Co nowego na cyberfroncie – dla adminów i zespołów IT.

SecureLetter od Axence
Co nowego na cyberfroncie – dla adminów i zespołów IT.

Cześć!


Lato w pełni, kalendarze urlopowe pękają w szwach, a myślami coraz częściej jesteśmy bliżej leżaka niż logów. Niestety cyberprzestępcy nie mają sezonu ogórkowego, nie ustawiają autorespondera i nie znikają na dwa tygodnie w ciepłych krajach. Wręcz przeciwnie - kiedy firmy działają w wakacyjnym trybie, oni nadal szukają podatności, źle zabezpieczonych usług lub chwili nieuwagi użytkowników.


Dlatego w tym wydaniu SecureLettera trzymam rękę na pulsie. Przygotowałam dla Ciebie najnowsze podatności z katalogu CISA KEV, w tym te, które są już aktywnie wykorzystywane przy atakach. Sprawdzisz też, co dzieje się u nas w Axence, a mamy dwie ciekawe propozycje webinarowe:

  • Webinar Społeczności Władców Sieci poświęcony monitorowaniu Windows i Active Directory z użyciem narzędzi Wazuh i Zabbix, prowadzony przez Arkadiusza Siczka,

  • Webinar dotyczący cyberbezpieczeństwa w ochronie zdrowia, prowadzony przez dwóch ekspertów.

Zapraszamy również do zabrania głosu w ankiecie Klastra CyberMadeInPoland, która zbiera opinie dotyczące bardzo na topie tematu - Wyzwania związane z NIS2 i UKSC.


Na koniec, jak zawsze, znajdziesz Cyber Alert, czyli krótkie podsumowanie tego, czym ostatnio zaskoczyli cyberprzestępcy - od błyskawicznego wykorzystywania luk, przez stare hasła, aż po fikcyjne światy budowane po to, by zdobyć zaufanie ofiar.


Rozsiądź się wygodnie, zaopatrz się w zimny napój i sprawdź najważniejsze tematy, by upewnić się, że Twoja sieć i użytkownicy będą bezpieczni tego lata.


Życzę miłej lektury!


Natalia z Axence

W tym wydaniu SecureLettera Axence

Najważniejsze temat i alerty dla działów IT


 Prawo Admina 

 Środowisko zarządzane lokalnie / On-Premise.

‣ Usługi Chmurowe, SaaS i Zarządzane przez Dostawców.


 U nas działa!  

‣ Pomóż stworzyć praktyczny przewodnik po NIS2 i UKSC. Twoje zdanie ma znaczenie.

‣ Nagranie z webinaru Władców Sieci: Wazuh i Zabbix do monitorowania bezpieczeństwa oraz kondycji infrastruktury IT.

‣ Bezpieczeństwo IT w ochronie zdrowia. Zapraszamy na bezpłatny webinar.

‣ Lato wszędzie – zgarnij plecak, bo później nie będzie! - Wakacyjna promocja na zakup rozwiązań Axence.


 Cyber Alert 

‣ AI zmienia reguły gry - CSIRT ostrzega: tempo cyberataków rośnie.

‣ Aktualizacje nie wystarczą. Problemem są stare hasła.

‣ Cyberprzestępcy stworzyli fikcyjny świat, aby atakować ofiary - FBI ostrzega.


Nowe regulacje i podatności nie zwalniają tempa - dlatego w tej części zbieram to, co warto wiedzieć, sprawdzić i uwzględnić w codziennej pracy. Bez prawniczego i technicznego nadmiaru - prosto, konkretnie i praktycznie.


Przygotowałam dla Ciebie najnowsze podsumowanie z bazy CISA KEV (Known Exploited Vulnerabilities). Tym razem biorę pod lupę podatności, które zostały dodane do katalogu w czerwcu. Przypominam, że CISA publikuje tu wyłącznie luki, które są już aktywnie wykorzystywane przez cyberprzestępców w prawdziwych atakach ("in the wild"). Organizacje powinny traktować ten katalog jako wejście do swojego frameworka zarządzania podatnościami.


Poniższe zestawienie ma charakter poglądowy i informacyjny. Służy jako wsparcie w monitorowaniu trendów i priorytetyzacji zadań, ale nie zastępuje indywidualnej analizy ryzyka w Twoim konkretnym środowisku. Zawsze weryfikuj wpływ danej podatności na Twoją infrastrukturę i postępuj zgodnie z oficjalnymi instrukcjami dostawców. 


