podatność w Mbed TLS - natychmiastowa aktualizacja wymagana

An issue was discovered in Mbed TLS versions from 2.19.0 up to 3.6.5, Mbed TLS 4.0.0. Insufficient protection of serialized SSL context or session structures allows an attacker who can modify the seri...

Alerty bezpieczeństwa 1.04.2026

CVE-2024-40489: Krytyczna podatność w jeecg boot - natychmiastowa aktualizacja wymagana

There is an injection vulnerability in jeecg boot versions 3.0.0 to 3.5.3 due to lax character filtering, which allows attackers to execute arbitrary code on components through specially crafted HTTP ...

Alerty bezpieczeństwa 1.04.2026

CVE-2024-43028: Podatność w Jeecg Jeecg Boot — natychmiastowa aktualizacja wymagana

A command injection vulnerability in the component /jmreport/show of jeecg boot v3.0.0 to v3.5.3 allows attackers to execute arbitrary code via a crafted HTTP request....

Alerty bezpieczeństwa 1.04.2026

CVE-2025-15484: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The Order Notification for WooCommerce WordPress plugin before 3.6.3 overrides WooCommerce's permission checks to grant full access to all unauthenticated requests, enabling complete read/write acces...

Alerty bezpieczeństwa 1.04.2026

CVE-2025-71279: Podatność w Xenforo Xenforo — natychmiastowa aktualizacja wymagana

XenForo before 2.3.7 contains a security issue affecting Passkeys that have been added to user accounts. An attacker may be able to compromise the security of Passkey-based authentication....

Alerty bezpieczeństwa 1.04.2026

CVE-2026-20093: Podatność w Cisco Integrated Management Controller — natychmiastowa aktualizacja wymagana

A vulnerability in the change password functionality of Cisco Integrated Management Controller (IMC) could allow an unauthenticated, remote attacker to bypass authentication and gain access to the sys...

Alerty bezpieczeństwa 1.04.2026

CVE-2026-20160: Podatność w Cisco Smart Software Manager On-Prem — natychmiastowa aktualizacja wymagana

A vulnerability in Cisco Smart Software Manager On-Prem (SSM On-Prem) could allow an unauthenticated, remote attacker to execute arbitrary commands on the underlying operating system of an affected SS...

Alerty bezpieczeństwa 1.04.2026

CVE-2026-29014: Podatność w Metinfo Metinfo — natychmiastowa aktualizacja wymagana

MetInfo CMS versions 7.9, 8.0, and 8.1 contain an unauthenticated PHP code injection vulnerability that allows remote attackers to execute arbitrary code by sending crafted requests with malicious PHP...

Alerty bezpieczeństwa 1.04.2026

CVE-2026-30643: Podatność w Dedecms Dedecms — natychmiastowa aktualizacja wymagana

An issue was discovered in DedeCMS 5.7.118 allowing attackers to execute code via crafted setup tag values in a module upload....

Alerty bezpieczeństwa 1.04.2026

CVE-2026-31027: Podatność w Totolink A3600r Firmware — natychmiastowa aktualizacja wymagana

TOTOlink A3600R v5.9c.4959 contains a buffer overflow vulnerability in the setAppEasyWizardConfig interface of /lib/cste_modules/app.so. The vulnerability occurs because the rootSsid parameter is not ...

Alerty bezpieczeństwa 1.04.2026

CVE-2026-34872: Podatność w Arm Mbed Tls — natychmiastowa aktualizacja wymagana

An issue was discovered in Mbed TLS 3.5.x and 3.6.x through 3.6.5 and TF-PSA-Crypto 1.0. There is a lack of contributory behavior in FFDH due to improper input validation. Using finite-field Diffie-He...

Alerty bezpieczeństwa 1.04.2026

CVE-2026-34875: Krytyczna podatność przepełnienia bufora w Mbed TLS - natychmiastowa aktualizacja wymagana

An issue was discovered in Mbed TLS through 3.6.5 and TF-PSA-Crypto 1.0.0. A buffer overflow can occur in public key export for FFDH keys....

Alerty bezpieczeństwa 1.04.2026

CVE-2026-5288: Podatność w Google Chrome — natychmiastowa aktualizacja wymagana

Use after free in WebView in Google Chrome on Android prior to 146.0.7680.178 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted H...

Alerty bezpieczeństwa 1.04.2026

CVE-2026-5289: Podatność w Google Chrome — natychmiastowa aktualizacja wymagana

Use after free in Navigation in Google Chrome prior to 146.0.7680.178 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page...

Alerty bezpieczeństwa 1.04.2026

CVE-2026-5290: Podatność w Google Chrome — natychmiastowa aktualizacja wymagana

Use after free in Compositing in Google Chrome prior to 146.0.7680.178 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML pag...

Alerty bezpieczeństwa 31.03.2026

CVE-2025-15618: Podatność w Perl Business::OnlinePayment::StoredTransaction — natychmiastowa aktualizacja wymagana

Business::OnlinePayment::StoredTransaction versions through 0.01 for Perl uses an insecure secret key. Business::OnlinePayment::StoredTransaction generates a secret key by using a MD5 hash of a singl...

Alerty bezpieczeństwa 31.03.2026

CVE-2026-0596: Podatność w MLflow MLflow — natychmiastowa aktualizacja wymagana

A command injection vulnerability exists in mlflow/mlflow when serving a model with `enable_mlserver=True`. The `model_uri` is embedded directly into a shell command executed via `bash -c` without pro...

Alerty bezpieczeństwa 31.03.2026

CVE-2026-1579: Podatność w Px4 Autopilot — natychmiastowa aktualizacja wymagana

The MAVLink communication protocol does not require cryptographic authentication by default. When MAVLink 2.0 message signing is not enabled, any message -- including SERIAL_CONTROL, which provides ...

Alerty bezpieczeństwa 31.03.2026

CVE-2026-30282: Podatność w Uxgroupllc Cast To Tv — natychmiastowa aktualizacja wymagana

An arbitrary file overwrite vulnerability in UXGROUP LLC Cast to TV Screen Mirroring v2.2.77 allows attackers to overwrite critical internal files via the file import process, leading to arbtrary code...

Alerty bezpieczeństwa 31.03.2026

CVE-2026-32916: Podatność w Openclaw Openclaw — natychmiastowa aktualizacja wymagana

OpenClaw versions 2026.3.7 before 2026.3.11 contain an authorization bypass vulnerability where plugin subagent routes execute gateway methods through a synthetic operator client with broad administra...

Alerty bezpieczeństwa 31.03.2026

CVE-2026-33579: Podatność w Openclaw Openclaw — natychmiastowa aktualizacja wymagana

OpenClaw before 2026.3.28 contains a privilege escalation vulnerability in the /pair approve command path that fails to forward caller scopes into the core approval check. A caller with pairing privil...

