HeadFlash

Security

D-Link ostrzega przed zero-day w routerach DIR-822A

D-Link walczy z dwiema krytycznymi lukami w DIR-822A, do których publicznie opublikowano exploity. Łatki wciąż nie ma.

Posłuchaj

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

Dwie krytyczne luki w vCenter z CVSS 9.8, jedna wykorzystywana w atakach

VMware załatał w VMSA-2026-0006 dwie krytyczne luki w vCenter Server Appliance o ocenie CVSS 9.8, poprawione w wersji 8.0.3.01000 (build 15566761). CVE-2026-59310 to directory traversal w odbiorniku syslog, gdzie pola %hostname% i %app-name% trafiały do ścieżek plików bez sanityzacji — 16 segmentów ../ pozwalało zapisać plik w katalogu VAMI, a następnie osiągnąć zdalne wykonanie kodu. CVE-2026-59309 to obejście uwierzytelniania w mechanizmie SRP w vmdird: wysłanie A = N zerowało wspólny sekret i pozwalało zalogować się jako [email protected] bez hasła. Jedna z luk była już wykorzystywana w atakach. Łatka wymaga aktualizacji do 8.0.3.01000 lub nowszej.

vCenter pre-auth RCE: CVE-2026-59309/59310 | Mobeta →

474 klucze prywatne aplikacji GitHub wciąż uwierzytelniają się w API

GitGuardian przeanalizował ponad 500 tysięcy kluczy RSA z publicznych wycieków i wyodrębnił 4802 klucze powiązane z aplikacjami GitHub. Podpisując token dostępu każdym z nich i odpytując endpoint /app, badacze ustalili, że 474 klucze (10 proc.) nadal przechodzą uwierzytelnianie, co odpowiada 440 różnym aplikacjom. Aż 72 proc. przejętych aplikacji miało uprawnienia do treści prywatnych repozytoriów, 207 mogło zapisywać kod, 44 administrować organizacjami, a 98 kontrolować workflow. Klucz aplikacji Access Tokens for GitHub Actions wyciekł w styczniu 2024 roku i obejmował 304 instalacje, w tym w Civica i Sierra Nevada Corp. Klucze aplikacji GitHub nie mają daty ważności — pozostają aktywne, dopóki ktoś ich ręcznie nie usunie.

GitHub App Private Keys: 474 Leaked Keys Still Work →

ClosedQuorum zleca decyzje o ataku panelowi modeli AI

Cisco Talos opisał ClosedQuorum, nowy implant Windows napisany w Go, który do podejmowania decyzji w fazie po kompromitacji wykorzystuje modele Google Gemini, DeepSeek, Qwen i Mistral AI. Malware działa bez poleceń człowieka: na podstawie rozpoznania i systemu głosowania wybiera jedną z akcji — kradzież poświadczeń z LSASS, przeglądarek i portfeli kryptowalutowych, wstrzyknięcie shellcode przez process hollowing lub Early Bird APC, albo utrwalenie w systemie. Przy remisie decyduje DeepSeek, potem Qwen, Mistral i Gemini. Skradzione dane trafiają do operatorów przez webhook Discord. Talos nazywa to pierwszym publicznie udokumentowanym implantem Windows, który przekazuje taktyczne decyzje modelom AI, i ostrzega przed architektonicznym zwrotem ku automatyzacji łańcucha ataku.

New ClosedQuorum Windows malware uses AI for attack decisions →

Złodzieje haseł wystawiają amerykańskie wodociągi na ataki

Firma SpyCloud zbadała ponad 66 tysięcy publicznych systemów zarejestrowanych w amerykańskiej agencji EPA, należących do 10 tysięcy organizacji wodno-kanalizacyjnych. W 1787 organizacjach malware kradnące hasła przechwyciło dane logowania — to blisko dwie na dziesięć sprawdzonych. Co najmniej 250 organizacji miało ujawnione poświadczenia dające dostęp do sieci operacyjnych i systemów zdalnych sterujących pompami i przepływem wody. Analiza objęła dostawcę technologii pomiarowej, którego zainfekowane urządzenie wyciekło hasła do 167 firm wodociągowych. Badanie pojawia się kilka tygodni po fali ataków na amerykańskie wodociągi, które rząd USA prywatnie wiąże z hakerami wspieranymi przez Iran.

Stolen passwords are exposing America’s water providers to hackers →

D-Link ostrzegł przed maksymalnie poważną luką zero-day CVE-2026-86296 w routerach DIR-822A. To przepełnienie bufora stosu i nieprawidłowe przetwarzanie danych w komponencie serwera DHCP, wykorzystywalne bez uwierzytelniania i interakcji użytkownika — wystarczy spreparowany pakiet DHCP od atakującego w tej samej sieci lokalnej, by zawiesić demona lub doprowadzić do zdalnego wykonania kodu. Producent bada też drugą lukę z publicznym exploitem, CVE-2026-86510, krytyczny zapis poza zakresem w parserze komunikatów L2TP. Łatek wciąż nie ma, a badacz opublikował kod proof-of-concept. D-Link radzi trzymać routery poza internetem i ograniczyć dostęp administracyjny. CISA śledzi 26 podatności D-Linka wykorzystywanych w atakach.

D-Link warns of max severity zero-day bug in DIR-822A routers →

Codzienny flash z techu

Flash w każdy dzień roboczy.

Pięć minut o AI, prywatności i bezpieczeństwie — krótki mail na każdy wybrany temat, z podcastem do tego.

Twoje nisze