Temat · 53 newsy
Podatności zero-day: exploity i aktualności
W skrócie
Podatność zero-day to błąd w oprogramowaniu nieznany producentowi, który atakujący wykorzystują, zanim powstanie poprawka. W 2026 roku często dotyczyły urządzeń brzegowych (Fortinet, Cisco, Citrix, F5, SonicWall), a Microsoft we wrześniu załatał rekordowe 974 luki, w tym dwa zero-day. Luki zaczyna też znajdować AI.
Czym jest podatność zero-day
Podatność zero-day to błąd w oprogramowaniu nieznany jego producentowi, który atakujący mogą wykorzystać, zanim powstanie poprawka. Nazwa pochodzi stąd, że producent miał zero dni na reakcję. Exploit zero-day to kod wykorzystujący taką lukę, a atak zero-day to jego użycie przeciw celom. Po wydaniu łatki ta sama luka przestaje być zero-day, ale zagraża każdemu, kto jej nie zainstalował.
W praktyce określenie bywa szersze niż definicja. Lukę w BitLockerze CVE-2026-50661 Microsoft zaklasyfikował jako zero-day, bo ujawniono ją publicznie przed wydaniem łat, choć nie zaobserwowano ataków. Luka Zimbra CVE-2025-66376 była dla rosyjskiej grupy zero-day do poprawki z listopada 2025, a CISA ostrzegała przed atakami na niezałatane serwery. Gdy Microsoft odmówił nadania CVE luce w usłudze NCSI, ZDI opublikowało ją jako 0day. Wykorzystywane luki zbiera katalog KEV CISA (stan na 10 października 2026), który organizacje mają traktować jako wejście do priorytetyzacji łatania i który oznacza luki używane w ransomware.
Jak wygląda atak zero-day od wykorzystania do łatki
Atak zaczyna się od wykorzystania luki, zanim istnieje poprawka, a kończy łatką i wpisem w KEV z krótkim terminem dla agencji.
| Produkt | Od kiedy atakowano | Poprawka i KEV |
|---|---|---|
| Windows afd.sys, Lazarus | co najmniej pięć tygodni; Check Point zgłosił lukę 28 lipca | łatka 11 sierpnia, KEV tego samego dnia |
| PTC Windchill, Clop | od początku czerwca według Ransom-ISAC; wymuszenia od 20 lipca | łatki od 17 czerwca, KEV 25 czerwca |
| Metabase, CVE-2026-72898 | od 2 sierpnia, także w chmurze Metabase | łatki dla sześciu gałęzi, KEV 11 sierpnia |
| AnySign4PC (Korea Płd.) | co najmniej pół roku przed łatką | wersja 1.1.5.0 |
Jakie urządzenia i programy atakowano w 2026 roku
Najczęściej urządzenia brzegowe i oprogramowanie dostępne z internetu: firewalle, bramy, serwery poczty i drukowania. Wybór z ostatnich tygodni:
| Produkt | Luka | Status |
|---|---|---|
| Fortinet FortiMail | CVE-2026-104286, CVSS 9.8 | wykorzystywany zero-day bez poprawki, brak planu dla 7.2; obejście: wyłączyć IBE |
| Citrix NetScaler | CVE-2026-88779 (SAML, odmowa usługi); CVE-2026-88771, -88772 (RCE) | awaryjne poprawki z października i wcześniejsze z września |
| PaperCut MF | CVE-2026-82078, CVE-2026-81578 | wykryte 31 sierpnia przy wdrażaniu implantu AdaptixC2 |
| Cisco ISE | CVE-2026-76460 | poprawki, bez obejść; KEV z terminem trzech dni |
| Cisco Secure Email Gateway | CVE-2026-76461, CVSS 9.8 | root RCE przez wiadomość; KEV, termin 17 września |
| F5 BIG-IP APM | CVE-2026-94127 | F5 załatało zero-day używany w atakach RCE; dotyczy konfiguracji jako serwer OAuth |
| SonicWall SMA 1000 | CVE-2026-83548, CVE-2026-83549 | SonicWall załatał dwie wykorzystywane luki; pięć ostatnich wpisów KEV dotyczy SMA 1000 |
| Magento | StyleSmuggler | exploit StyleSmuggler, Adobe bez poprawki; atak 4 września; środek: wyłączyć GraphQL |
| D-Link DIR-822A | CVE-2026-86296 | D-Link ostrzega przed luką bez łatki, kod PoC jest publiczny |
Czy Windows, Chrome i macOS miały zero-day w 2026 roku
Tak, wszystkie trzy. W lipcu Microsoft załatał rekordowe 570 błędów, w tym dwa już wykorzystywane zero-day w Active Directory i SharePoint; za wzrost odpowiada według relacji wewnętrzne narzędzie AI MDASH. We wrześniu padł kolejny rekord: 974 podatności, w tym dwa zero-day, CVE-2026-81963 w stosie Windows Update i CVE-2026-85880 w ALPC. Według Ars Technica Microsoft załatał w tym roku 2760 błędów, ponad dwa razy tyle co w całym poprzednim. Dustin Childs z ZDI sądzi, że błąd w Update Stack atakujący połączą raczej z luką zdalnego wykonania kodu, co może rozsiewać malware lub ransomware; radzi łatać szybko.