Alerty bezpieczeństwa 17.03.2026

CVE-2026-32917: Podatność w Openclaw Openclaw — natychmiastowa aktualizacja wymagana

OpenClaw before 2026.3.13 contains a remote command injection vulnerability in the iMessage attachment staging flow that allows attackers to execute arbitrary commands on configured remote hosts. The ...

Alerty bezpieczeństwa 16.03.2026

CVE-2026-32920: Podatność w Openclaw Openclaw — natychmiastowa aktualizacja wymagana

OpenClaw before 2026.3.12 automatically discovers and loads plugins from .OpenClaw/extensions/ without explicit trust verification, allowing arbitrary code execution. Attackers can execute malicious c...

Alerty bezpieczeństwa 15.03.2026

CVE-2026-3300: Krytyczna podatność RCE przez PHP code injection w Everest Forms Pro (wtyczka WordPress) — natychmiastowa aktualizacja wymagana

The Everest Forms Pro plugin for WordPress is vulnerable to Remote Code Execution via PHP Code Injection in all versions up to, and including, 1.9.12. This is due to the Calculation Addon's process_fi...

Alerty bezpieczeństwa 14.03.2026

CVE-2026-4257: Podatność w WordPress WordPress — natychmiastowa aktualizacja wymagana

The Contact Form by Supsystic plugin for WordPress is vulnerable to Server-Side Template Injection (SSTI) leading to Remote Code Execution (RCE) in all versions up to, and including, 1.7.36. This is d...

Alerty bezpieczeństwa 12.03.2026

CVE-2026-30562: Podatność w Ahsanriaz26gmailcom Sales And Inventory System — natychmiastowa aktualizacja wymagana

A Reflected Cross-Site Scripting (XSS) vulnerability exists in SourceCodester Sales and Inventory System 1.0. The vulnerability is located in the add_stock.php file via the "msg" parameter. The applic...

Alerty bezpieczeństwa 11.03.2026

CVE-2026-34714: Podatność w Vim Vim — natychmiastowa aktualizacja wymagana

Vim before 9.2.0272 allows code execution that happens immediately upon opening a crafted file in the default configuration, because %{expr} injection occurs with tabpanel lacking P_MLE....

Alerty bezpieczeństwa 10.03.2026

CVE-2026-5128: Podatność w ArthurFiorette steam-trader — natychmiastowa aktualizacja wymagana

A sensitive information exposure vulnerability exists in ArthurFiorette steam-trader 2.1.1. An unauthenticated attacker can send a request to the /users API endpoint to retrieve highly sensitive Steam...

Alerty bezpieczeństwa 9.03.2026

CVE-2026-32922: Podatność w Openclaw Openclaw — natychmiastowa aktualizacja wymagana

OpenClaw before 2026.3.11 contains a privilege escalation vulnerability in device.token.rotate that allows callers with operator.pairing scope to mint tokens with broader scopes by failing to constrai...

Alerty bezpieczeństwa 8.03.2026

CVE-2026-32973: Podatność w Openclaw Openclaw — natychmiastowa aktualizacja wymagana

OpenClaw before 2026.3.11 contains an exec allowlist bypass vulnerability where matchesExecAllowlistPattern improperly normalizes patterns with lowercasing and glob matching that overmatches on POSIX ...

Alerty bezpieczeństwa 7.03.2026

CVE-2026-32987: Podatność w Openclaw Openclaw — natychmiastowa aktualizacja wymagana

OpenClaw before 2026.3.13 allows bootstrap setup codes to be replayed during device pairing verification in src/infra/device-bootstrap.ts. Attackers can verify a valid bootstrap code multiple times be...

Alerty bezpieczeństwa 6.03.2026

CVE-2026-22738: Podatność w VMware Spring AI — natychmiastowa aktualizacja wymagana

In Spring AI, a SpEL injection vulnerability exists in SimpleVectorStore when a user-supplied value is used as a filter expression key. A malicious actor could exploit this to execute arbitrary code. ...

Alerty bezpieczeństwa 5.03.2026

CVE-2026-27876: Podatność w Grafana Grafana — natychmiastowa aktualizacja wymagana

A chained attack via SQL Expressions and a Grafana Enterprise plugin can lead to a remote arbitrary code execution impact (RCE). This is enabled by a feature in Grafana (OSS), so all users are always ...

Alerty bezpieczeństwa 4.03.2026

CVE-2026-30302: Podatność w Coderider Kilo Coderider — natychmiastowa aktualizacja wymagana

The command auto-approval module in CodeRider-Kilo contains an OS Command Injection vulnerability, rendering its whitelist security mechanism ineffective. The vulnerability stems from the incorrect us...

Alerty bezpieczeństwa 3.03.2026

CVE-2026-30303: Podatność w Matterai Axon Code — natychmiastowa aktualizacja wymagana

The command auto-approval module in Axon Code contains an OS Command Injection vulnerability, rendering its whitelist security mechanism ineffective. The vulnerability stems from the incorrect use of ...

Alerty bezpieczeństwa 2.03.2026

CVE-2026-30304: Podatność w CodeBuddy Ai Code — natychmiastowa aktualizacja wymagana

In its design for automatic terminal command execution, AI Code offers two options: Execute safe commands and execute all commands. The description for the former states that commands determined by th...

Alerty bezpieczeństwa 1.03.2026

CVE-2026-30530: Podatność w Oretnom23 Online Food Ordering System — natychmiastowa aktualizacja wymagana

A SQL Injection vulnerability exists in SourceCodester Online Food Ordering System v1.0 in the Actions.php file (specifically the save_customer action). The application fails to properly sanitize user...

Alerty bezpieczeństwa 28.02.2026

CVE-2026-30532: Podatność w Oretnom23 Online Food Ordering System — natychmiastowa aktualizacja wymagana

A SQL Injection vulnerability exists in SourceCodester Online Food Ordering System v1.0 in the admin/view_product.php file via the "id" parameter....

Alerty bezpieczeństwa 27.02.2026

CVE-2026-30533: Podatność w Oretnom23 Online Food Ordering System — natychmiastowa aktualizacja wymagana

A SQL Injection vulnerability exists in SourceCodester Online Food Ordering System v1.0 in the admin/manage_product.php file via the "id" parameter....

Alerty bezpieczeństwa 25.02.2026

CVE-2026-4484: Krytyczna podatność eskalacji uprawnień w Masteriyo LMS (wtyczka WordPress) — natychmiastowa aktualizacja wymagana

The Masteriyo LMS plugin for WordPress is vulnerable to Privilege Escalation in all versions up to, and including, 2.1.6. This is due to the plugin allowing a user to update the user role through the ...

