HeadFlash

Security

Krytyczne luki, RCE w odkurzaczach i atak na Fairlife – przegląd bezpieczeństwa

Zoom łatuje podatność 9.8, 7-Zip bez fixa na RCE, Google naprawia przejęcie konta, a SharkNinja ignoruje dziurę w milionach robotów.

Posłuchaj

Zoom ostrzega przed krytyczną luką umożliwiającą przejęcie konta

Zoom poinformował o krytycznej podatności (CVE-2026-53412) w swoim kliencie desktopowym i zestawie SDK dla Windows. Problem, odkryty wewnętrznie, otrzymał ocenę 9.8 na 10 w skali CVSS – jest to nieprawidłowa walidacja danych wejściowych, która może pozwolić nieuwierzytelnionemu użytkownikowi na przejęcie konta poprzez dostęp sieciowy. Podatne są Zoom Workplace dla Windows przed wersją 7.0.0, Windows VDI Client przed wersjami 7.0.10, 6.6.15 i 6.5.18 oraz Meeting SDK dla Windows przed wersją 7.0.0. Firma zaleca natychmiastowe zastosowanie aktualizacji. Na ten moment nie ma dowodów na to, by luka była wykorzystywana w atakach.

Zoom warns of critical account takeover vulnerability →

Podatność RCE w parserze XZ programu 7-Zip – otwarcie archiwum wystarczy

W parserze XZ w 7-Zip odkryto przepełnienie bufora sterty (ZDI-26-444, CVE-2026-14266), które umożliwia zdalne wykonanie kodu po otwarciu specjalnie spreparowanego archiwum. Błąd występuje podczas przetwarzania danych XZ w fragmentach, co prowadzi do zapisu poza przydzieloną pamięcią. Atakujący może w ten sposób przejąć kontrolę nad procesem 7-Zip i uruchomić dowolny kod z uprawnieniami użytkownika. Warunkiem jest interakcja ofiary – musi ona otworzyć złośliwy plik lub odwiedzić skompromitowaną stronę. Format XZ, tradycyjnie używany w Linuxie, zyskuje na popularności w Windowsie, co zwiększa powierzchnię ataku. Trend Micro Zero Day Initiative opublikowała raport 15 lipca 2026 roku. Producent został powiadomiony 5 czerwca, ale na moment publikacji nie było jeszcze dostępnej łatki. Nie stwierdzono wykorzystania luki w atakach.

7-Zip XZ Parser RCE Vulnerability: Opening an Archive Is Enough | DeafNews →

Przejęcie konta Google IdP przez przechwycenie przepływu Device Code

Badacz odkrył poważną podatność w implementacji autoryzacji OAuth 2.0 przez Google (RFC 8628), która pozwala na uniwersalne przejęcie konta w każdej witrynie korzystającej z „Zaloguj przez Google”. Łańcuch ataku wykorzystuje dwa błędy: sesja związana z logowaniem przez device code jest w pełni przenośna między przeglądarkami, a serwer nie wiąże client_id i scope z kodem urządzenia. Łącząc to z parametrem prompt=none, atakujący może sprawić, że ofiara po kliknięciu w link przekaże token dostępu do dowolnej usługi (np. Facebooka) bez żadnego ekranu zgody. Możliwe jest uzyskanie dostępu do pełnej skrzynki Gmail poprzez podmianę client_id na klienta Apple iOS Mail. Podatność zgłoszono Google 25 lutego 2026 roku. Dwukrotnie odrzucono zgłoszenie jako „Won’t Fix”, ale po przedstawieniu dowodu koncepcyjnego z prompt=none poprawiono ją 28 marca 2026. Badacz otrzymał nagrodę w wysokości 13 337 dolarów.

Confused Deputy: Google IdP Universal Account Takeover via Device Code Flow Hijacking // weirdmachine64 →

Miliony odkurzaczy Shark narażone na zdalne wykonanie kodu – producent milczy

Krytyczna podatność we wszystkich podłączonych do internetu robotach odkurzających Shark umożliwia zdalne wykonanie kodu. Badacz uzyskał fizyczny dostęp do modelu RV2320EDUS, wydobył certyfikat i klucz prywatny urządzenia, a następnie odkrył, że polityka AWS IoT Core dla tego modelu zezwala na subskrypcję wszystkich tematów za pomocą wildcarda. Klient MQTT (appd) zawiera funkcję parsującą polecenia z wiadomości i przekazującą je do funkcji popen, co pozwala na wykonanie dowolnych poleceń powłoki. Badacz zademonstrował atak na drugim urządzeniu (AV1102ARUS), wydobywając obraz z kamery, sterując silnikami i pobierając hasło Wi-Fi. Skan broker wykazał 1 517 605 unikalnych urządzeń, z czego 673 816 (44%) potwierdziło podatność. SharkNinja został poinformowany 1 marca 2026, ale po upływie 90-dniowego okresu odpowiedzialnego ujawnienia (9 czerwca) nie wydał łatki. Producent bagatelizuje problem i kwestionuje potrzebę nadania CVE. Podatne mogą być również inne produkty Shark, takie jak inteligentne grille.

Just a moment… →

Atak ransomware na Fairlife wstrzymuje produkcję mleka w USA

Firma Coca-Cola poinformowała w zgłoszeniu do SEC, że atak ransomware na jej spółkę zależną Fairlife zakłócił działalność. Fairlife wykryła nieautoryzowany dostęp do niektórych systemów, w tym związanych z produkcją. Coca-Cola aktywowała procedury reagowania i współpracuje z ekspertami ds. cyberbezpieczeństwa oraz organami ścigania. Produkcja w amerykańskich zakładach Fairlife została tymczasowo wstrzymana; kanadyjskie operacje nie są dotknięte. Jakość i bezpieczeństwo produktów nie zostały naruszone. Coca-Cola nie ujawniła, czy dane zostały skradzione, czy żądano okupu ani jaka grupa ransomware stoi za atakiem. Żadna organizacja nie przyznała się do odpowiedzialności. Fairlife produkuje mleko filtrowane, koktajle proteinowe i napoje odżywcze. Śledztwo trwa, a pełny wpływ na firmę nie został jeszcze określony.

Coca-Cola says Fairlife ransomware attack halts US dairy production →