Security
Cisco łata zero-day w Secure Email Gateway, CISA wzywa do pilnej aktualizacji
Cisco ostrzega przed aktywnie wykorzystywanym zero-day CVE-2026-76461 w Secure Email Gateway. CISA dodaje lukę do katalogu KEV.
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
Cisco ostrzega przed aktywnym wykorzystaniem zero-day CVE-2026-76461 w Secure Email Gateway
Cisco poinformowało w poniedziałek, że zero-day w Secure Email Gateway jest wykorzystywany w atakach. Luka CVE-2026-76461 ma ocenę CVSS 9.8 i dotyczy przetwarzania poczty w AsyncOS — pozwala zdalnie, bez uwierzytelnienia, wykonać dowolne polecenia z uprawnieniami roota poprzez specjalnie spreparowaną wiadomość. Cisco dowiedziało się o eksploatacji we wrześniu 2026 roku, ale nie ujawniło szczegółów ataków ani sprawców. Firma opublikowała wskaźniki kompromitacji, zastrzegając, że atakujący z rootem mogą je usuwać. Podatność dotyczy fizycznych i wirtualnych wersji Secure Email Gateway; Secure Email and Web Manager oraz Secure Web Appliance nie są zagrożone. CISA dodała lukę do katalogu KEV i nakazała agencjom federalnym usunięcie jej do 17 września.
Root RCE Zero-Day in Cisco Secure Email Gateway Under Active Exploitation - SecurityWeek →
Północnokoreańska grupa APT atakuje południowokoreańskie media i motoryzację przez przejęcie HAProxy
Firma Rapid7 przypisała z średnią pewnością ataki na południowokoreańskie firmy motoryzacyjne i medialne północnokoreańskim grupom APT, wskazując na podobieństwo do APT37, znanego też jako InkySquid, ScarCruft i Ricochet Chollima. Według ustaleń ataki trwają od początku 2025 roku. Grupa przejmowała open source’owy load balancer HAProxy, instalując trudny do wykrycia linuxowy toolkit TED, co dawało pełny dostęp do ruchu przychodzącego i wychodzącego. Dzięki temu atakujący uzyskiwali dostęp do odszyfrowanej komunikacji, zbierali poświadczenia, przekierowywali użytkowników i modyfikowali logi, aby ukryć ślady. Rapid7 ocenia, że celem była kontrola informacji i kontrwywiad w mediach oraz kradzież technologii produkcyjnych z branży motoryzacyjnej.
Cyber Op Targets South Korean Media & Automotive Sectors →
Botnet kopiący Monero przejął 3562 serwery Redis, ujawniony przez własne pliki operatora
Otwarty katalog na porcie 80 pod adresem 188.245[.]99.156 zawierał 147 plików należących do operacji kopania kryptowalut na serwerach Redis: źródła exploita w Pythonie, logi kampanii w JSON, przenośny runtime Pythona 3.11 i dwa wyeksportowane rejestry Windows. Hunt.io po raz pierwszy zaindeksował katalog 21 czerwca 2026 roku, a ostatni raz potwierdził jego dostępność 27 czerwca. Z logów kampanii wynika, że w dwóch przebiegach na wspólnej liście 12 966 hostów zaatakowano 3562 serwery Redis, co daje skuteczność od 22 do 26 procent. Ofiary obejmują wersje Redis od 2.8.17 z 2015 roku do 7.2.0 z 2023 roku oraz systemy Linux od wycofanego RHEL/CentOS 6 po aktualne jądra Ubuntu. Trzeci przebieg na liście 2342 hostów bez uwierzytelniania osiągnął 72,6 procent skuteczności.
Redis Cryptomining Botnet Compromised 3,562 Servers, Exposed by the Operator’s Own Files →
Frappe LMS: łańcuch podatności pozwala studentowi przejąć serwer
Badacze z Rhino Security Labs wykryli w Frappe LMS kilka podatności, w tym łańcuch umożliwiający studentowi zdalne wykonanie kodu na serwerze. CVE-2026-39405 to path traversal przy przesyłaniu pakietów SCORM prowadzący do RCE — nieoczyszczony tytuł rozdziału pozwala rozpakować archiwum poza docelowy katalog i podmienić plik api.py na zawierający backdoor. CVE-2026-34606 to stored XSS w polu bio profilu: sanitizer usuwa znaczniki script, ale funkcja get_text() z BeautifulSoup skleja tekst z osobnych akapitów w działający payload. Student może wstrzyknąć złośliwy skrypt, który wykona się, gdy profil odwiedzi administrator. Frappe potwierdziło naprawę wszystkich podatności 30 marca 2026 roku, a CVE opublikowano 14 maja.
Multiple Vulnerabilities in Frappe LMS Leading to Remote Code Execution - Rhino Security Labs →
ConnectWise łata krytyczną lukę w ScreenConnect wykorzystywaną w atakach robakopodobnych
ConnectWise wydało pilne poprawki dla krytycznej podatności w ScreenConnect, oprogramowaniu do zdalnego dostępu i wsparcia, która jest wykorzystywana w atakach przypominających robaka. Luka CVE-2026-84869 ma ocenę CVSS 9.9 na 10 i dotyczy braku autoryzacji oraz niewłaściwego zarządzania uprawnieniami — w pewnych warunkach pozwala przesyłać i uruchamiać pliki w aktywnej sesji zdalnej bez zgody użytkownika. Firma Huntress ostrzegła na początku września, że podatność jest eksploatowana od 20 sierpnia. W zaobserwowanych incydentach zmodyfikowana instancja ScreenConnect służyła do wdrażania czterech plików VBScript, które zapewniały trwałość i rozprzestrzeniały się na inne klienty. ConnectWise naprawiło lukę w wersji 26.6.5 i zaleca wyłączenie uprawnienia TransferFiles jako tymczasowe obejście. CISA dodała CVE-2026-84869 do katalogu KEV, nakazując agencjom federalnym aktualizację w ciągu trzech dni.
ConnectWise Patches ScreenConnect Vulnerability Exploited in Worm-Like Attacks - SecurityWeek →