Alerty bezpieczeństwa 24.02.2026

CVE-2026-4809: Podatność w Laravel Laravel — natychmiastowa aktualizacja wymagana

plank/laravel-mediable through version 6.4.0 can allow upload of a dangerous file type when an application using the package accepts or prefers a client-supplied MIME type during file upload handling....

Alerty bezpieczeństwa 23.02.2026

CVE-2026-20688: Podatność w Apple Ipados — natychmiastowa aktualizacja wymagana

Problem z obsługą ścieżki został rozwiązany dzięki ulepszeniu walidacji. Błąd naprawiono w iOS 26.4 i iPadOS 26.4, macOS Sequoia 15.7.5, macOS Sonoma 14.8.5, macOS Tahoe 26.4, visionOS 26.4. Aplikacja...

Alerty bezpieczeństwa 22.02.2026

CVE-2026-25366: Krytyczna podatność w HP Woody ad snippets - natychmiastowa aktualizacja wymagana

Improper Control of Generation of Code ('Code Injection') vulnerability in Themeisle Woody ad snippets insert-php allows Code Injection.This issue affects Woody ad snippets: from n/a through <= 2.7.1....

Alerty bezpieczeństwa 21.02.2026

CVE-2026-25447: Krytyczna podatność w Widget Wrangler - natychmiastowa aktualizacja wymagana

Improper Control of Generation of Code ('Code Injection') vulnerability in Jonathan Daggerhart Widget Wrangler widget-wrangler allows Code Injection.This issue affects Widget Wrangler: from n/a throug...

Alerty bezpieczeństwa 20.02.2026

CVE-2026-26830: Krytyczna podatność w npm pdf-image - natychmiastowa aktualizacja wymagana

pdf-image (npm package) through version 2.0.0 allows OS command injection via the pdfFilePath parameter. The constructGetInfoCommand and constructConvertCommandForPage functions use util.format() to i...

Alerty bezpieczeństwa 19.02.2026

CVE-2026-26832: Krytyczna podatność w npm node-tesseract-ocr - natychmiastowa aktualizacja wymagana

node-tesseract-ocr is an npm package that provides a Node.js wrapper for Tesseract OCR. In all versions through 2.2.1, the recognize() function in src/index.js is vulnerable to OS Command Injection. T...

Alerty bezpieczeństwa 18.02.2026

CVE-2026-27044: Krytyczna podatność w Total Poll Lite - natychmiastowa aktualizacja wymagana

Improper Control of Generation of Code ('Code Injection') vulnerability in TotalSuite Total Poll Lite totalpoll-lite allows Remote Code Inclusion.This issue affects Total Poll Lite: from n/a through <...

Alerty bezpieczeństwa 17.02.2026

CVE-2026-27049: Podatność w NooTheme Jobica Core — natychmiastowa aktualizacja wymagana

Podatność polegająca na ominięciu uwierzytelniania przy użyciu alternatywnej ścieżki lub kanału w NooTheme Jobica Core jobica-core umożliwia nadużycie uwierzytelniania. Dotyczy Jobica Core: od n/a do ...

Alerty bezpieczeństwa 16.02.2026

CVE-2026-27084: Krytyczna podatność deserializacji w ThemeREX Buisson buisson - natychmiastowa aktualizacja wymagana

Podatność deserializacji niezaufanych danych w ThemeREX Buisson (buisson) umożliwia wstrzyknięcie obiektu (Object Injection). Problem dotyczy Buisson w wersjach od n/a do <= 1.1.11....

Alerty bezpieczeństwa 15.02.2026

CVE-2026-28827: Podatność w Apple Macos — natychmiastowa aktualizacja wymagana

Problem podczas parsowania ścieżek katalogów został rozwiązany dzięki ulepszonej walidacji ścieżek. Problem został naprawiony w macOS Sequoia 15.7.5, macOS Sonoma 14.8.5, macOS Tahoe 26.4. Aplikacja m...

Alerty bezpieczeństwa 14.02.2026

CVE-2026-28858: Krytyczna podatność w Apple iOS - natychmiastowa aktualizacja wymagana

A buffer overflow was addressed with improved bounds checking. This issue is fixed in iOS 26.4 and iPadOS 26.4. A remote user may be able to cause unexpected system termination or corrupt kernel memor...

Alerty bezpieczeństwa 13.02.2026

CVE-2026-31920: Podatność w Devteam HaywoodTech Product Rearrange for WooCommerce — natychmiastowa aktualizacja wymagana

Nieprawidłowa neutralizacja elementów specjalnych używanych w poleceniu SQL (podatność SQL Injection) we wtyczce Devteam HaywoodTech Product Rearrange for WooCommerce umożliwia atak Blind SQL Injection...

Alerty bezpieczeństwa 12.02.2026

CVE-2026-32499: Podatność w QuantumCloud ChatBot — natychmiastowa aktualizacja wymagana

Nieprawidłowa neutralizacja elementów specjalnych używanych w poleceniu SQL (podatność 'SQL Injection') w chatbocie QuantumCloud ChatBot umożliwia atak Blind SQL Injection. Podatność dotyczy ChatBot: ...

Alerty bezpieczeństwa 11.02.2026

CVE-2026-32519: Podatność w Bit Apps Bit SMTP — natychmiastowa aktualizacja wymagana

Podatność nieprawidłowego przypisania uprawnień w Bit Apps Bit SMTP (bit-smtp) umożliwia eskalację uprawnień. Problem dotyczy Bit SMTP w wersjach od n/a do <= 1.2.2....

Alerty bezpieczeństwa 10.02.2026

CVE-2026-32523: Podatność w denishua WPJAM Basic — natychmiastowa aktualizacja wymagana

Podatność niekontrolowanego przesyłania pliku niebezpiecznego typu w denishua WPJAM Basic wpjam-basic umożliwia wykorzystanie złośliwych plików. Dotyczy WPJAM Basic w wersjach od n/a do <= 6.9.2....

Alerty bezpieczeństwa 9.02.2026

CVE-2026-32525: Krytyczna podatność w JetFormBuilder - natychmiastowa aktualizacja wymagana

Improper Control of Generation of Code ('Code Injection') vulnerability in jetmonsters JetFormBuilder jetformbuilder allows Code Injection.This issue affects JetFormBuilder: from n/a through <= 3.5.6....

Alerty bezpieczeństwa 8.02.2026

CVE-2026-32536: Krytyczna podatność w Green Downloads - natychmiastowa aktualizacja wymagana

Unrestricted Upload of File with Dangerous Type vulnerability in halfdata Green Downloads halfdata-paypal-green-downloads allows Using Malicious Files.This issue affects Green Downloads: from n/a thro...

