| | SecureLetter od Axence Co nowego na cyberfroncie – dla adminów i zespołów IT.Cześć!
Lato w pełni, kalendarze urlopowe pękają w szwach, a myślami coraz częściej jesteśmy bliżej leżaka niż logów. Niestety cyberprzestępcy nie mają sezonu ogórkowego, nie ustawiają autorespondera i nie znikają na dwa tygodnie w ciepłych krajach. Wręcz przeciwnie - kiedy firmy działają w wakacyjnym trybie, oni nadal szukają podatności, źle zabezpieczonych usług lub chwili nieuwagi użytkowników.
Dlatego w tym wydaniu SecureLettera trzymam rękę na pulsie. Przygotowałam dla Ciebie najnowsze podatności z katalogu CISA KEV, w tym te, które są już aktywnie wykorzystywane przy atakach. Sprawdzisz też, co dzieje się u nas w Axence, a mamy dwie ciekawe propozycje webinarowe: Webinar Społeczności Władców Sieci poświęcony monitorowaniu Windows i Active Directory z użyciem narzędzi Wazuh i Zabbix, prowadzony przez Arkadiusza Siczka, Webinar dotyczący cyberbezpieczeństwa w ochronie zdrowia, prowadzony przez dwóch ekspertów.
Zapraszamy również do zabrania głosu w ankiecie Klastra CyberMadeInPoland, która zbiera opinie dotyczące bardzo na topie tematu - Wyzwania związane z NIS2 i UKSC.
Na koniec, jak zawsze, znajdziesz Cyber Alert, czyli krótkie podsumowanie tego, czym ostatnio zaskoczyli cyberprzestępcy - od błyskawicznego wykorzystywania luk, przez stare hasła, aż po fikcyjne światy budowane po to, by zdobyć zaufanie ofiar.
Rozsiądź się wygodnie, zaopatrz się w zimny napój i sprawdź najważniejsze tematy, by upewnić się, że Twoja sieć i użytkownicy będą bezpieczni tego lata.
Życzę miłej lektury!
Natalia z Axence | | W tym wydaniu SecureLettera Axence Najważniejsze temat i alerty dla działów IT
Prawo Admina ‣ Środowisko zarządzane lokalnie / On-Premise. ‣ Usługi Chmurowe, SaaS i Zarządzane przez Dostawców.
U nas działa! ‣ Pomóż stworzyć praktyczny przewodnik po NIS2 i UKSC. Twoje zdanie ma znaczenie. ‣ Nagranie z webinaru Władców Sieci: Wazuh i Zabbix do monitorowania bezpieczeństwa oraz kondycji infrastruktury IT. ‣ Bezpieczeństwo IT w ochronie zdrowia. Zapraszamy na bezpłatny webinar. ‣ Lato wszędzie – zgarnij plecak, bo później nie będzie! - Wakacyjna promocja na zakup rozwiązań Axence.
Cyber Alert ‣ AI zmienia reguły gry - CSIRT ostrzega: tempo cyberataków rośnie. ‣ Aktualizacje nie wystarczą. Problemem są stare hasła. ‣ Cyberprzestępcy stworzyli fikcyjny świat, aby atakować ofiary - FBI ostrzega.
| | | Nowe regulacje i podatności nie zwalniają tempa - dlatego w tej części zbieram to, co warto wiedzieć, sprawdzić i uwzględnić w codziennej pracy. Bez prawniczego i technicznego nadmiaru - prosto, konkretnie i praktycznie.
Przygotowałam dla Ciebie najnowsze podsumowanie z bazy CISA KEV (Known Exploited Vulnerabilities). Tym razem biorę pod lupę podatności, które zostały dodane do katalogu w czerwcu. Przypominam, że CISA publikuje tu wyłącznie luki, które są już aktywnie wykorzystywane przez cyberprzestępców w prawdziwych atakach ("in the wild"). Organizacje powinny traktować ten katalog jako wejście do swojego frameworka zarządzania podatnościami.
Poniższe zestawienie ma charakter poglądowy i informacyjny. Służy jako wsparcie w monitorowaniu trendów i priorytetyzacji zadań, ale nie zastępuje indywidualnej analizy ryzyka w Twoim konkretnym środowisku. Zawsze weryfikuj wpływ danej podatności na Twoją infrastrukturę i postępuj zgodnie z oficjalnymi instrukcjami dostawców.