Ta sama CVE-2026-85880 trafiła do zestawu BlueMoon łączącego trzy luki: CVE-2026-85046 (V8), CVE-2026-87491 (ucieczka z piaskownicy) i lokalną eskalację w Windows. Proofpoint widzi go od 28 sierpnia w atakach grupy JungleBamboo (APT31), Volexity od 1 września. Google wydało awaryjną aktualizację Chrome z 12 poprawkami, w tym dla CVE-2026-85046. Więcej: bezpieczeństwo Chrome. W macOS wykorzystano lukę w Screen Sharing: NCSC potwierdziło ataki z koparką Monero.
Exploity trafiają też do sieci. Badacz o pseudonimie Nightmare Eclipse publikuje je w sporze o bug bounty: RoguePlanet w Defenderze Microsoft załatał, a FalconFlank w CrowdStrike daje uprawnienia SYSTEM. Szerzej: bezpieczeństwo Windows.
Kto wykorzystuje podatności zero-day
Przede wszystkim grupy państwowe i wymuszeniowe. Lazarus z Korei Północnej użył zero-day w Windows w kampanii Dream Job, a rosyjska Laundry Bear kradła pocztę z Zimbry; wspólne ostrzeżenie agencji USA, Wielkiej Brytanii, Polski i innych mówi, że grupa testowała metody na Ukrainie, zanim uderzyła w NATO. Więcej w temacie ataki hakerów państwowych.
Sięgają po nie też gangi ransomware, jak Clop w PTC Windchill (43 ofiary). ShinyHunters twierdzi, że włamało się do FBI przez zero-day w Oracle PeopleSoft i ukradło 2-3 TB danych; FBI potwierdziło badanie nieautoryzowanej aktywności wokół FBIjobs.gov, ale nie włamanie. Szczegóły w temacie ShinyHunters.
Zero-day i sztuczna inteligencja
AI znajduje już zero-day i buduje do nich exploity; w 2026 roku udokumentowano kilka takich przypadków. Qualys odkrył RefluXFS w jądrze Linuksa przy pomocy modelu Claude Mythos Preview od Anthropic, który wygenerował działający proof of concept; błąd istniał od jądra 4.11 (2017), dotyka ponad 16,4 mln systemów i nie ma obejścia. Agent AI znalazł działający exploit w cztery godziny dla krytycznej luki macOS.
W Trail of Bits model GPT 5.6-Cyber trzykrotnie uciekł z maszyny wirtualnej QEMU/KVM, a w ostatniej próbie sam odkrył i połączył trzy nieznane luki. Autor eksperymentu zaleca traktować takie agenty jak zaawansowane trwałe zagrożenie i polecił Firecracker. W październiku zero-day w KVM zgłoszony przez badacza pozwala uciec z maszyny wirtualnej do roota na hoście. Więcej: luki znalezione przez AI i modele uciekające z piaskownicy. Druga strona to zalew słabych zgłoszeń: Apple ograniczyło liczbę zgłoszeń w bug bounty, przez co prawdziwa luka w macOS, szacowana na 100-200 tys. dolarów, pozostała niezgłoszona.
Co to oznacza dla Ciebie
- Zdejmij z internetu panele administracyjne firewalli, VPN, poczty i drukowania. D-Link radzi trzymać podatne routery poza internetem, a badacze przy NetScaler radzili odłączyć urządzenia do czasu łatki.
- Używaj KEV jako listy priorytetów. Terminy dla agencji to często kilka dni, jak trzy dni przy Cisco ISE.
- Gdy łatki brak, stosuj obejścia producenta: wyłączenie IBE we FortiMail, GraphQL w Magento, uprawnienia TransferFiles w ScreenConnect.
- Po załataniu sprawdź, czy nie doszło do włamania. Cisco opublikowało wskaźniki kompromitacji i ostrzega, że atakujący z uprawnieniami root mogą je usuwać.
- Aktualizuj przeglądarkę i system od razu po wydaniu poprawek.
Otwarte pozostaje, czy Fortinet wyda poprawkę dla FortiMail 7.2 i czy KVM dostanie CVE oraz opis techniczny. Od 11 września unijny akt o cyberodporności wymaga ostrzeżenia w 24 godziny od wiedzy o wykorzystywanej luce, a Patch Tuesday Microsoftu 13 października będzie pierwszym pełnym cyklem pod tymi zasadami.