Alerty bezpieczeństwa 7.02.2026

CVE-2026-32539: Krytyczna podatność w PublishPress PublishPress Revisions revisionary - natychmiastowa aktualizacja wymagana

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in PublishPress PublishPress Revisions revisionary allows Blind SQL Injection.This issue affects Publ...

Alerty bezpieczeństwa 6.02.2026

CVE-2026-32573: Krytyczna podatność w Nelio AB Testing - natychmiastowa aktualizacja wymagana

Improper Control of Generation of Code ('Code Injection') vulnerability in Nelio Software Nelio AB Testing nelio-ab-testing allows Code Injection.This issue affects Nelio AB Testing: from n/a through ...

Alerty bezpieczeństwa 5.02.2026

CVE-2026-33017: Krytyczna podatność wstrzykiwania kodu w Langflow Langflow - natychmiastowa aktualizacja wymagana

Langflow contains a code injection vulnerability that could allow building public flows without requiring authentication....

Alerty bezpieczeństwa 4.02.2026

CVE-2026-4001: Krytyczna podatność w WordPress Woocommerce Custom Product Addons Pro - natychmiastowa aktualizacja wymagana

The Woocommerce Custom Product Addons Pro plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 5.4.1 via the custom pricing formula eval() in the process_c...

Alerty bezpieczeństwa 3.02.2026

CVE-2026-4283: Krytyczna podatność w WordPress WP DSGVO Tools (GDPR) - natychmiastowa aktualizacja wymagana

The WP DSGVO Tools (GDPR) plugin for WordPress is vulnerable to unauthorized account destruction in all versions up to, and including, 3.1.38. This is due to the `super-unsubscribe` AJAX action accept...

Alerty bezpieczeństwa 2.02.2026

CVE-2026-4688: Krytyczna podatność w Mozilla Firefox - natychmiastowa aktualizacja wymagana

Sandbox escape due to use-after-free in the Disability Access APIs component. This vulnerability affects Firefox < 149 and Firefox ESR < 140.9....

Alerty bezpieczeństwa 1.02.2026

CVE-2026-4691: Krytyczna podatność w Mozilla Firefox - natychmiastowa aktualizacja wymagana

Use-after-free in the CSS Parsing and Computation component. This vulnerability affects Firefox < 149, Firefox ESR < 115.34, and Firefox ESR < 140.9....

Alerty bezpieczeństwa 31.01.2026

CVE-2026-4696: Krytyczna podatność w Mozilla Firefox - natychmiastowa aktualizacja wymagana

Use-after-free in the Layout: Text and Fonts component. This vulnerability affects Firefox < 149, Firefox ESR < 115.34, and Firefox ESR < 140.9....

Alerty bezpieczeństwa 30.01.2026

CVE-2026-4698: Krytyczna podatność w Mozilla Firefox - natychmiastowa aktualizacja wymagana

JIT miscompilation in the JavaScript Engine: JIT component. This vulnerability affects Firefox < 149, Firefox ESR < 115.34, and Firefox ESR < 140.9....

Alerty bezpieczeństwa 29.01.2026

CVE-2026-4700: Krytyczna podatność w Mozilla Firefox - natychmiastowa aktualizacja wymagana

Mitigation bypass in the Networking: HTTP component. This vulnerability affects Firefox < 149 and Firefox ESR < 140.9....

Alerty bezpieczeństwa 28.01.2026

CVE-2026-4701: Krytyczna podatność w Mozilla Firefox - natychmiastowa aktualizacja wymagana

Use-after-free in the JavaScript Engine component. This vulnerability affects Firefox < 149 and Firefox ESR < 140.9....

Alerty bezpieczeństwa 27.01.2026

CVE-2026-4702: Krytyczna podatność w Mozilla Firefox - natychmiastowa aktualizacja wymagana

JIT miscompilation in the JavaScript Engine component. This vulnerability affects Firefox < 149 and Firefox ESR < 140.9....

Alerty bezpieczeństwa 26.01.2026

CVE-2026-4705: Krytyczna podatność w Mozilla Firefox - natychmiastowa aktualizacja wymagana

Undefined behavior in the WebRTC: Signaling component. This vulnerability affects Firefox < 149 and Firefox ESR < 140.9....

Alerty bezpieczeństwa 25.01.2026

CVE-2026-4711: Krytyczna podatność w Mozilla Firefox - natychmiastowa aktualizacja wymagana

Use-after-free in the Widget: Cocoa component. This vulnerability affects Firefox < 149 and Firefox ESR < 140.9....

Alerty bezpieczeństwa 24.01.2026

CVE-2026-4715: Krytyczna podatność w Mozilla Firefox - natychmiastowa aktualizacja wymagana

Uninitialized memory in the Graphics: Canvas2D component. This vulnerability affects Firefox < 149 and Firefox ESR < 140.9....

Alerty bezpieczeństwa 23.01.2026

CVE-2026-4716: Krytyczna podatność w Mozilla Firefox - natychmiastowa aktualizacja wymagana

Incorrect boundary conditions, uninitialized memory in the JavaScript Engine component. This vulnerability affects Firefox < 149 and Firefox ESR < 140.9....

Alerty bezpieczeństwa 22.01.2026

CVE-2026-4717: Krytyczna podatność w Mozilla Firefox - natychmiastowa aktualizacja wymagana

Privilege escalation in the Netmonitor component. This vulnerability affects Firefox < 149 and Firefox ESR < 140.9....

Alerty bezpieczeństwa 21.01.2026

CVE-2026-4720: Podatność w Mozilla Firefox — natychmiastowa aktualizacja wymagana

Błędy bezpieczeństwa pamięci obecne w Firefox ESR 140.8, Thunderbird ESR 140.8, Firefox 148 i Thunderbird 148. Niektóre z tych błędów wykazały oznaki uszkodzenia pamięci i przypuszczamy, że przy wysta...

Alerty bezpieczeństwa 20.01.2026

CVE-2026-4723: Krytyczna podatność w Mozilla Firefox - natychmiastowa aktualizacja wymagana

Use-after-free in the JavaScript Engine component. This vulnerability affects Firefox < 149....

Alerty bezpieczeństwa 19.01.2026

CVE-2026-4725: Krytyczna podatność w Mozilla Firefox - natychmiastowa aktualizacja wymagana

Sandbox escape due to use-after-free in the Graphics: Canvas2D component. This vulnerability affects Firefox < 149....

