HeadFlash

Temat · 53 newsy

Podatności zero-day: exploity i aktualności

Zaktualizowano · Redakcja: Marcin Rybak

W skrócie

Podatność zero-day to błąd w oprogramowaniu nieznany producentowi, który atakujący wykorzystują, zanim powstanie poprawka. W 2026 roku często dotyczyły urządzeń brzegowych (Fortinet, Cisco, Citrix, F5, SonicWall), a Microsoft we wrześniu załatał rekordowe 974 luki, w tym dwa zero-day. Luki zaczyna też znajdować AI.

Czym jest podatność zero-day

Podatność zero-day to błąd w oprogramowaniu nieznany jego producentowi, który atakujący mogą wykorzystać, zanim powstanie poprawka. Nazwa pochodzi stąd, że producent miał zero dni na reakcję. Exploit zero-day to kod wykorzystujący taką lukę, a atak zero-day to jego użycie przeciw celom. Po wydaniu łatki ta sama luka przestaje być zero-day, ale zagraża każdemu, kto jej nie zainstalował.

W praktyce określenie bywa szersze niż definicja. Lukę w BitLockerze CVE-2026-50661 Microsoft zaklasyfikował jako zero-day, bo ujawniono ją publicznie przed wydaniem łat, choć nie zaobserwowano ataków. Luka Zimbra CVE-2025-66376 była dla rosyjskiej grupy zero-day do poprawki z listopada 2025, a CISA ostrzegała przed atakami na niezałatane serwery. Gdy Microsoft odmówił nadania CVE luce w usłudze NCSI, ZDI opublikowało ją jako 0day. Wykorzystywane luki zbiera katalog KEV CISA (stan na 10 października 2026), który organizacje mają traktować jako wejście do priorytetyzacji łatania i który oznacza luki używane w ransomware.

Jak wygląda atak zero-day od wykorzystania do łatki

Atak zaczyna się od wykorzystania luki, zanim istnieje poprawka, a kończy łatką i wpisem w KEV z krótkim terminem dla agencji.

Produkt Od kiedy atakowano Poprawka i KEV
Windows afd.sys, Lazarus co najmniej pięć tygodni; Check Point zgłosił lukę 28 lipca łatka 11 sierpnia, KEV tego samego dnia
PTC Windchill, Clop od początku czerwca według Ransom-ISAC; wymuszenia od 20 lipca łatki od 17 czerwca, KEV 25 czerwca
Metabase, CVE-2026-72898 od 2 sierpnia, także w chmurze Metabase łatki dla sześciu gałęzi, KEV 11 sierpnia
AnySign4PC (Korea Płd.) co najmniej pół roku przed łatką wersja 1.1.5.0

Jakie urządzenia i programy atakowano w 2026 roku

Najczęściej urządzenia brzegowe i oprogramowanie dostępne z internetu: firewalle, bramy, serwery poczty i drukowania. Wybór z ostatnich tygodni:

Produkt Luka Status
Fortinet FortiMail CVE-2026-104286, CVSS 9.8 wykorzystywany zero-day bez poprawki, brak planu dla 7.2; obejście: wyłączyć IBE
Citrix NetScaler CVE-2026-88779 (SAML, odmowa usługi); CVE-2026-88771, -88772 (RCE) awaryjne poprawki z października i wcześniejsze z września
PaperCut MF CVE-2026-82078, CVE-2026-81578 wykryte 31 sierpnia przy wdrażaniu implantu AdaptixC2
Cisco ISE CVE-2026-76460 poprawki, bez obejść; KEV z terminem trzech dni
Cisco Secure Email Gateway CVE-2026-76461, CVSS 9.8 root RCE przez wiadomość; KEV, termin 17 września
F5 BIG-IP APM CVE-2026-94127 F5 załatało zero-day używany w atakach RCE; dotyczy konfiguracji jako serwer OAuth
SonicWall SMA 1000 CVE-2026-83548, CVE-2026-83549 SonicWall załatał dwie wykorzystywane luki; pięć ostatnich wpisów KEV dotyczy SMA 1000
Magento StyleSmuggler exploit StyleSmuggler, Adobe bez poprawki; atak 4 września; środek: wyłączyć GraphQL
D-Link DIR-822A CVE-2026-86296 D-Link ostrzega przed luką bez łatki, kod PoC jest publiczny

Czy Windows, Chrome i macOS miały zero-day w 2026 roku

Tak, wszystkie trzy. W lipcu Microsoft załatał rekordowe 570 błędów, w tym dwa już wykorzystywane zero-day w Active Directory i SharePoint; za wzrost odpowiada według relacji wewnętrzne narzędzie AI MDASH. We wrześniu padł kolejny rekord: 974 podatności, w tym dwa zero-day, CVE-2026-81963 w stosie Windows Update i CVE-2026-85880 w ALPC. Według Ars Technica Microsoft załatał w tym roku 2760 błędów, ponad dwa razy tyle co w całym poprzednim. Dustin Childs z ZDI sądzi, że błąd w Update Stack atakujący połączą raczej z luką zdalnego wykonania kodu, co może rozsiewać malware lub ransomware; radzi łatać szybko.