Podobnie jak poprzednio podzieliłam pracę na to, co trzeba fizycznie załatać u siebie, oraz to, co wymaga weryfikacji u dostawców usług chmurowych. 

 

⚠️ Alert: podatności aktywnie wykorzystywane w kampaniach ransomware 

Z najnowszego zestawienia CISA wynika, że dwie z nowo dodanych luk są potwierdzone jako wykorzystywane w kampaniach ransomware i wymagają reakcji w pierwszej kolejności: 

  • Oracle PeopleSoft Enterprise PeopleTools: brak wymaganego uwierzytelniania przy krytycznej funkcji (CVE-2026-35273), co pozwala nieuwierzytelnionemu atakującemu przejąć całe środowisko PeopleSoft. 

  • Check Point Security Gateway: wadliwe uwierzytelnianie w wymianie kluczy IKEv1 (CVE-2026-50751), które umożliwia zdalnemu, nieuwierzytelnionemu napastnikowi zestawienie połączenia VPN bez znajomości hasła użytkownika. 

Sekcja 1: Środowisko zarządzane lokalnie / On-Premise


(Akcja: wymagane pilne aktualizacje systemów, sprzętu oraz aplikacji serwerowych i klienckich hostowanych we własnej infrastrukturze). 



Infrastruktura Sieciowa i Sprzętowa:


  • Cisco Unified Communications Manager: podatność pozwalająca zmusić serwer do wysłania spreparowanych żądań (CVE-2026-20230). Nieuwierzytelniony, zdalny atakujący może w ten sposób zapisać pliki w systemie operacyjnym i wykorzystać je później do uzyskania najwyższych uprawnień (root). 

  • Ubiquiti UniFi OS: trzy luki dostępne dla osoby mającej dostęp do sieci - niewłaściwa kontrola dostępu pozwalająca na nieuprawnione zmiany w systemie (CVE-2026-34908), dostęp do plików spoza dozwolonego katalogu prowadzący do przejęcia konta systemowego (CVE-2026-34909) oraz błąd sprawdzania danych umożliwiający wykonanie własnych poleceń systemowych (CVE-2026-34910). 

  • Cisco Catalyst SD-WAN Manager: dostęp do plików spoza dozwolonego katalogu pozwalający uwierzytelnionemu, zdalnemu atakującemu utworzyć lub nadpisać dowolny plik w systemie (CVE-2026-20262), a także błąd przetwarzania danych, przez który uwierzytelniony atakujący lokalny może wykonać polecenia z uprawnieniami root, podsuwając spreparowany plik (CVE-2026-20245). 

  • Lantronix EDS5000: możliwość wstrzyknięcia własnych poleceń systemowych przez pole nazwy użytkownika (CVE-2025-67038); polecenia wykonują się z uprawnieniami root. 

  • Arista EOS: błąd w mechanizmie porównywania powodujący, że przełącznik nieprawidłowo rozpakowuje i przekazuje dalej nieoczekiwane pakiety tunelowane, których adres docelowy pokrywa się ze skonfigurowanym adresem dekapsulacji (CVE-2026-7473). 


Zarządzanie IT, helpdesk i punkty końcowe: 


  • SimpleHelp: ominięcie logowania w mechanizmie OIDC (CVE-2026-48558). Tokeny tożsamości przesyłane przy logowaniu są przyjmowane bez sprawdzenia podpisu, więc zdalny, nieuwierzytelniony atakujący może podstawić spreparowany token i uzyskać pełną sesję technika. W części konfiguracji pozwala to również obejść uwierzytelnianie wieloskładnikowe (MFA). 

  • Ivanti Sentry (dawniej MobileIron Sentry): możliwość wstrzyknięcia poleceń systemowych (CVE-2026-10520) prowadząca do zdalnego wykonania kodu z uprawnieniami root. Luka jest wykorzystywalna, gdy urządzenie działa poza zarządzaniem, a jego interfejsy są dostępne z zewnątrz; zastosowanie mTLS z EPMM lub ograniczenie dostępu HTTPS przez Neurons for MDM zamyka te interfejsy dla atakującego. 