Alerty bezpieczeństwa 18.01.2026

CVE-2026-4750: Krytyczna podatność w woof - natychmiastowa aktualizacja wymagana

Out-of-bounds Read vulnerability in fabiangreffrath woof.This issue affects woof: before woof_15.3.0....

Alerty bezpieczeństwa 17.01.2026

CVE-2026-4753: Krytyczna podatność w RetroDebugger - natychmiastowa aktualizacja wymagana

Out-of-bounds Read vulnerability in slajerek RetroDebugger.This issue affects RetroDebugger: before v0.64.72....

Alerty bezpieczeństwa 16.01.2026

CVE-2026-4755: Krytyczna podatność w Android-ImageMagick7 - natychmiastowa aktualizacja wymagana

CWE-20 vulnerability in MolotovCherry Android-ImageMagick7.This issue affects Android-ImageMagick7: before 7.1.2-11....

Alerty bezpieczeństwa 15.01.2026

CVE-2026-3587: Krytyczna podatność w Embedded Device CLI - natychmiastowa aktualizacja wymagana

Nieuwierzytelniony zdalny atakujący może wykorzystać ukrytą funkcję w wierszu poleceń CLI, aby wyjść z ograniczonego interfejsu i uzyskać dostęp root do bazowego systemu Linux, prowadząc do pełnego przejęcia urządzenia...

Alerty bezpieczeństwa 14.01.2026

CVE-2026-4567: Krytyczna podatność w Tenda A15 - natychmiastowa aktualizacja wymagana

A vulnerability has been found in Tenda A15 15.13.07.13. The impacted element is the function UploadCfg of the file /cgi-bin/UploadCfg. The manipulation of the argument File leads to stack-based buffe...

Alerty bezpieczeństwa 13.01.2026

CVE-2026-4599: Krytyczna podatność w npm jsrsasign - natychmiastowa aktualizacja wymagana

Versions of the package jsrsasign from 7.0.0 and before 11.1.1 are vulnerable to Incomplete Comparison with Missing Factors via the getRandomBigIntegerZeroToMax and getRandomBigIntegerMinToMax functio...

Alerty bezpieczeństwa 12.01.2026

CVE-2026-21992: Krytyczna podatność w Oracle Oracle Identity Manager - natychmiastowa aktualizacja wymagana

Vulnerability in the Oracle Identity Manager product of Oracle Fusion Middleware (component: REST WebServices) and Oracle Web Services Manager product of Oracle Fusion Middleware (component: Web Servi...

Alerty bezpieczeństwa 11.01.2026

CVE-2026-22732: Krytyczna podatność w VMware Spring Security - natychmiastowa aktualizacja wymagana

When applications specify HTTP response headers for servlet applications using Spring Security, there is the possibility that the HTTP Headers will not be written.  This issue affects Spring Security:...

Alerty bezpieczeństwa 10.01.2026

CVE-2026-32194: Krytyczna podatność w Microsoft Bing Images - natychmiastowa aktualizacja wymagana

Improper neutralization of special elements used in a command ('command injection') in Microsoft Bing Images allows an unauthorized attacker to execute code over a network....

Alerty bezpieczeństwa 9.01.2026

CVE-2026-32985: Krytyczna podatność w HP Xerte Online Toolkits - natychmiastowa aktualizacja wymagana

Xerte Online Toolkits versions 3.14 and earlier contain an unauthenticated arbitrary file upload vulnerability in the template import functionality. The issue exists in /website_code/php/import/import...

Alerty bezpieczeństwa 8.01.2026

CVE-2026-33134: Krytyczna podatność w Wegia Wegia - natychmiastowa aktualizacja wymagana

WeGIA is a web manager for charitable institutions. Versions 3.6.5 and below contain an authenticated SQL Injection vulnerability in the html/matPat/restaurar_produto.php endpoint. The vulnerability a...

Alerty bezpieczeństwa 7.01.2026

CVE-2026-4038: Krytyczna podatność w WordPress Aimogen Pro - natychmiastowa aktualizacja wymagana

The Aimogen Pro plugin for WordPress is vulnerable to Arbitrary Function Call that can lead to privilege escalation due to a missing capability check on the 'aiomatic_call_ai_function_realtime' functi...

Alerty bezpieczeństwa 6.01.2026

CVE-2026-20131: nieuwierzytelnione RCE jako root w Cisco Secure Firewall Management Center (CVSS 10.0)

Cisco Secure Firewall Management Center i Security Cloud Control zawierają podatność deserializacji w interfejsie webowym, pozwalającą zdalnie wykonać dowolny kod Java jako root...

Alerty bezpieczeństwa 5.01.2026

CVE-2026-22557: Krytyczna podatność Path Traversal w Ubiquiti UniFi Network (CVSS 10.0)

Krytyczna podatność Path Traversal w Ubiquiti UniFi Network Application (CVSS 10.0) pozwala nieuwierzytelnionemu atakującemu na dostęp do plików systemu operacyjnego i przejęcie konta. Dotyczy urządzeń Dream Machine i wszystkich instalacji UniFi Network Application <= 10.1.85.

Alerty bezpieczeństwa 2.01.2026

CVE-2026-27065: Krytyczna podatność w ThimPress BuilderPress - natychmiastowa aktualizacja wymagana

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in ThimPress BuilderPress allows PHP Local File Inclusion.This issue affects Build...

Alerty bezpieczeństwa 1.01.2026

CVE-2026-27067: Krytyczna podatność w Syarif Mobile App Editor - natychmiastowa aktualizacja wymagana

Unrestricted Upload of File with Dangerous Type vulnerability in Syarif Mobile App Editor allows Upload a Web Shell to a Web Server.This issue affects Mobile App Editor: from n/a through 1.3.1....

Alerty bezpieczeństwa 31.12.2025

CVE-2026-27413: Krytyczna podatność w Profile Builder Pro - natychmiastowa aktualizacja wymagana

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Cozmoslabs Profile Builder Pro allows Blind SQL Injection.This issue affects Profile Builder Pro: ...

Alerty bezpieczeństwa 30.12.2025

CVE-2026-27540: nieograniczone wgrywanie plików w Rymera Web Co Pty Ltd. Woocommerce Wholesale Lead Capture (CVSS 9

Podatność typu Nieograniczone wgrywanie plików niebezpiecznego typu w Rymera Web Co Pty Ltd. Woocommerce Wholesale Lead Capture umożliwia wykorzystanie złośliwych plików. Dotyczy wersji do 2.0.3.1 ...

Alerty bezpieczeństwa 29.12.2025

CVE-2026-27542: Krytyczna podatność w Woocommerce Wholesale Lead Capture - natychmiastowa aktualizacja wymagana

Incorrect Privilege Assignment vulnerability in Rymera Web Co Pty Ltd. Woocommerce Wholesale Lead Capture allows Privilege Escalation.This issue affects Woocommerce Wholesale Lead Capture: from n/a th...