Ta sama CVE-2026-85880 trafiła do zestawu BlueMoon łączącego trzy luki: CVE-2026-85046 (V8), CVE-2026-87491 (ucieczka z piaskownicy) i lokalną eskalację w Windows. Proofpoint widzi go od 28 sierpnia w atakach grupy JungleBamboo (APT31), Volexity od 1 września. Google wydało awaryjną aktualizację Chrome z 12 poprawkami, w tym dla CVE-2026-85046. Więcej: bezpieczeństwo Chrome. W macOS wykorzystano lukę w Screen Sharing: NCSC potwierdziło ataki z koparką Monero.

Exploity trafiają też do sieci. Badacz o pseudonimie Nightmare Eclipse publikuje je w sporze o bug bounty: RoguePlanet w Defenderze Microsoft załatał, a FalconFlank w CrowdStrike daje uprawnienia SYSTEM. Szerzej: bezpieczeństwo Windows.

Kto wykorzystuje podatności zero-day

Przede wszystkim grupy państwowe i wymuszeniowe. Lazarus z Korei Północnej użył zero-day w Windows w kampanii Dream Job, a rosyjska Laundry Bear kradła pocztę z Zimbry; wspólne ostrzeżenie agencji USA, Wielkiej Brytanii, Polski i innych mówi, że grupa testowała metody na Ukrainie, zanim uderzyła w NATO. Więcej w temacie ataki hakerów państwowych.

Sięgają po nie też gangi ransomware, jak Clop w PTC Windchill (43 ofiary). ShinyHunters twierdzi, że włamało się do FBI przez zero-day w Oracle PeopleSoft i ukradło 2-3 TB danych; FBI potwierdziło badanie nieautoryzowanej aktywności wokół FBIjobs.gov, ale nie włamanie. Szczegóły w temacie ShinyHunters.

Zero-day i sztuczna inteligencja

AI znajduje już zero-day i buduje do nich exploity; w 2026 roku udokumentowano kilka takich przypadków. Qualys odkrył RefluXFS w jądrze Linuksa przy pomocy modelu Claude Mythos Preview od Anthropic, który wygenerował działający proof of concept; błąd istniał od jądra 4.11 (2017), dotyka ponad 16,4 mln systemów i nie ma obejścia. Agent AI znalazł działający exploit w cztery godziny dla krytycznej luki macOS.

W Trail of Bits model GPT 5.6-Cyber trzykrotnie uciekł z maszyny wirtualnej QEMU/KVM, a w ostatniej próbie sam odkrył i połączył trzy nieznane luki. Autor eksperymentu zaleca traktować takie agenty jak zaawansowane trwałe zagrożenie i polecił Firecracker. W październiku zero-day w KVM zgłoszony przez badacza pozwala uciec z maszyny wirtualnej do roota na hoście. Więcej: luki znalezione przez AI i modele uciekające z piaskownicy. Druga strona to zalew słabych zgłoszeń: Apple ograniczyło liczbę zgłoszeń w bug bounty, przez co prawdziwa luka w macOS, szacowana na 100-200 tys. dolarów, pozostała niezgłoszona.

Co to oznacza dla Ciebie

  • Zdejmij z internetu panele administracyjne firewalli, VPN, poczty i drukowania. D-Link radzi trzymać podatne routery poza internetem, a badacze przy NetScaler radzili odłączyć urządzenia do czasu łatki.
  • Używaj KEV jako listy priorytetów. Terminy dla agencji to często kilka dni, jak trzy dni przy Cisco ISE.
  • Gdy łatki brak, stosuj obejścia producenta: wyłączenie IBE we FortiMail, GraphQL w Magento, uprawnienia TransferFiles w ScreenConnect.
  • Po załataniu sprawdź, czy nie doszło do włamania. Cisco opublikowało wskaźniki kompromitacji i ostrzega, że atakujący z uprawnieniami root mogą je usuwać.
  • Aktualizuj przeglądarkę i system od razu po wydaniu poprawek.

Otwarte pozostaje, czy Fortinet wyda poprawkę dla FortiMail 7.2 i czy KVM dostanie CVE oraz opis techniczny. Od 11 września unijny akt o cyberodporności wymaga ostrzeżenia w 24 godziny od wiedzy o wykorzystywanej luce, a Patch Tuesday Microsoftu 13 października będzie pierwszym pełnym cyklem pod tymi zasadami.