Aplikacje desktopowe, systemy operacyjne i biblioteki: 


  • Google Chromium V8: błąd obsługi pamięci (odczyt i zapis poza wyznaczonym obszarem) pozwalający zdalnemu atakującemu wykonać kod w obrębie piaskownicy za pomocą spreparowanej strony HTML (CVE-2026-11645). Dotyczy przeglądarek opartych na Chromium, m.in. Chrome, Edge i Opery. 

  • Android (Framework): przepełnienie liczby całkowitej umożliwiające wykonanie kodu i lokalne podniesienie uprawnień (CVE-2025-48595). 

  • Linux (jądro): wadliwe uwierzytelnianie pozwalające na podniesienie uprawnień przez mechanizm release_agent w cgroups v1 (CVE-2022-0492). 


Aplikacje webowe, frameworki i serwery (self-hosted): 


  • PTC Windchill i FlexPLM: błąd sprawdzania danych wejściowych pozwalający nieuwierzytelnionemu, zdalnemu atakującemu wykonać dowolny kod przez wysłanie spreparowanego żądania (CVE-2026-12569). 

  • Oracle WebLogic Server: niedookreślona podatność umożliwiająca nieuwierzytelnionemu atakującemu z dostępem sieciowym (przez T3, IIOP) skompromitowanie serwera i uzyskanie dostępu do krytycznych danych (CVE-2024-21182). 

  • Splunk Enterprise: brak uwierzytelniania przy krytycznej funkcji, przez który nieuwierzytelniony użytkownik może tworzyć lub skracać dowolne pliki poprzez pomocniczy punkt dostępowy usługi PostgreSQL (CVE-2026-20253). 

  • BerriAI LiteLLM: możliwość wstrzyknięcia poleceń systemowych, przez którą dowolny uwierzytelniony użytkownik (także posiadacz klucza o niskich uprawnieniach) może uruchamiać własne polecenia na serwerze (CVE-2026-42271). 

  • SolarWinds Serv-U: podatność na wyczerpanie zasobów - spreparowane żądanie POST z nagłówkiem Content-Encoding: deflate powoduje awarię usługi bez potrzeby logowania (CVE-2026-28318). 

  • Widget Factory Joomla Content Editor: niewłaściwa kontrola dostępu pozwalająca - poprzez tworzenie nowych profili edytora dla niezalogowanych użytkowników - wgrać i uruchomić kod PHP (CVE-2026-48907). 

  • LiteSpeed (wtyczka cPanel): podatność związana z podążaniem za dowiązaniami symbolicznymi, którą może wykorzystać użytkownik z dostępem FTP lub przez powłokę webową na serwerze współdzielonym z CloudLinux/CageFS (CVE-2026-54420). 

  • Mirasvit Full Page Cache Warmer: przetwarzanie spreparowanych, niezaufanych danych pozwalające nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu przez podstawienie odpowiednio przygotowanego obiektu PHP w pliku cookie CacheWarmer (CVE-2026-45247). 


Jeżeli korzystasz z tych narzędzi w wersji w pełni zarządzanej (SaaS), aktualizacja leży po stronie dostawcy i wystarczy weryfikacja u niego. Jeżeli hostujesz je samodzielnie (on-premise lub na własnej instancji w chmurze IaaS), aktualizacja i mitygacja są po Twojej stronie. 

Sekcja 2: Usługi Chmurowe, SaaS i Zarządzane przez Dostawców


W modelu SaaS to dostawca odpowiada za wdrożenie łatek. Na co zwrócić uwagę u swoich dostawców: 


  • Środowiska developerskie, helpdesk i narzędzia zdalnego wsparcia (SimpleHelp, Ivanti Sentry): narzędzia te bywają hostowane w chmurze. Upewnij się u dostawcy, że infrastruktura nie jest narażona na opublikowane luki omijania logowania i wstrzykiwania poleceń. 

  • Platformy i biblioteki AI (BerriAI LiteLLM): jeżeli korzystasz z udostępnianych jako usługa pośredników do modeli językowych, poproś dostawcę o potwierdzenie załatania luki pozwalającej na uruchamianie poleceń na serwerze. 

  • Aplikacje korporacyjne w chmurze (Oracle PeopleSoft, Oracle WebLogic, Splunk): potwierdź u dostawcy wdrożenie poprawek - zwłaszcza dla PeopleSoft, gdzie luka jest już wykorzystywana w kampaniach ransomware. 

  • Co musisz zrobić Ty? Skonfrontuj komunikaty bezpieczeństwa od dostawców chmurowych z powyższą listą. Przejrzyj logi platform pod kątem nietypowej aktywności i przygotuj się na ewentualną rotację poświadczeń, jeżeli dostawca był podatny w okresie publikacji luki. W razie braku poprawek CISA zaleca zaprzestanie korzystania z produktu. 

Tutaj znajdziesz wszystko, co dzieje się u nas w Axence. Webinary, wydarzenia dla Adminów, nowe inicjatywy, które przygotowujemy dla społeczności IT. Jeśli planujemy coś ciekawego - dowiesz się o tym jako pierwszy.

 

Pomóż stworzyć praktyczny przewodnik po NIS2 i UKSC. Twoje zdanie ma znaczenie!

Klaster CyberMadeInPoland, który współtworzymy jako Axence, pracuje nad przewodnikiem „NIS2 w praktyce: jak spełnić wymogi regulacji?”. Publikacja powstaje we współpracy z ekspertami czołowych polskich firm z branży cyberbezpieczeństwa i ma być praktycznym narzędziownikiem dla organizacji objętych regulacjami NIS2 oraz UKSC.


Celem projektu jest stworzenie materiału, który nie tylko wyjaśnia wymagania nowych przepisów, ale przede wszystkim pomaga przełożyć je na konkretne działania. Dlatego ważnym elementem prac nad przewodnikiem jest głos firm, których te regulacje bezpośrednio dotyczą.


Jeśli Twoja organizacja podlega zapisom NIS2 lub UKSC, możesz pomóc w przygotowaniu publikacji, wypełniając krótką ankietę. Odpowiedzi pozwolą lepiej zrozumieć realne potrzeby, wyzwania i pytania, z którymi mierzą się dziś podmioty objęte nowymi obowiązkami.


Udział w ankiecie zajmie tylko chwilę, a może pomóc w stworzeniu przewodnika, który będzie rzeczywistym wsparciem w przygotowaniu organizacji do nowych wymagań.


Wypełnij ankietę - wypowiedź się i pomóż stworzyć ten praktyczny przewodnik dla ekspertów IT.

 

Bezpłatny webinar Władców Sieci: Wazuh i Zabbix do monitorowania bezpieczeństwa oraz kondycji infrastruktury IT

8 lipca odbył się webinar techniczny dla administratorów IT poświęcony monitorowaniu Windows i Active Directory z użyciem narzędzi Wazuh i Zabbix.

Podczas spotkania Arkadiusz Siczek pokazał, jak praktycznie wykorzystać Wazuh i Zabbix do monitorowania bezpieczeństwa oraz kondycji infrastruktury IT.


W programie znalazły się między innymi centralizacja logów, wykrywanie zagrożeń, analiza incydentów, audyt bezpieczeństwa, kontrola zmian, zarządzanie podatnościami oraz budowa skutecznego systemu alertów. Na rzeczywistych przykładach uczestnicy zobaczyli, jak monitoring pomaga szybciej wykrywać awarie, reagować na incydenty i zwiększać bezpieczeństwo środowiska IT.


Arkadiusz Siczek to właściciel firmy IT, trener i propagator technologii open source. Od ponad 16 lat jest związany z branżą IT, a od 2012 roku prowadzi firmę specjalizującą się w administracji systemami, wdrożeniach i szkoleniach. Jest ekspertem w obszarze Linuxa, infrastruktury serwerowej oraz monitoringu IT. To także autor „Poradnika Administratora Systemu Zabbix” i twórca bloga ASkomputer. Realizował projekty między innymi dla Lafarge, PepsiCo, WWF, Dr Irena Eris i Ambasady USA.


Webinar jest skierowany do wszystkich administratorów, którzy chcą lepiej monitorować środowiska Windows i Active Directory, szybciej wykrywać zagrożenia oraz sprawniej reagować na awarie i incydenty.

Nie mogłeś uczestniczyć w wydarzeniu? Nic straconego! Obejrzyj nagranie już teraz!