Alerty bezpieczeństwa 28.12.2025

CVE-2026-30402: Krytyczna podatność w wgcloud - natychmiastowa aktualizacja wymagana

An issue in wgcloud v.2.3.7 and before allows a remote attacker to execute arbitrary code via the test connection function...

Alerty bezpieczeństwa 27.12.2025

CVE-2026-32865: Krytyczna podatność w OPEXUS eComplaint and eCASE before - natychmiastowa aktualizacja wymagana

OPEXUS eComplaint and eCASE before version 10.1.0.0 include the secret verification code in the HTTP response when requesting a password reset via 'ForcePasswordReset.aspx'. An attacker who knows an e...

Alerty bezpieczeństwa 24.12.2025

CVE-2026-32698: Krytyczna podatność w Openproject Openproject - natychmiastowa aktualizacja wymagana

OpenProject is an open-source, web-based project management software. Versions prior to 16.6.9, 17.0.6, 17.1.3, and 17.2.1 are vulnerable to an SQL injection attack via a custom field's name. When tha...

Alerty bezpieczeństwa 12.12.2025

CVE-2026-28363: Krytyczna podatność w Openclaw Openclaw - natychmiastowa aktualizacja wymagana

In OpenClaw before 2026.2.23, tools.exec.safeBins validation for sort could be bypassed via GNU long-option abbreviations (such as --compress-prog) in allowlist mode, prowadząc do approval-free execut...

Alerty bezpieczeństwa 10.12.2025

CVE-2026-20127: Krytyczna podatność ominięcia uwierzytelniania w Cisco Catalyst SD-WAN Controller and Manager - natychmiastowa aktualizacja wymagana

Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, and Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, zawierają podatność umożliwiającą ominięcie uwierzytelniania could allow nieuwierz...

Alerty bezpieczeństwa 8.12.2025

CVE-2026-27593: Krytyczna podatność w Statamic Statamic - natychmiastowa aktualizacja wymagana

Statmatic is a Laravel and Git powered content management system (CMS). przed wersją versions 6.3.3 and 5.73.10, atakujący may leverage a vulnerability in the password reset feature to capture a user'...

Alerty bezpieczeństwa 5.12.2025

CVE-2026-26980: Krytyczna podatność w Ghost Ghost - natychmiastowa aktualizacja wymagana

Ghost is a Node.js content management system. Versions 3.24.0 through 6.19.0 allow unauthenticated attackers to perform arbitrary reads from the database. This issue has been fixed in version 6.19.1....

Alerty bezpieczeństwa 4.12.2025

CVE-2026-22769: Krytyczna podatność w Dell RecoverPoint for Virtual Machines (RP4VMs) - natychmiastowa aktualizacja wymagana

Dell RecoverPoint for Virtual Machines (RP4VMs) zawiera use of hard-coded credentials vulnerability that could allow nieuwierzytelniony zdalny atakujący to uzyskanie nieautoryzowanego dostępu to the u...

Alerty bezpieczeństwa 28.11.2025

CVE-2026-1731: Krytyczna podatność wstrzykiwania poleceń OS w BeyondTrust Remote Support i Privileged Remote Access - natychmiastowa aktualizacja wymagana

Produkty BeyondTrust Remote Support (RS) i Privileged Remote Access (PRA) zawierają podatność umożliwiającą wstrzykiwanie poleceń systemu operacyjnego. Udana eksploatacja może pozwolić nieuwierzytelnionemu zdalnemu atakującemu na...

Alerty bezpieczeństwa 17.11.2025

CVE-2026-24423: Krytyczna podatność w SmarterMail - natychmiastowa aktualizacja wymagana

SmarterTools SmarterMail zawiera podatność braku uwierzytelniania dla krytycznej funkcji w metodzie API ConnectToHub. Może to pozwolić atakującemu na przekierowanie instancji SmarterMail na złośliwy serwer HTTP...

Alerty bezpieczeństwa 14.11.2025

CVE-2026-1281: Krytyczna podatność w Ivanti Endpoint Manager Mobile (EPMM) - natychmiastowa aktualizacja wymagana

Ivanti Endpoint Manager Mobile (EPMM) zawiera podatność wstrzykiwania kodu, która może pozwolić atakującym na nieuwierzytelnione zdalne wykonanie kodu....

Alerty bezpieczeństwa 11.11.2025

CVE-2026-24858: Krytyczna podatność w wiele produktów - natychmiastowa aktualizacja wymagana

Fortinet FortiAnalyzer, FortiManager, FortiOS i FortiProxy zawierają podatność ominięcia uwierzytelniania poprzez alternatywną ścieżkę lub kanał, która może pozwolić atakującemu z kontem FortiCloud...

Alerty bezpieczeństwa 7.11.2025

CVE-2026-23760: Krytyczna podatność w SmarterMail - natychmiastowa aktualizacja wymagana

SmarterTools SmarterMail zawiera podatność ominięcia uwierzytelniania w API resetowania hasła. Endpoint force-reset-password pozwala na anonimowe żądania i nie weryfikuje hasła ani tokenu resetowania...

Alerty bezpieczeństwa 6.11.2025

CVE-2026-24061: Krytyczna podatność w InetUtils - natychmiastowa aktualizacja wymagana

GNU InetUtils zawiera podatność typu argument injection w telnetd, która może umożliwić zdalne ominięcie uwierzytelniania poprzez wartość "-f root" dla zmiennej środowiskowej USER...

Alerty bezpieczeństwa 20.09.2025

CVE-2025-15036: Podatność w MLflow MLflow — natychmiastowa aktualizacja wymagana

A path traversal vulnerability exists in the `extract_archive_to_dir` function within the `mlflow/pyfunc/dbconnect_artifact_cache.py` file of the mlflow/mlflow repository. This vulnerability, present ...

Alerty bezpieczeństwa 19.09.2025

CVE-2025-15379: Podatność w MLflow MLflow — natychmiastowa aktualizacja wymagana

A command injection vulnerability exists in MLflow's model serving container initialization code, specifically in the `_install_model_dependencies_to_env()` function. When deploying a model with `env_...

Alerty bezpieczeństwa 18.09.2025

CVE-2025-53521: Krytyczna podatność w F5 BIG-IP - natychmiastowa aktualizacja wymagana

F5 BIG-IP AMP contains an unspecified vulnerability that could allow a threat actor to achieve remote code execution....