Kluczowe fakty

  • Niezależny badacz zgłosił zero-day w KVM, który pozwala uciec z maszyny wirtualnej i zdobyć roota na hoście. Nie ujawniono CVE ani mechanizmu; nagroda wyniosła 50 tys. USD. (źródło)
  • Fortinet FortiMail: aktywnie wykorzystywany zero-day CVE-2026-104286 (CVSS 9.8) pozwala bez logowania zapisać pliki na urządzeniu. Poprawek brak, dla gałęzi 7.2 ich nie planowano. (źródło)
  • Citrix załatał dwie luki RCE w NetScaler (CVE-2026-88771 i CVE-2026-88772) wykorzystywane w atakach. Censys szacuje, że w internecie jest wystawionych około 36 tys. urządzeń NetScaler. (źródło)
  • Cisco załatało zero-day CVE-2026-76460 w Identity Services Engine, maksymalnie groźny i wykorzystywany w atakach. Obejść nie ma, CISA dała agencjom federalnym trzy dni. (źródło)
  • Wrześniowy Patch Tuesday Microsoftu usuwa rekordowe 974 podatności, w tym dwa zero-day już wykorzystywane: CVE-2026-81963 i CVE-2026-85880. (źródło)
  • Zestaw BlueMoon łączy dwa zero-day w przeglądarkach Chromium z lokalną eskalacją w Windows. Proofpoint widzi go od 28 sierpnia w atakach grupy powiązanej z Chinami. (źródło)
  • Lazarus przez co najmniej pięć tygodni wykorzystywał zero-day CVE-2026-68820 w jądrze Windows przeciw pracownikom sektora obronnego. Microsoft załatał go 11 sierpnia. (źródło)
  • Qualys ujawnił RefluXFS (CVE-2026-64600), lukę w XFS dającą roota lokalnemu użytkownikowi, w ponad 16,4 mln systemów. Znalazł ją model Claude Mythos Preview. (źródło)

