Centrum bezpieczeństwa: najnowsze podatności CVE

Aktualne zagrożenia i podatności wybrane pod kątem infrastruktury DataHouse: Linux, Windows Server, wirtualizacja, bazy danych, usługi sieciowe i aplikacje biznesowe.

Lista ostatnich zagrożeń

Ostatnie CVE istotne dla infrastruktury serwerowej

Feed jest budowany z NVD, CISA KEV i EPSS, a następnie tłumaczony i cache'owany dla użytkowników DataHouse.

Administracja serwerów
KategoriaPrzełączaj osobne watchlisty CVE dla wybranych produktów.
Pokażposortowane według istotności operacyjnej dla infrastruktury DataHouse
CVE-2026-21643CVSS 9.8CISA KEVFirewall

Krytyczna luka SQL Injection w Fortinet FortiClient EMS

W Fortinet FortiClient EMS w wersji 7.4.4 wykryto krytyczną lukę SQL Injection, która pozwala nieautoryzowanemu atakującemu na wykonanie nieuprawnionych poleceń poprzez specjalnie spreparowane żądania HTTP. Luka ta może prowadzić do poważnych naruszeń bezpi...

Aktualizacja: 2026-06-17
CVE-2026-35616CVSS 9.8CISA KEVFirewall

CVE-2026-35616: Luka w kontroli dostępu Fortinet FortiClient EMS

W Fortinet FortiClient EMS w wersjach 7.4.5 do 7.4.6 wykryto krytyczną lukę w kontroli dostępu, która może pozwolić nieautoryzowanemu atakującemu na wykonanie nieautoryzowanego kodu lub poleceń poprzez specjalnie spreparowane żądania. Luka ta została ocenio...

Aktualizacja: 2026-06-17
CVE-2026-39808CVSS 9.8CISA KEVFirewall

Krytyczna luka OS Command Injection w Fortinet FortiSandbox

W Fortinet FortiSandbox w wersjach 4.4.0 do 4.4.8 wykryto krytyczną lukę typu OS command injection, która może pozwolić atakującemu na wykonanie nieautoryzowanego kodu lub poleceń. Luka wynika z niewłaściwego neutralizowania specjalnych elementów w poleceni...

Aktualizacja: 2026-07-17
CVE-2026-63030CVSS 9.8CISA KEVCMS

Krytyczna luka SQL Injection i RCE w WordPress 6.9.x i 7.0.x

WordPress w wersjach 6.9.x przed 6.9.5 oraz 7.0.x przed 7.0.2 ma poważną lukę w REST API, która w połączeniu z inną podatnością SQL Injection (CVE-2026-60137) umożliwia zdalne wykonanie kodu przez atakującego.

Aktualizacja: 2026-07-22
CVE-2026-25089CVSS 9.8CISA KEVFirewall

Krytyczna luka w Fortinet FortiSandbox umożliwiająca zdalne wykonanie poleceń

W Fortinet FortiSandbox w wersjach 4.2, 4.4.0-4.4.8, 5.0.0-5.0.5 oraz w wersjach chmurowych i PaaS 5.0.4-5.0.5 wykryto krytyczną lukę typu os command injection. Pozwala ona nieautoryzowanemu atakującemu na wykonanie dowolnych poleceń systemowych poprzez spe...

Aktualizacja: 2026-07-23
CVE-2023-48788CVSS 9.8CISA KEVFirewall

Krytyczna luka SQL Injection w Fortinet FortiClient EMS

W wersjach Fortinet FortiClient EMS od 7.0.1 do 7.0.10 oraz 7.2.0 do 7.2.2 wykryto podatność SQL Injection umożliwiającą atakującemu wykonanie nieautoryzowanych poleceń poprzez specjalnie spreparowane pakiety. Luka ta wynika z niewłaściwego neutralizowania ...

Aktualizacja: 2026-06-17
CVE-2025-25257CVSS 9.8CISA KEVFirewall

Krytyczna luka SQL Injection w Fortinet FortiWeb

W produktach Fortinet FortiWeb w wersjach od 7.0.0 do 7.6.3 wykryto krytyczną lukę SQL Injection, umożliwiającą nieautoryzowane wykonanie poleceń SQL przez atakującego bez uwierzytelnienia. Luka ta wynika z niewłaściwego neutralizowania specjalnych elementó...