Podobnie jak poprzednio podzieliłam pracę na to, co trzeba fizycznie załatać u siebie, oraz to, co wymaga weryfikacji u dostawców usług chmurowych. | | ⚠️ Alert: podatności aktywnie wykorzystywane w kampaniach ransomware Z najnowszego zestawienia CISA wynika, że dwie z nowo dodanych luk są potwierdzone jako wykorzystywane w kampaniach ransomware i wymagają reakcji w pierwszej kolejności: Oracle PeopleSoft Enterprise PeopleTools: brak wymaganego uwierzytelniania przy krytycznej funkcji (CVE-2026-35273), co pozwala nieuwierzytelnionemu atakującemu przejąć całe środowisko PeopleSoft. Check Point Security Gateway: wadliwe uwierzytelnianie w wymianie kluczy IKEv1 (CVE-2026-50751), które umożliwia zdalnemu, nieuwierzytelnionemu napastnikowi zestawienie połączenia VPN bez znajomości hasła użytkownika.
| | | Sekcja 1: Środowisko zarządzane lokalnie / On-Premise
(Akcja: wymagane pilne aktualizacje systemów, sprzętu oraz aplikacji serwerowych i klienckich hostowanych we własnej infrastrukturze).
Infrastruktura Sieciowa i Sprzętowa:
Cisco Unified Communications Manager: podatność pozwalająca zmusić serwer do wysłania spreparowanych żądań (CVE-2026-20230). Nieuwierzytelniony, zdalny atakujący może w ten sposób zapisać pliki w systemie operacyjnym i wykorzystać je później do uzyskania najwyższych uprawnień (root). Ubiquiti UniFi OS: trzy luki dostępne dla osoby mającej dostęp do sieci - niewłaściwa kontrola dostępu pozwalająca na nieuprawnione zmiany w systemie (CVE-2026-34908), dostęp do plików spoza dozwolonego katalogu prowadzący do przejęcia konta systemowego (CVE-2026-34909) oraz błąd sprawdzania danych umożliwiający wykonanie własnych poleceń systemowych (CVE-2026-34910). Cisco Catalyst SD-WAN Manager: dostęp do plików spoza dozwolonego katalogu pozwalający uwierzytelnionemu, zdalnemu atakującemu utworzyć lub nadpisać dowolny plik w systemie (CVE-2026-20262), a także błąd przetwarzania danych, przez który uwierzytelniony atakujący lokalny może wykonać polecenia z uprawnieniami root, podsuwając spreparowany plik (CVE-2026-20245). Lantronix EDS5000: możliwość wstrzyknięcia własnych poleceń systemowych przez pole nazwy użytkownika (CVE-2025-67038); polecenia wykonują się z uprawnieniami root. Arista EOS: błąd w mechanizmie porównywania powodujący, że przełącznik nieprawidłowo rozpakowuje i przekazuje dalej nieoczekiwane pakiety tunelowane, których adres docelowy pokrywa się ze skonfigurowanym adresem dekapsulacji (CVE-2026-7473).
Zarządzanie IT, helpdesk i punkty końcowe:
SimpleHelp: ominięcie logowania w mechanizmie OIDC (CVE-2026-48558). Tokeny tożsamości przesyłane przy logowaniu są przyjmowane bez sprawdzenia podpisu, więc zdalny, nieuwierzytelniony atakujący może podstawić spreparowany token i uzyskać pełną sesję technika. W części konfiguracji pozwala to również obejść uwierzytelnianie wieloskładnikowe (MFA). Ivanti Sentry (dawniej MobileIron Sentry): możliwość wstrzyknięcia poleceń systemowych (CVE-2026-10520) prowadząca do zdalnego wykonania kodu z uprawnieniami root. Luka jest wykorzystywalna, gdy urządzenie działa poza zarządzaniem, a jego interfejsy są dostępne z zewnątrz; zastosowanie mTLS z EPMM lub ograniczenie dostępu HTTPS przez Neurons for MDM zamyka te interfejsy dla atakującego.
Aplikacje desktopowe, systemy operacyjne i biblioteki:
Google Chromium V8: błąd obsługi pamięci (odczyt i zapis poza wyznaczonym obszarem) pozwalający zdalnemu atakującemu wykonać kod w obrębie piaskownicy za pomocą spreparowanej strony HTML (CVE-2026-11645). Dotyczy przeglądarek opartych na Chromium, m.in. Chrome, Edge i Opery. Android (Framework): przepełnienie liczby całkowitej umożliwiające wykonanie kodu i lokalne podniesienie uprawnień (CVE-2025-48595). Linux (jądro): wadliwe uwierzytelnianie pozwalające na podniesienie uprawnień przez mechanizm release_agent w cgroups v1 (CVE-2022-0492).