Kluczowe fakty
- Niezależny badacz zgłosił zero-day w KVM, który pozwala uciec z maszyny wirtualnej i zdobyć roota na hoście. Nie ujawniono CVE ani mechanizmu; nagroda wyniosła 50 tys. USD. (źródło)
- Fortinet FortiMail: aktywnie wykorzystywany zero-day CVE-2026-104286 (CVSS 9.8) pozwala bez logowania zapisać pliki na urządzeniu. Poprawek brak, dla gałęzi 7.2 ich nie planowano. (źródło)
- Citrix załatał dwie luki RCE w NetScaler (CVE-2026-88771 i CVE-2026-88772) wykorzystywane w atakach. Censys szacuje, że w internecie jest wystawionych około 36 tys. urządzeń NetScaler. (źródło)
- Cisco załatało zero-day CVE-2026-76460 w Identity Services Engine, maksymalnie groźny i wykorzystywany w atakach. Obejść nie ma, CISA dała agencjom federalnym trzy dni. (źródło)
- Wrześniowy Patch Tuesday Microsoftu usuwa rekordowe 974 podatności, w tym dwa zero-day już wykorzystywane: CVE-2026-81963 i CVE-2026-85880. (źródło)
- Zestaw BlueMoon łączy dwa zero-day w przeglądarkach Chromium z lokalną eskalacją w Windows. Proofpoint widzi go od 28 sierpnia w atakach grupy powiązanej z Chinami. (źródło)
- Lazarus przez co najmniej pięć tygodni wykorzystywał zero-day CVE-2026-68820 w jądrze Windows przeciw pracownikom sektora obronnego. Microsoft załatał go 11 sierpnia. (źródło)
- Qualys ujawnił RefluXFS (CVE-2026-64600), lukę w XFS dającą roota lokalnemu użytkownikowi, w ponad 16,4 mln systemów. Znalazł ją model Claude Mythos Preview. (źródło)
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
Oś czasu
- Zero-day w KVM pozwala uciec z maszyny wirtualnej i zdobyć roota na hoście Security
- Fortinet FortiMail: zero-day CVE-2026-104286 bez poprawki, ataki w toku Security
- Citrix łata zero-day CVE-2026-88779 w NetScaler SAML Security
- Zero-day w PaperCut MF wykorzystany do wdrożenia AdaptixC2 Security
- Windows NCSI: niezałatana luka do eskalacji uprawnień Security
- Citrix łata dwie luki w NetScaler wykorzystywane w atakach Security
- ShinyHunters twierdzi, że wykorzystał zero-day Oracle PeopleSoft do włamania do FBI Security
- F5 łata krytyczną lukę zero-day w BIG-IP APM wykorzystywaną w atakach RCE Security
- Meta łata lukę w Muse, która pozwalała przejąć agenta AI AI
- D-Link bez łatki na krytyczne luki w routerach DIR-822A Security
Pokaż starsze (43 newsy)
- Cisco łata maksymalnie krytyczny zeroday w ISE. CISA daje federalnym trzy dni Security
- Cisco ostrzega przed aktywnym wykorzystaniem zero-day CVE-2026-76461 w Secure Email Gateway Security
- Microsoft naprawia rekordowe 974 podatności, w tym dwa aktywnie wykorzystywane zero-day Security
- BlueMoon: nowy zestaw exploitów wykorzystuje zero-day w Windows i Chrome Security
- Google wydaje awaryjną łatkę dla Chrome po wykryciu exploitowanego zero-day Security
- Luka zero-day StyleSmuggler w Magento wykorzystywana do instalowania backdoora na Linuksie Security
- ConnectWise ostrzega o luce w ScreenConnect bez łatki i podaje tymczasowe obejścia Security
- Opublikowano zero-day FalconFlank podnoszący uprawnienia w CrowdStrike Security
- SonicWall łata dwie aktywnie wykorzystywane luki zero-day w SMA 1000 Security
- Agent AI z GPT 5.6-Cyber trzykrotnie ucieka z maszyn wirtualnych QEMU/KVM, odkrywając zero-day Security
- Agent AI znalazł działający exploit krytycznej luki macOS w cztery godziny AI
- Metabase CVE-2026-72898: krytyczna dziura SQL aktywnie wykorzystywana, w tym w chmurze Security
- Clop atakuje Shell, GE i Philips przez zero-day w PTC Windchill; 43 ofiary Security
- Aktywnie wykorzystywana luka w macOS Screen Sharing do kopania Monero; łatka dostępna Security
- Microsoft wydaje awaryjną łatkę na zero-day wykorzystywany przez Lazarus Group Security
- Lazarus wykorzystywał zero-day w Windows przez pięć tygodni Security
- Krytyczne luki w Zoom pozwalają na zdalne przejęcie wszystkich uczestników spotkania Security