Aktualizacja: 2026-06-17
CVE-2026-31431CVSS 7.8CISA KEVLinux

CVE-2026-31431: Luka w jądrze Linux dotycząca nieprawidłowego transferu zasobów

W jądrze Linux naprawiono lukę w module crypto: algif_aead, która polegała na nieprawidłowym transferze zasobów między różnymi obszarami pamięci. Poprawka cofa wcześniejszą zmianę wprowadzającą operacje na miejscu, eliminując złożoność i ryzyko błędów.

Aktualizacja: 2026-07-15
CVE-2024-47575CVSS 9.8CISA KEVFirewall

CVE-2024-47575: Krytyczna luka uwierzytelniania w Fortinet FortiManager

W FortiManager i FortiManager Cloud wykryto krytyczną lukę polegającą na braku uwierzytelniania dla kluczowej funkcji, umożliwiającą atakującemu wykonanie dowolnego kodu lub poleceń poprzez specjalnie spreparowane żądania. Luka dotyczy wielu wersji od 6.2.0...

Aktualizacja: 2026-06-17
CVE-2025-64446CVSS 9.8CISA KEVFirewall

Krytyczna luka w Fortinet FortiWeb umożliwiająca przejście ścieżki

W Fortinet FortiWeb w wersjach od 7.0.0 do 8.0.1 wykryto krytyczną lukę typu path traversal, która pozwala atakującemu na wykonanie poleceń administracyjnych poprzez specjalnie spreparowane żądania HTTP/HTTPS. Luka ta ma ocenę CVSS 9.8 i została sklasyfikow...

Aktualizacja: 2026-06-17
CVE-2024-21762CVSS 9.8CISA KEVFirewall

CVE-2024-21762: Krytyczna luka zapisu poza granicami w Fortinet FortiOS

W Fortinet FortiOS i FortiProxy wykryto krytyczną lukę zapisu poza granicami pamięci, umożliwiającą atakującemu wykonanie nieautoryzowanego kodu lub poleceń poprzez specjalnie spreparowane żądania. Dotyczy to wielu wersji oprogramowania, w tym FortiOS od 6....

Aktualizacja: 2026-06-17
CVE-2025-59718CVSS 9.8CISA KEVFirewall

CVE-2025-59718: Błąd weryfikacji podpisu kryptograficznego w produktach Fortinet

W produktach Fortinet, w tym FortiOS, FortiProxy i FortiSwitchManager, wykryto krytyczną lukę umożliwiającą nieautoryzowanemu atakującemu ominięcie uwierzytelniania FortiCloud SSO poprzez spreparowaną odpowiedź SAML. Luka dotyczy wielu wersji oprogramowania...

Aktualizacja: 2026-06-17
CVE-2024-23113CVSS 9.8CISA KEVFirewall

Krytyczna luka format string w wielu produktach Fortinet

W wielu wersjach Fortinet FortiOS, FortiProxy, FortiPAM i FortiSwitchManager wykryto krytyczną lukę format string, która umożliwia zdalne wykonanie nieautoryzowanego kodu lub poleceń poprzez specjalnie spreparowane pakiety. Luka dotyczy wersji od 7.0.0 do 7...

Aktualizacja: 2026-06-17
CVE-2025-32756CVSS 9.8CISA KEVFirewall

Krytyczna luka przepełnienia bufora w produktach Fortinet

Wieloproductowa luka przepełnienia bufora stosu w produktach Fortinet umożliwia zdalnemu, nieautoryzowanemu atakującemu wykonanie dowolnego kodu poprzez specjalnie spreparowane żądania HTTP z odpowiednim ciasteczkiem hash. Dotyczy to m.in. FortiCamera, Fort...

Aktualizacja: 2026-06-17
CVE-2026-48172CVSS 10.0CISA KEVcPanel

Luka eskalacji uprawnień w wtyczce LiteSpeed cPanel

Wtyczka LiteSpeed User-End cPanel w wersjach przed 2.4.5 umożliwia eskalację uprawnień, potencjalnie do poziomu root, co zostało wykorzystane w atakach w maju 2026 roku. Wykrywanie incydentów polega na przeszukaniu logów za pomocą określonego polecenia grep...

Aktualizacja: 2026-07-23
CVE-2008-4250CVSS 9.8CISA KEVWindows

Krytyczna luka przepełnienia bufora w Microsoft Windows (CVE-2008-4250)

Usługa Server w systemach Microsoft Windows 2000 SP4, XP SP2/SP3, Server 2003 SP1/SP2, Vista Gold/SP1, Server 2008 oraz 7 Pre-Beta zawiera krytyczną lukę przepełnienia bufora umożliwiającą zdalne wykonanie kodu poprzez specjalnie spreparowane żądanie RPC. L...