Aplikacje webowe, frameworki i serwery (self-hosted):
PTC Windchill i FlexPLM: błąd sprawdzania danych wejściowych pozwalający nieuwierzytelnionemu, zdalnemu atakującemu wykonać dowolny kod przez wysłanie spreparowanego żądania (CVE-2026-12569). Oracle WebLogic Server: niedookreślona podatność umożliwiająca nieuwierzytelnionemu atakującemu z dostępem sieciowym (przez T3, IIOP) skompromitowanie serwera i uzyskanie dostępu do krytycznych danych (CVE-2024-21182). Splunk Enterprise: brak uwierzytelniania przy krytycznej funkcji, przez który nieuwierzytelniony użytkownik może tworzyć lub skracać dowolne pliki poprzez pomocniczy punkt dostępowy usługi PostgreSQL (CVE-2026-20253). BerriAI LiteLLM: możliwość wstrzyknięcia poleceń systemowych, przez którą dowolny uwierzytelniony użytkownik (także posiadacz klucza o niskich uprawnieniach) może uruchamiać własne polecenia na serwerze (CVE-2026-42271). SolarWinds Serv-U: podatność na wyczerpanie zasobów - spreparowane żądanie POST z nagłówkiem Content-Encoding: deflate powoduje awarię usługi bez potrzeby logowania (CVE-2026-28318). Widget Factory Joomla Content Editor: niewłaściwa kontrola dostępu pozwalająca - poprzez tworzenie nowych profili edytora dla niezalogowanych użytkowników - wgrać i uruchomić kod PHP (CVE-2026-48907). LiteSpeed (wtyczka cPanel): podatność związana z podążaniem za dowiązaniami symbolicznymi, którą może wykorzystać użytkownik z dostępem FTP lub przez powłokę webową na serwerze współdzielonym z CloudLinux/CageFS (CVE-2026-54420). Mirasvit Full Page Cache Warmer: przetwarzanie spreparowanych, niezaufanych danych pozwalające nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu przez podstawienie odpowiednio przygotowanego obiektu PHP w pliku cookie CacheWarmer (CVE-2026-45247).
Jeżeli korzystasz z tych narzędzi w wersji w pełni zarządzanej (SaaS), aktualizacja leży po stronie dostawcy i wystarczy weryfikacja u niego. Jeżeli hostujesz je samodzielnie (on-premise lub na własnej instancji w chmurze IaaS), aktualizacja i mitygacja są po Twojej stronie. | | | Sekcja 2: Usługi Chmurowe, SaaS i Zarządzane przez Dostawców
W modelu SaaS to dostawca odpowiada za wdrożenie łatek. Na co zwrócić uwagę u swoich dostawców:
Środowiska developerskie, helpdesk i narzędzia zdalnego wsparcia (SimpleHelp, Ivanti Sentry): narzędzia te bywają hostowane w chmurze. Upewnij się u dostawcy, że infrastruktura nie jest narażona na opublikowane luki omijania logowania i wstrzykiwania poleceń. Platformy i biblioteki AI (BerriAI LiteLLM): jeżeli korzystasz z udostępnianych jako usługa pośredników do modeli językowych, poproś dostawcę o potwierdzenie załatania luki pozwalającej na uruchamianie poleceń na serwerze. Aplikacje korporacyjne w chmurze (Oracle PeopleSoft, Oracle WebLogic, Splunk): potwierdź u dostawcy wdrożenie poprawek - zwłaszcza dla PeopleSoft, gdzie luka jest już wykorzystywana w kampaniach ransomware. Co musisz zrobić Ty? Skonfrontuj komunikaty bezpieczeństwa od dostawców chmurowych z powyższą listą. Przejrzyj logi platform pod kątem nietypowej aktywności i przygotuj się na ewentualną rotację poświadczeń, jeżeli dostawca był podatny w okresie publikacji luki. W razie braku poprawek CISA zaleca zaprzestanie korzystania z produktu.
| | | | Tutaj znajdziesz wszystko, co dzieje się u nas w Axence. Webinary, wydarzenia dla Adminów, nowe inicjatywy, które przygotowujemy dla społeczności IT. Jeśli planujemy coś ciekawego - dowiesz się o tym jako pierwszy. | |
|
|