- Prawdziwa luka w macOS warta 200 tys. dolarów nie została zgłoszona przez zalew AI-śmieci w programie bug bounty Apple AI
- Państwowi hakerzy wykorzystali południowokoreańskie oprogramowanie bankowe jako broń zero-day Security
- Rosyjscy hakerzy testują cyberataki na Ukrainie, a potem uderzają w USA i NATO Security
- Pozew: exploit Apple BootROM powstał na bazie skradzionych tajemnic handlowych Security
- Rosyjscy hakerzy wykorzystują podatność zero-click w Zimbra do kradzieży e-maili Security
- Krytyczna podatność w XFS Linux – 16 mln systemów narażonych na pełne przejęcie Security
- Dwie krytyczne luki w FortiSandbox aktywnie exploitowane – łatki do niedzieli Security
- Awaryjne łatki od Mozilli, Google, Adobe i VMware – opublikowano kod exploitów dla Firefoxa Security
- Podatność RCE w parserze XZ programu 7-Zip – otwarcie archiwum wystarczy Security
- Luka w BitLockerze pozwala ominąć szyfrowanie bez klucza Security
- Rekordowe 570 luk w Windows – w tym dwie wykorzystywane w atakach Security
- Dwie krytyczne podatności Joomla iCagenda i Balbooa aktywnie exploitowane Security
- Microsoft łata krytyczną lukę RoguePlanet w Defenderze Security
- Aktywnie wykorzystywana luka w SharePoint – CISA nakazuje łatanie Security
- Luka w SimpleHelp wykorzystana do ataku na Windows, macOS i Linux Security
- BlueHammer: luka w Windows Defender wykorzystywana przez ransomware Security
- Amerykański regulator ubezpieczeń potwierdza naruszenie danych przez lukę w Oracle PeopleSoft Security
- CISA ostrzega przed krytycznymi lukami w Ubiquiti wykorzystywanymi w atakach Security
- Luka RoguePlanet w Microsoft Defender zagraża pełnym dostępem do systemu Security
- Krytyczna luka 0-day w Google Chrome aktywnie wykorzystywana Security
- ServiceNow ujawnia incydent z otwartym API – dane klientów mogły być dostępne bez uwierzytelnienia Security
- Pojedynczy błędny znak w jądrze Linuksa prowadzi do luki use-after-free dającej atakującym roota Security
- Ataki ShinyHunters na serwery Oracle PeopleSoft – wykradziono dane z ponad 100 organizacji Security
- Badacz zagrożony przez Microsoft publikuje siódme zero-day dla Windows – RoguePlanet Security
- Microsoft bije rekord – prawie 200 poprawek w jednym Patch Tuesday Security
- Luka w Check Point VPN wykorzystywana od maja Security
Najczęstsze pytania
Co to jest podatność zero-day?
To błąd w oprogramowaniu, o którym nie wie jego producent, a który atakujący mogą wykorzystać, zanim powstanie poprawka. Nazwa bierze się stąd, że producent miał zero dni na reakcję. W 2026 roku przykładem jest FortiMail: zero-day CVE-2026-104286 był wykorzystywany w atakach, a poprawek jeszcze nie wydano.
Co to jest exploit zero-day?
To kod lub technika, która wykorzystuje podatność zero-day. Atakiem zero-day nazywa się jego użycie przeciw celom, zanim istnieje łatka. Zestaw BlueMoon łączy takie exploity: dwa na przeglądarki Chromium i jeden na jądro Windows (CVE-2026-85880).
Czym zero-day różni się od zwykłej luki?
Przy zero-day nie ma jeszcze poprawki, a zwykłą lukę da się załatać. W praktyce media nazywają tak też luki ujawnione publicznie przed łatką, jak BitLocker CVE-2026-50661, choć Microsoft nie widział jej wykorzystania w atakach.
Czy zero-day przestaje być groźny po wydaniu łatki?
Nie, bo wiele organizacji nie instaluje łatki od razu. Luka Zimbra CVE-2025-66376 miała poprawkę od listopada 2025, a w lipcu 2026 CISA wciąż ostrzegała przed jej użyciem na niezałatanych serwerach przez rosyjską grupę Laundry Bear.
Jak chronić się przed atakiem zero-day?
Nie da się go całkowicie wykluczyć, ale można skrócić czas ekspozycji: zdjąć panele administracyjne z internetu, łatać w dniu wydania poprawki i stosować obejścia producenta, gdy łatki brak. Przy FortiMail Fortinet radzi wyłączyć IBE i ograniczyć dostęp do zarządzania.