Aktualizacja: 2026-06-16
CVE-2024-1086CVSS 7.8CISA KEVLinux

Luka Use-After-Free w jądrze Linux (CVE-2024-1086)

W jądrze Linux w komponencie netfilter: nf_tables wykryto lukę use-after-free, umożliwiającą lokalne podniesienie uprawnień. Problem wynika z błędnego zarządzania pamięcią w funkcji nft_verdict_init() i nf_hook_slow(), prowadząc do podwójnego zwolnienia pam...

Aktualizacja: 2026-06-17
CVE-2026-50751CVSS 9.3CISA KEVMail

Krytyczna luka uwierzytelniania w Check Point Security Gateway

W Check Point Security Gateway wykryto poważną lukę w uwierzytelnianiu dotyczącą przestarzałej wymiany kluczy IKEv1, która pozwala nieautoryzowanemu atakującemu na ominięcie uwierzytelniania użytkownika i nawiązanie połączenia VPN bez ważnego hasła.

Aktualizacja: 2026-07-23
CVE-2026-10520CVSS 10.0CISA KEVVPN

Krytyczna luka OS Command Injection w Ivanti Sentry

W Ivanti Sentry wykryto krytyczną lukę OS Command Injection umożliwiającą zdalnemu, nieautoryzowanemu użytkownikowi wykonanie kodu na poziomie root. Luka dotyczy wersji przed R10.5.2, R10.6.2 oraz R10.7.1.

Aktualizacja: 2026-07-23
CVE-2026-33017CVSS 9.3CISA KEVRuntime

Krytyczna luka w Langflow umożliwiająca zdalne wykonanie kodu

W Langflow w wersjach przed 1.9.0 endpoint POST /api/v1/build_public_tmp/{flow_id}/flow pozwala na tworzenie publicznych przepływów bez uwierzytelniania i akceptuje dane zawierające złośliwy kod Python, co prowadzi do zdalnego wykonania kodu bez autoryzacji...

Aktualizacja: 2026-06-17
CVE-2026-39987CVSS 9.3CISA KEVRuntime

Krytyczna luka RCE w Marimo umożliwia zdalne wykonanie kodu bez uwierzytelnienia

W Marimo, reaktywnym notatniku Python, do wersji 0.23.0 występuje luka zdalnego wykonania kodu (RCE) bez uwierzytelnienia. Punkt końcowy WebSocket /terminal/ws nie weryfikuje uwierzytelnienia, co pozwala atakującemu na uzyskanie pełnej powłoki PTY i wykonan...

Aktualizacja: 2026-06-17
CVE-2026-20253CVSS 9.8CISA KEVDatabase

CVE-2026-20253: Brak uwierzytelniania w krytycznej funkcji Splunk Enterprise

W Splunk Enterprise w wersjach 10.2 poniżej 10.2.4 oraz 10 poniżej 10.0.7 występuje luka umożliwiająca nieautoryzowanym użytkownikom tworzenie lub nadpisywanie plików poprzez endpoint usługi PostgreSQL sidecar. Luka wynika z braku kontroli uwierzytelniania ...

Aktualizacja: 2026-07-23
CVE-2026-9082CVSS 9.8CISA KEVCMS

Krytyczna luka SQL Injection w rdzeniu Drupal

W rdzeniu Drupal wykryto krytyczną lukę SQL Injection, umożliwiającą atakującemu wstrzyknięcie złośliwych poleceń SQL. Luka dotyczy wersji od 8.9.0 do 10.4.10, 10.5.0 do 10.5.10, 10.6.0 do 10.6.9, 11.0.0 do 11.1.10, 11.2.0 do 11.2.12 oraz 11.3.0 do 11.3.10.

Aktualizacja: 2026-07-23
CVE-2026-33634CVSS 9.4CISA KEVContainers

Krytyczna luka w Aquasecurity Trivy umożliwiająca wprowadzenie złośliwego kodu

W marcu 2026 roku doszło do ataku na łańcuch dostaw narzędzia Trivy, w wyniku którego opublikowano złośliwą wersję 0.69.4 oraz zmodyfikowano znaczniki wersji w powiązanych akcjach GitHub. Atakujący wykorzystali skradzione poświadczenia, co pozwoliło na krad...

