Security
Transsion, GhostLock, Ubiquiti i wyciek danych – przegląd
Transsion szpieguje, GhostLock daje root w 5 sekund, Ubiquiti łatuje krytyczną lukę, wyciek 7 mln praw jazdy – oto najważniejsze wiadomości dnia.
Co drugi telefon w Afryce wysyła dane do Chin
Transsion, producent telefonów TECNO, Infinix i itel, dominujący w Afryce i Azji, instaluje w swoich urządzeniach framework telemetryczny Athena i system śledzenia oneID. Oba wysyłają zaszyfrowane dane na serwery shalltry.com, ale klucze AES-256 zostały odzyskane z binarki – są globalne i stałe. Dekodowane pakiety zawierają współrzędne GPS, listy stacji bazowych, nazwę aktywnej aplikacji, a nawet dane o użyciu kamery, wszystko powiązane z około 14 nieusuwalnymi identyfikatorami. SDK działa jako składnik systemowy w aplikacjach takich jak ustawienia, launcher czy usługa kamery. Ten sam kod telemetryczny znaleziono także w popularnych aplikacjach firm trzecich, jak Boomplay (100 mln pobrań) czy Hola Browser (500 mln). Jedyną skuteczną obroną jest blokada DNS dla domen *.shalltry.com i *.transsion-os.com.
1-in-2 phones sold in Africa exfiltrate telemetry to China - NowSecure →
GhostLock: 15-letnia luka w Linuxie daje root w 5 sekund
Publicznie udostępniono działający eksploit dla podatności CVE-2026-43499, nazwanej GhostLock, która istnieje w jądrze Linuxa od maja 2011 roku. Każdy zalogowany użytkownik może w około pięć sekund uzyskać pełny dostęp root, nawet z wewnątrz kontenerów Docker i Kubernetes. Luka tkwi w mechanizmie dziedziczenia priorytetów w mutexach czasu rzeczywistego – konkretnie w funkcji remove_waiter(), która na pewnej ścieżce czyści wskaźnik niewłaściwego wątku, prowadząc do use-after-free na stosie jądra. Zespół Nebula Security opublikował kod i szczegółowy opis, a Google zapłacił za zgłoszenie 92 337 dolarów w ramach programu kernelCTF. GhostLock ma CVSS 7.8, ale w połączeniu z luką IonMonkey w Firefoksie (CVE-2026-10702) tworzy łańcuch IonStack umożliwiający zdalne przejęcie urządzenia z poziomu strony WWW. Łatka jądra istnieje, ale dystrybucje wciąż ją wdrażają – Ubuntu 24.04, 22.04 i 20.04 LTS wciąż są podatne. Nie potwierdzono jeszcze wykorzystania w atakach w dziczy.
Public Exploit Turns 15-Year Linux Kernel Flaw Into 5-Second Root Attack →
Ubiquiti łata krytyczną lukę CVE-2026-50746 w UniFi OS
Ubiquiti wydało 8 lipca 2026 roku aktualizacje bezpieczeństwa dla siedmiu krytycznych podatności w UniFi OS. Najpoważniejsza, CVE-2026-50746, otrzymała maksymalną ocenę CVSS 10.0 – to nieuwierzytelniona iniekcja poleceń w UniFi Connect Application (wersje do 3.4.16). Błąd wynika z niewłaściwej kontroli dostępu (CWE-284). Pozostałe luki (CVSS od 9.1 do 9.9) dotyczą UniFi Talk, Access, Protect, serwerów OS, routerów i systemów nadzoru. Censys informuje o ponad 100 000 instancji UniFi OS dostępnych w internecie, z czego blisko 50 000 w Stanach Zjednoczonych. Ubiquiti nie ujawniło, czy którykolwiek z błędów był wykorzystywany przed wydaniem łat.
Ubiquiti Patches CVE-2026-50746, Maximum-Severity Flaw in UniFi… | DeafNews →
Luka Januscape w KVM pozwala na ucieczkę z maszyny wirtualnej
Google zapłaciło 250 000 dolarów za zgłoszenie luki CVE-2026-53359 w KVM, nazwanej Januscape. Podatność istnieje w jądrze Linuxa od 16 lat i umożliwia niezaufanej maszynie wirtualnej uzyskanie roota na hoście – działa zarówno na procesorach AMD, jak i Intel. Błąd to use-after-free w emulacji shadow MMU, która tłumaczy adresy pamięci gościa na adresy hipernadzorcy. Badacz Hyunwoo Kim opublikował proof-of-concept powodujący crash hosta, ale pełny eksploit umożliwiający całkowitą ucieczkę z VM nie zostanie udostępniony w najbliższym czasie.
Google pays $250K for Linux vulnerability allowing guest VM escapes - Ars Technica →
Naruszenie danych w AssuranceAmerica – 7 mln praw jazdy wyciekło
Firma ubezpieczeniowa AssuranceAmerica potwierdziła naruszenie danych, które dotknęło prawie 7 milionów osób. Incydent wykryto 17 marca, a sprawcą było nieuprawnione uzyskanie dostępu do systemów przez atak na pracownika. Wykradzione pliki zawierały imiona, nazwiska, dane kontaktowe, informacje o polisach, dane pojazdów oraz numery praw jazdy. Te ostatnie są szczególnie niebezpieczne, ponieważ mogą posłużyć do otwierania kont finansowych, tworzenia fałszywych dokumentów czy kradzieży tożsamości. AssuranceAmerica rozpoczęła wysyłkę powiadomień do poszkodowanych 10 lipca, ale nie oferuje monitoringu kredytowego ani ochrony tożsamości. Eksperci zalecają zamrożenie raportów kredytowych, ustawienie alertów oszustw oraz monitorowanie kont.
This Massive Data Breach Compromised Nearly 7 Million Driver’s Licenses →