Alerty bezpieczeństwa 17.09.2025

CVE-2025-32991: Krytyczna podatność w N2WS Backup & Recovery - natychmiastowa aktualizacja wymagana

In N2WS Backup & Recovery before 4.4.0, a two-step attack against the RESTful API results in remote code execution....

Alerty bezpieczeństwa 16.09.2025

CVE-2025-33244: Krytyczna podatność w Linux NVIDIA APEX for Linux - natychmiastowa aktualizacja wymagana

NVIDIA APEX for Linux contains a vulnerability where an unauthorized attacker could cause a deserialization of untrusted data. This vulnerability affects environments that use PyTorch versions earlier...

Alerty bezpieczeństwa 15.09.2025

CVE-2025-60949: Krytyczna podatność w Census CSWeb 8.0.1 - natychmiastowa aktualizacja wymagana

Census CSWeb 8.0.1 allows "app/config" to be reachable via HTTP in some deployments. A remote, unauthenticated attacker could send requests to configuration files and obtain leaked secrets. Fixed in 8...

Alerty bezpieczeństwa 14.09.2025

CVE-2025-71275: Krytyczna podatność w Zimbra Zimbra Collaboration Suite - natychmiastowa aktualizacja wymagana

Zimbra Collaboration Suite (ZCS) PostJournal service version 8.8.15 contains a command injection vulnerability that allows unauthenticated attackers to execute arbitrary system commands by exploiting ...

Alerty bezpieczeństwa 12.09.2025

CVE-2025-32432: Krytyczna podatność wstrzykiwania kodu w Craft CMS Craft CMS - natychmiastowa aktualizacja wymagana

Craft CMS contains a code injection vulnerability that allows a remote attacker to execute arbitrary code....

Alerty bezpieczeństwa 9.09.2025

CVE-2025-54068: Krytyczna podatność wstrzykiwania kodu w Laravel Livewire - natychmiastowa aktualizacja wymagana

Laravel Livewire contain a code injection vulnerability that could allow unauthenticated attackers to achieve remote command execution in specific scenarios....

Alerty bezpieczeństwa 8.09.2025

CVE-2025-60233: Krytyczna podatność deserializacji w Themeton Zuut - natychmiastowa aktualizacja wymagana

Deserialization of Untrusted Data vulnerability in Themeton Zuut allows Object Injection.This issue affects Zuut: from n/a through 1.4.2....

Alerty bezpieczeństwa 7.09.2025

CVE-2025-60237: Krytyczna podatność deserializacji w Themeton Finag - natychmiastowa aktualizacja wymagana

Deserialization of Untrusted Data vulnerability in Themeton Finag allows Object Injection.This issue affects Finag: from n/a through 1.5.0....

Alerty bezpieczeństwa 27.07.2025

CVE-2025-68613: Krytyczna podatność w n8n n8n - natychmiastowa aktualizacja wymagana

n8n zawiera improper control of dynamically managed code resources vulnerability in its workflow expression evaluation system która umożliwia for remote code execution....

Alerty bezpieczeństwa 26.07.2025

CVE-2025-26399: Krytyczna podatność deserializacji w SolarWinds Web Help Desk - natychmiastowa aktualizacja wymagana

SolarWinds Web Help Desk zawierają podatność deserializacji niezaufanych danych in AjaxProxy która może pozwolić atakującemu na run commands on the host machine....

Alerty bezpieczeństwa 19.07.2025

CVE-2025-40538: Krytyczna podatność w Solarwinds Serv-U - natychmiastowa aktualizacja wymagana

A podatność złamanej kontroli dostępu exists in Serv-U which when exploited, gives a malicious actor the ability to create a system admin user and wykonanie dowolnego kodu as a privileged account via ...

Alerty bezpieczeństwa 18.07.2025

CVE-2025-40539: Krytyczna podatność pomylenia typów w Solarwinds Serv-U - natychmiastowa aktualizacja wymagana

Alert bezpieczeństwa - CVE-2025-40539 (Solarwinds Serv-U). CVSS: 9.1 (Krytyczny). EPSS: 0%.

Alerty bezpieczeństwa 17.07.2025

CVE-2025-40540: Krytyczna podatność pomylenia typów w Solarwinds Serv-U - natychmiastowa aktualizacja wymagana

Alert bezpieczeństwa - CVE-2025-40540 (Solarwinds Serv-U). CVSS: 9.1 (Krytyczny). EPSS: 0%.

Alerty bezpieczeństwa 16.07.2025

CVE-2025-40541: Krytyczna podatność w Solarwinds Serv-U - natychmiastowa aktualizacja wymagana

Alert bezpieczeństwa - CVE-2025-40541 (Solarwinds Serv-U). CVSS: 9.1 (Krytyczny). EPSS: 0%.

Alerty bezpieczeństwa 12.07.2025

CVE-2025-49113: Krytyczna podatność deserializacji w Roundcube Webmail - natychmiastowa aktualizacja wymagana

RoundCube Webmail zawiera podatność deserializacji niezaufanych danych, która umożliwia zdalne wykonanie kodu przez uwierzytelnionych użytkowników, ponieważ parametr _from w URL nie jest walidowany.

Alerty bezpieczeństwa 10.07.2025

CVE-2025-12107: Krytyczna podatność w Wso2 Identity Server - natychmiastowa aktualizacja wymagana

Alert bezpieczeństwa - CVE-2025-12107 (Wso2 Identity serwer). CVSS: 10.0 (Krytyczny). EPSS: 0%.

Alerty bezpieczeństwa 9.07.2025

CVE-2025-13590: Krytyczna podatność w Wso2 Api Control Plane - natychmiastowa aktualizacja wymagana

A malicious actor with administrative privileges can upload an arbitrary file to a user-controlled location within the deployment via a system REST API. Successful uploads może prowadzić do remote cod...

Alerty bezpieczeństwa 5.07.2025

CVE-2025-11953: Krytyczna podatność w CLI - natychmiastowa aktualizacja wymagana

Krytyczna podatność OS Command Injection w React Native Community CLI umożliwia nieuwierzytelnionym atakującym wysyłanie żądań POST do serwera Metro Development i uruchamianie dowolnych plików wykonywalnych.

Alerty bezpieczeństwa 4.07.2025

CVE-2025-40551: Krytyczna podatność w Web Help Desk - natychmiastowa aktualizacja wymagana

Krytyczna podatność deserializacji niezaufanych danych w SolarWinds Web Help Desk umożliwia zdalne wykonanie kodu i uruchamianie poleceń na maszynie hosta bez uwierzytelnienia.

Alerty bezpieczeństwa 30.06.2025

CVE-2025-52691: Krytyczna podatność w SmarterMail - natychmiastowa aktualizacja wymagana

SmarterTools SmarterMail zawiera podatność nieograniczonego przesyłania plików niebezpiecznego typu, która może pozwolić nieuwierzytelnionemu atakującemu na przesłanie dowolnych plików do dowolnej lokalizacji na serwerze pocztowym...

Alerty bezpieczeństwa 26.02.2025

CVE-2016-20049: Podatność w JAD JAD — natychmiastowa aktualizacja wymagana

JAD 1.5.8e-1kali1 and prior contains a stack-based buffer overflow vulnerability that allows attackers to execute arbitrary code by supplying oversized input that exceeds buffer boundaries. Attackers ...

Alerty bezpieczeństwa 25.02.2025

CVE-2017-20225: Podatność w Ticalc Tiemu — natychmiastowa aktualizacja wymagana

TiEmu 2.08 and prior contains a stack-based buffer overflow vulnerability that allows attackers to execute arbitrary code by exploiting inadequate boundary checks on user-supplied input. Attackers can...

Alerty bezpieczeństwa 24.02.2025

CVE-2017-20227: Podatność w Varaneckas Jad Java Decompiler — natychmiastowa aktualizacja wymagana

JAD Java Decompiler 1.5.8e-1kali1 and prior contains a stack-based buffer overflow vulnerability that allows attackers to execute arbitrary code by supplying overly long input that exceeds buffer boun...

Alerty bezpieczeństwa 23.02.2025

CVE-2017-20229: Podatność w Invisible Island Mawk — natychmiastowa aktualizacja wymagana

MAWK 1.3.3-17 and prior contains a stack-based buffer overflow vulnerability that allows attackers to execute arbitrary code by exploiting inadequate boundary checks on user-supplied input. Attackers ...

Alerty bezpieczeństwa 22.02.2025

CVE-2018-25220: Podatność w Bochs Project Bochs — natychmiastowa aktualizacja wymagana

Bochs 2.6-5 contains a stack-based buffer overflow vulnerability that allows attackers to execute arbitrary code by supplying an oversized input string to the application. Attackers can craft a malici...

Alerty bezpieczeństwa 21.02.2025

CVE-2018-25221: Podatność w Echatserver Easy Chat Server — natychmiastowa aktualizacja wymagana

EChat Server 3.1 contains a buffer overflow vulnerability in the chat.ghp endpoint that allows remote attackers to execute arbitrary code by supplying an oversized username parameter. Attackers can se...

Alerty bezpieczeństwa 20.02.2025

CVE-2018-25223: Podatność w Ftnapps Crashmail Ii — natychmiastowa aktualizacja wymagana

Crashmail 1.6 contains a stack-based buffer overflow vulnerability that allows remote attackers to execute arbitrary code by sending malicious input to the application. Attackers can craft payloads wi...

Alerty bezpieczeństwa 19.02.2025

CVE-2014-125112: Podatność w Perl Plack::Middleware::Session::Cookie — natychmiastowa aktualizacja wymagana

Plack::Middleware::Session::Cookie versions through 0.21 for Perl allows remote code execution. Plack::Middleware::Session::Cookie versions through 0.21 has a security vulnerability where it allows a...

Alerty bezpieczeństwa 18.02.2025

CVE-2019-25628: Krytyczna podatność w Download Accelerator Plus DAP - natychmiastowa aktualizacja wymagana

Download Accelerator Plus DAP 10.0.6.0 contains a structured exception handler buffer overflow vulnerability that allows remote attackers to execute arbitrary code by crafting malicious URLs. Attacker...

Alerty bezpieczeństwa 17.02.2025

CVE-2019-25646: Krytyczna podatność w Tabs Mail Carrier 2.5.1 - natychmiastowa aktualizacja wymagana

Tabs Mail Carrier 2.5.1 contains a buffer overflow vulnerability in the MAIL FROM SMTP command that allows remote attackers to execute arbitrary code by sending a crafted MAIL FROM parameter. Attacker...

Alerty bezpieczeństwa 16.02.2025

CVE-2019-25614: Krytyczna podatność w Free Float FTP 1.0 - natychmiastowa aktualizacja wymagana

Free Float FTP 1.0 contains a buffer overflow vulnerability in the STOR command handler that allows remote attackers to execute arbitrary code by sending a crafted STOR request with an oversized paylo...

Alerty bezpieczeństwa 15.02.2025

CVE-2006-10003: Krytyczna podatność w Perl XML::Parser - natychmiastowa aktualizacja wymagana

XML::Parser versions through 2.47 for Perl has an off-by-one heap buffer overflow in st_serial_stack. In the case (stackptr == stacksize - 1), the stack will NOT be expanded. Then the new value will ...

Alerty bezpieczeństwa 30.09.2024

CVE-2017-7921: Podatność z 2017 roku ponownie aktywnie eksploatowana (Hikvision)

Multiple Hikvision products zawierają podatność nieprawidłowego uwierzytelniania that could allow a malicious user to escalate privileges on the system and gain access to sensitive information....

Alerty bezpieczeństwa 29.09.2024

CVE-2021-22681: Podatność z 2021 roku ponownie aktywnie eksploatowana (Rockwell)

Multiple Rockwell products zawierają insufficient protected credentials vulnerability. Studio 5000 Logix Designer software may allow a key to be discovered. This key is used to verify Logix controller...

Alerty bezpieczeństwa 10.09.2024

CVE-2008-0015: Podatność z 2008 roku ponownie aktywnie eksploatowana (Microsoft)

Microsoft Windows Video ActiveX Control zawiera podatność umożliwiającą zdalne wykonanie kodu. atakujący could exploit the vulnerability by constructing a specially crafted Web page. When a user views...

Alerty bezpieczeństwa 9.09.2024

CVE-2020-7796: Podatność z 2020 roku ponownie aktywnie eksploatowana (Synacor)

Synacor Zimbra Collaboration Suite (ZCS) zawiera server-side request forgery vulnerability if WebEx zimlet installed and zimlet JSP is enabled....

Alerty bezpieczeństwa 7.09.2024

CVE-2024-43468: Podatność z 2024 roku ponownie aktywnie eksploatowana (Microsoft)

Microsoft Configuration Manager zawiera podatność wstrzykiwania SQL. Nieuwierzytelniony atakujący może wykorzystać tę podatność wysyłając specjalnie spreparowane żądania do docelowego środowiska...

Alerty bezpieczeństwa 4.09.2024

CVE-2019-19006: Podatność z 2019 roku ponownie aktywnie eksploatowana (Sangoma)

Sangoma FreePBX zawiera podatność nieprawidłowego uwierzytelniania, która umożliwia nieautoryzowanym użytkownikom obejście uwierzytelniania hasłem i dostęp do usług panelu administracyjnego FreePBX.