Aktualizacja: 2026-06-17
CVE-2026-60137CVSS 5.9CISA KEVCMS

Luka SQL Injection w WordPress (CVE-2026-60137)

WordPress w wersjach 6.8.x przed 6.8.6, 6.9.x przed 6.9.5 oraz 7.0.x przed 7.0.2 nieprawidłowo oczyszcza parametr author__not_in w WP_Query, co może prowadzić do ataku SQL Injection, jeśli wtyczka lub motyw przekazuje do niego niezweryfikowane dane.

Aktualizacja: 2026-07-22
CVE-2024-53197CVSS 7.8CISA KEVLinux

CVE-2024-53197: Luka w jądrze Linux powodująca dostęp poza granice pamięci

W jądrze Linux naprawiono lukę w module ALSA usb-audio, która pozwalała na dostęp poza przydzielony obszar pamięci dla urządzeń Extigy i Mbox. Fałszywe urządzenie mogło zgłaszać nieprawidłową wartość bNumConfigurations, prowadząc do błędów w zarządzaniu kon...

Aktualizacja: 2026-06-17
CVE-2024-53104CVSS 7.8CISA KEVLinux

Luka w jądrze Linux: zapis poza granicami bufora

W jądrze Linux naprawiono lukę polegającą na zapisie poza granicami bufora podczas przetwarzania ramek typu UVC_VS_UNDEFINED w sterowniku uvcvideo. Problem wynikał z nieuwzględnienia tych ramek przy obliczaniu rozmiaru bufora, co mogło prowadzić do naruszen...

Aktualizacja: 2026-06-17
CVE-2024-36971CVSS 7.8CISA KEVLinux

Luka w jądrze Androida umożliwiająca zdalne wykonanie kodu (CVE-2024-36971)

W jądrze Linux, używanym przez Android, naprawiono krytyczną lukę w funkcji __dst_negative_advice(), która nieprawidłowo zarządza pamięcią, co może prowadzić do użycia zwolnionego wskaźnika (UAF) i potencjalnego zdalnego wykonania kodu. Problem ujawnił się ...

Aktualizacja: 2026-06-17
CVE-2010-0249CVSS 8.8CISA KEVWindows

Luka Use-After-Free w Microsoft Internet Explorer

W Microsoft Internet Explorer 6, 7 i 8 wykryto poważną lukę use-after-free, która pozwala zdalnym atakującym na wykonanie dowolnego kodu poprzez dostęp do wskaźnika powiązanego z usuniętym obiektem. Luka ta była wykorzystywana w atakach Operation Aurora na ...

Aktualizacja: 2026-06-16
CVE-2026-42208CVSS 9.3CISA KEVKnown Exploited

BerriAI LiteLLM: Krytyczna luka SQL Injection weryfikacji klucza API

W LiteLLM w wersjach od 1.81.16 do przed 1.83.7 występuje krytyczna luka SQL Injection podczas sprawdzania klucza API. Atakujący może wysłać spreparowany nagłówek Authorization, co pozwala na nieautoryzowany dostęp i potencjalną modyfikację danych w bazie p...

Aktualizacja: 2026-07-15
CVE-2026-3055CVSS 9.3CISA KEVKnown Exploited

Krytyczna luka w Citrix NetScaler umożliwiająca odczyt pamięci poza granicami

W NetScaler ADC i NetScaler Gateway firmy Citrix wykryto krytyczną lukę polegającą na niewystarczającej walidacji danych wejściowych podczas konfiguracji jako SAML IDP, co prowadzi do odczytu pamięci poza dozwolonym zakresem. Luka ta może zostać wykorzystan...

Aktualizacja: 2026-06-17
CVE-2026-34910CVSS 10.0CISA KEVKnown Exploited

Krytyczna luka w Ubiquiti UniFi OS umożliwiająca wykonanie poleceń

W urządzeniach UniFi OS firmy Ubiquiti wykryto krytyczną lukę w walidacji danych wejściowych, która może pozwolić atakującemu z dostępem do sieci na wykonanie zdalnego wstrzyknięcia poleceń. Luka ta została sklasyfikowana jako krytyczna z najwyższym wynikie...