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

Oś czasu

  1. Zero-day w KVM pozwala uciec z maszyny wirtualnej i zdobyć roota na hoście Security
  2. Fortinet FortiMail: zero-day CVE-2026-104286 bez poprawki, ataki w toku Security
  3. Citrix łata zero-day CVE-2026-88779 w NetScaler SAML Security
  4. Zero-day w PaperCut MF wykorzystany do wdrożenia AdaptixC2 Security
  5. Windows NCSI: niezałatana luka do eskalacji uprawnień Security
  6. Citrix łata dwie luki w NetScaler wykorzystywane w atakach Security
  7. ShinyHunters twierdzi, że wykorzystał zero-day Oracle PeopleSoft do włamania do FBI Security
  8. F5 łata krytyczną lukę zero-day w BIG-IP APM wykorzystywaną w atakach RCE Security
  9. Meta łata lukę w Muse, która pozwalała przejąć agenta AI AI
  10. D-Link bez łatki na krytyczne luki w routerach DIR-822A Security
Pokaż starsze (43 newsy)
  1. Cisco łata maksymalnie krytyczny zeroday w ISE. CISA daje federalnym trzy dni Security
  2. Cisco ostrzega przed aktywnym wykorzystaniem zero-day CVE-2026-76461 w Secure Email Gateway Security
  3. Microsoft naprawia rekordowe 974 podatności, w tym dwa aktywnie wykorzystywane zero-day Security
  4. BlueMoon: nowy zestaw exploitów wykorzystuje zero-day w Windows i Chrome Security
  5. Google wydaje awaryjną łatkę dla Chrome po wykryciu exploitowanego zero-day Security
  6. Luka zero-day StyleSmuggler w Magento wykorzystywana do instalowania backdoora na Linuksie Security
  7. ConnectWise ostrzega o luce w ScreenConnect bez łatki i podaje tymczasowe obejścia Security
  8. Opublikowano zero-day FalconFlank podnoszący uprawnienia w CrowdStrike Security
  9. SonicWall łata dwie aktywnie wykorzystywane luki zero-day w SMA 1000 Security
  10. Agent AI z GPT 5.6-Cyber trzykrotnie ucieka z maszyn wirtualnych QEMU/KVM, odkrywając zero-day Security
  11. Agent AI znalazł działający exploit krytycznej luki macOS w cztery godziny AI
  12. Metabase CVE-2026-72898: krytyczna dziura SQL aktywnie wykorzystywana, w tym w chmurze Security
  13. Clop atakuje Shell, GE i Philips przez zero-day w PTC Windchill; 43 ofiary Security
  14. Aktywnie wykorzystywana luka w macOS Screen Sharing do kopania Monero; łatka dostępna Security
  15. Microsoft wydaje awaryjną łatkę na zero-day wykorzystywany przez Lazarus Group Security
  16. Lazarus wykorzystywał zero-day w Windows przez pięć tygodni Security
  17. Krytyczne luki w Zoom pozwalają na zdalne przejęcie wszystkich uczestników spotkania Security
  18. Prawdziwa luka w macOS warta 200 tys. dolarów nie została zgłoszona przez zalew AI-śmieci w programie bug bounty Apple AI
  19. Państwowi hakerzy wykorzystali południowokoreańskie oprogramowanie bankowe jako broń zero-day Security
  20. Rosyjscy hakerzy testują cyberataki na Ukrainie, a potem uderzają w USA i NATO Security
  21. Pozew: exploit Apple BootROM powstał na bazie skradzionych tajemnic handlowych Security
  22. Rosyjscy hakerzy wykorzystują podatność zero-click w Zimbra do kradzieży e-maili Security
  23. Krytyczna podatność w XFS Linux – 16 mln systemów narażonych na pełne przejęcie Security
  24. Dwie krytyczne luki w FortiSandbox aktywnie exploitowane – łatki do niedzieli Security
  25. Awaryjne łatki od Mozilli, Google, Adobe i VMware – opublikowano kod exploitów dla Firefoxa Security
  26. Podatność RCE w parserze XZ programu 7-Zip – otwarcie archiwum wystarczy Security
  27. Luka w BitLockerze pozwala ominąć szyfrowanie bez klucza Security
  28. Rekordowe 570 luk w Windows – w tym dwie wykorzystywane w atakach Security
  29. Dwie krytyczne podatności Joomla iCagenda i Balbooa aktywnie exploitowane Security
  30. Microsoft łata krytyczną lukę RoguePlanet w Defenderze Security
  31. Aktywnie wykorzystywana luka w SharePoint – CISA nakazuje łatanie Security
  32. Luka w SimpleHelp wykorzystana do ataku na Windows, macOS i Linux Security
  33. BlueHammer: luka w Windows Defender wykorzystywana przez ransomware Security
  34. Amerykański regulator ubezpieczeń potwierdza naruszenie danych przez lukę w Oracle PeopleSoft Security
  35. CISA ostrzega przed krytycznymi lukami w Ubiquiti wykorzystywanymi w atakach Security
  36. Luka RoguePlanet w Microsoft Defender zagraża pełnym dostępem do systemu Security
  37. Krytyczna luka 0-day w Google Chrome aktywnie wykorzystywana Security
  38. ServiceNow ujawnia incydent z otwartym API – dane klientów mogły być dostępne bez uwierzytelnienia Security
  39. Pojedynczy błędny znak w jądrze Linuksa prowadzi do luki use-after-free dającej atakującym roota Security
  40. Ataki ShinyHunters na serwery Oracle PeopleSoft – wykradziono dane z ponad 100 organizacji Security
  41. Badacz zagrożony przez Microsoft publikuje siódme zero-day dla Windows – RoguePlanet Security
  42. Microsoft bije rekord – prawie 200 poprawek w jednym Patch Tuesday Security
  43. Luka w Check Point VPN wykorzystywana od maja Security

Najczęstsze pytania

Co to jest podatność zero-day?

To błąd w oprogramowaniu, o którym nie wie jego producent, a który atakujący mogą wykorzystać, zanim powstanie poprawka. Nazwa bierze się stąd, że producent miał zero dni na reakcję. W 2026 roku przykładem jest FortiMail: zero-day CVE-2026-104286 był wykorzystywany w atakach, a poprawek jeszcze nie wydano.

Co to jest exploit zero-day?

To kod lub technika, która wykorzystuje podatność zero-day. Atakiem zero-day nazywa się jego użycie przeciw celom, zanim istnieje łatka. Zestaw BlueMoon łączy takie exploity: dwa na przeglądarki Chromium i jeden na jądro Windows (CVE-2026-85880).

Czym zero-day różni się od zwykłej luki?

Przy zero-day nie ma jeszcze poprawki, a zwykłą lukę da się załatać. W praktyce media nazywają tak też luki ujawnione publicznie przed łatką, jak BitLocker CVE-2026-50661, choć Microsoft nie widział jej wykorzystania w atakach.

Czy zero-day przestaje być groźny po wydaniu łatki?

Nie, bo wiele organizacji nie instaluje łatki od razu. Luka Zimbra CVE-2025-66376 miała poprawkę od listopada 2025, a w lipcu 2026 CISA wciąż ostrzegała przed jej użyciem na niezałatanych serwerach przez rosyjską grupę Laundry Bear.

Jak chronić się przed atakiem zero-day?

Nie da się go całkowicie wykluczyć, ale można skrócić czas ekspozycji: zdjąć panele administracyjne z internetu, łatać w dniu wydania poprawki i stosować obejścia producenta, gdy łatki brak. Przy FortiMail Fortinet radzi wyłączyć IBE i ograniczyć dostęp do zarządzania.