Aktualizacja: 2026-07-23
CVE-2026-48282CVSS 10.0CISA KEVKnown Exploited

Krytyczna luka Path Traversal w Adobe ColdFusion

Wersje Adobe ColdFusion 2025.9, 2023.20 i wcześniejsze zawierają lukę Path Traversal, która umożliwia wykonanie dowolnego kodu w kontekście bieżącego użytkownika bez konieczności interakcji użytkownika. Luka ta została sklasyfikowana jako krytyczna z oceną ...

Aktualizacja: 2026-07-08
CVE-2026-15409CVSS 10.0CISA KEVKnown Exploited

Luka SSRF w urządzeniach SonicWall SMA1000

W interfejsie Work Place urządzeń SonicWall SMA1000 wykryto krytyczną lukę typu Server-Side Request Forgery (SSRF). Zdalny, nieautoryzowany atakujący może wymusić na urządzeniu wykonanie żądań do niezamierzonych lokalizacji.

Aktualizacja: 2026-07-16
CVE-2026-45321CVSS 9.6CISA KEVDNS

Krytyczna luka w TanStack umożliwiająca publikację złośliwego oprogramowania

W dniu 11 maja 2026 roku opublikowano 84 złośliwe wersje w 42 pakietach @tanstack/* w rejestrze npm, wykorzystując łańcuch trzech luk bezpieczeństwa w GitHub Actions. Atakujący wykorzystali błędną konfigurację pull_request_target, zatrucie cache GitHub Acti...

Aktualizacja: 2026-06-17
CVE-2010-0806CVSS 8.8CISA KEVWindows

Luka Use-After-Free w Microsoft Internet Explorer

W składniku Peer Objects (iepeers.dll) w Microsoft Internet Explorer 6, 6 SP1 oraz 7 występuje luka use-after-free, umożliwiająca zdalne wykonanie kodu poprzez dostęp do nieprawidłowego wskaźnika po usunięciu obiektu. Luka była aktywnie wykorzystywana w ata...

Aktualizacja: 2026-06-16
CVE-2025-34291CVSS 9.4CISA KEVKnown Exploited

Krytyczna luka w Langflow umożliwiająca przejęcie konta i wykonanie zdalnego kodu

Wersje Langflow do 1.6.9 włącznie zawierają poważną lukę bezpieczeństwa wynikającą z błędnej konfiguracji CORS i ciasteczek refresh token, co pozwala na przejęcie sesji użytkownika oraz wykonanie zdalnego kodu. Atakujący może uzyskać ważne tokeny dostępu i ...

Aktualizacja: 2026-07-14
CVE-2009-1537CVSS 8.8CISA KEVWindows

Luka w Microsoft DirectX umożliwiająca nadpisanie NULL Byte

W bibliotece quartz.dll w DirectShow Microsoft DirectX 7.0 do 9.0c wykryto poważną lukę pozwalającą na zdalne wykonanie kodu poprzez specjalnie spreparowany plik QuickTime. Luka ta była aktywnie wykorzystywana w maju 2009 roku i dotyczy systemów Windows 200...

Aktualizacja: 2026-06-16
CVE-2009-0238CVSS 8.8CISA KEVWindows

Microsoft Office - Zdalne wykonanie kodu przez złośliwy plik Excel

Wielokrotne wersje Microsoft Office Excel oraz powiązane komponenty umożliwiają zdalne wykonanie kodu poprzez specjalnie spreparowany dokument Excel, który wywołuje dostęp do nieprawidłowego obiektu. Luka była aktywnie wykorzystywana w atakach w lutym 2009 ...

Aktualizacja: 2026-06-16
CVE-2023-36424CVSS 7.8CISA KEVWindows

CVE-2023-36424: Luka w odczycie poza granicami w Microsoft Windows

W systemie Microsoft Windows wykryto lukę w sterowniku Common Log File System, która umożliwia podniesienie uprawnień poprzez odczyt danych poza przydzielonym obszarem pamięci. Luka ta została oceniona jako poważna z wynikiem CVSS 7.8.

Aktualizacja: 2026-06-17
CVE-2021-27137CVSS 8.1CISA KEVFirewall

CVE-2021-27137: Luka przepełnienia bufora w DD-WRT

W DD-WRT przed wersją 45724 wykryto lukę przepełnienia bufora na stosie w module UPnP, umożliwiającą zdalnemu, nieautoryzowanemu atakującemu wysłanie specjalnie spreparowanego żądania powodującego przepełnienie wewnętrznego bufora. Luka występuje, gdy użytk...

Aktualizacja: 2026-07-22

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS