Centrum bezpieczeństwa: najnowsze podatności CVE

Aktualne zagrożenia i podatności wybrane pod kątem infrastruktury DataHouse: Linux, Windows Server, wirtualizacja, bazy danych, usługi sieciowe i aplikacje biznesowe.

Lista ostatnich zagrożeń

Ostatnie CVE istotne dla infrastruktury serwerowej

Feed jest budowany z NVD, CISA KEV i EPSS, a następnie tłumaczony i cache'owany dla użytkowników DataHouse.

Administracja serwerów
KategoriaPrzełączaj osobne watchlisty CVE dla wybranych produktów.
Pokażposortowane według CVSS, EPSS i ciężkości operacyjnej
CVE-2026-10520CVSS 10.0CISA KEVVPN

Krytyczna luka OS Command Injection w Ivanti Sentry

W Ivanti Sentry wykryto krytyczną lukę OS Command Injection umożliwiającą zdalnemu, nieautoryzowanemu użytkownikowi wykonanie kodu na poziomie root. Luka dotyczy wersji przed R10.5.2, R10.6.2 oraz R10.7.1.

Aktualizacja: 2026-06-17
CVE-2026-34910CVSS 10.0CISA KEVKnown Exploited

Krytyczna luka w Ubiquiti UniFi OS umożliwiająca wykonanie poleceń

W urządzeniach UniFi OS firmy Ubiquiti wykryto krytyczną lukę w walidacji danych wejściowych, która może pozwolić atakującemu z dostępem do sieci na wykonanie zdalnego wstrzyknięcia poleceń. Luka ta została sklasyfikowana jako krytyczna z najwyższym wynikie...

Aktualizacja: 2026-06-24
CVE-2024-23108CVSS 10.0Firewall

Krytyczna luka OS Command Injection w FortiSIEM (CVE-2024-23108)

W Fortinet FortiSIEM wykryto krytyczną lukę typu OS command injection, która pozwala atakującemu na wykonanie nieautoryzowanych poleceń poprzez specjalnie spreparowane żądania API. Luka ta wynika z niewłaściwego neutralizowania specjalnych elementów w polec...

Aktualizacja: 2026-06-17
CVE-2024-5932CVSS 10.0Web

Krytyczna luka PHP Object Injection w wtyczce GiveWP dla WordPress

Wtyczka GiveWP do WordPressa jest podatna na atak PHP Object Injection poprzez niezaufany parametr 'give_title' w wersjach do 3.14.1 włącznie. Luka umożliwia nieautoryzowanym atakującym zdalne wykonanie kodu i usuwanie plików.

Aktualizacja: 2026-06-17
CVE-2023-34992CVSS 10.0Firewall

Krytyczna luka OS Command Injection w Fortinet FortiSIEM (CVE-2023-34992)

W Fortinet FortiSIEM wykryto krytyczną lukę typu OS Command Injection, która pozwala atakującemu na wykonanie nieautoryzowanego kodu lub poleceń poprzez specjalnie spreparowane żądania API. Luka ta ma ocenę CVSS 10.0, co wskazuje na bardzo poważne zagrożenie.

Aktualizacja: 2026-06-17
CVE-2024-8522CVSS 10.0Web

Krytyczna luka SQL Injection w wtyczce LearnPress dla WordPress

Wtyczka LearnPress do WordPressa jest podatna na atak SQL Injection poprzez parametr 'c_only_fields' w REST API, co pozwala nieautoryzowanym atakującym na wykradanie danych z bazy. Luka dotyczy wszystkich wersji do 4.2.7 włącznie.

Aktualizacja: 2026-06-17
CVE-2024-3922CVSS 10.0CMS

Krytyczna luka SQL Injection w wtyczce Dokan Pro dla WordPress

Wtyczka Dokan Pro do WordPressa w wersjach do 3.10.3 włącznie jest podatna na atak SQL Injection poprzez parametr 'code'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.

Aktualizacja: 2026-06-17
CVE-2026-48282CVSS 10.0CISA KEVKnown Exploited

Krytyczna luka Path Traversal w Adobe ColdFusion

Wersje Adobe ColdFusion 2025.9, 2023.20 i wcześniejsze zawierają lukę Path Traversal, która umożliwia wykonanie dowolnego kodu w kontekście bieżącego użytkownika bez konieczności interakcji użytkownika. Luka ta została sklasyfikowana jako krytyczna z oceną ...

Aktualizacja: 2026-07-08
CVE-2026-48172CVSS 10.0CISA KEVcPanel

Luka eskalacji uprawnień w wtyczce LiteSpeed cPanel

Wtyczka LiteSpeed User-End cPanel w wersjach przed 2.4.5 umożliwia eskalację uprawnień, potencjalnie do poziomu root, co zostało wykorzystane w atakach w maju 2026 roku. Wykrywanie incydentów polega na przeszukaniu logów za pomocą określonego polecenia grep...

Aktualizacja: 2026-06-17
CVE-2024-8529CVSS 10.0CMS

Krytyczna luka SQL Injection w wtyczce LearnPress dla WordPress

Wtyczka LearnPress dla WordPress do wersji 4.2.7 jest podatna na atak SQL Injection poprzez parametr 'c_fields' w REST API, co umożliwia nieautoryzowanym atakującym wyciągnięcie wrażliwych danych z bazy.

Aktualizacja: 2026-06-17
CVE-2025-34077CVSS 10.0Web

Krytyczna luka uwierzytelniania w wtyczce WordPress Pie Register ≤ 3.7.1.4

Wtyczka Pie Register dla WordPress w wersjach do 3.7.1.4 zawiera lukę umożliwiającą nieautoryzowanym atakującym podszywanie się pod dowolnego użytkownika poprzez specjalnie spreparowane żądanie POST. Atakujący może uzyskać sesję dowolnego użytkownika, w tym...

Aktualizacja: 2026-06-17
CVE-2026-33453CVSS 10.0Mail

Krytyczna luka w Apache Camel camel-coap umożliwiająca zdalne wykonanie kodu

Komponent camel-coap w Apache Camel pozwala na wstrzyknięcie nagłówków wiadomości CoAP, co może prowadzić do zdalnego wykonania kodu. Luka umożliwia nieautoryzowanemu atakującemu wysłanie pojedynczego pakietu UDP i przejęcie kontroli nad procesem Camel.

Aktualizacja: 2026-07-15
CVE-2025-13390CVSS 10.0CMS

Krytyczna luka w wtyczce WP Directory Kit umożliwia obejście uwierzytelniania

Wtyczka WP Directory Kit dla WordPressa do wersji 1.4.4 włącznie zawiera krytyczną lukę pozwalającą na obejście uwierzytelniania przez słaby mechanizm generowania tokenów w funkcji automatycznego logowania. Atakujący bez uwierzytelnienia mogą uzyskać dostęp...

Aktualizacja: 2026-06-17
CVE-2026-46339CVSS 10.0General

Krytyczna luka w 9Router umożliwiająca nieautoryzowane wykonanie poleceń

W wersjach 9Router od 0.4.30 do 0.4.37 middleware w pliku src/proxy.js nie chronił endpointów /api/cli-tools/* i /api/mcp/*, co pozwalało na nieautoryzowaną rejestrację customPlugins oraz wykonanie poleceń przez most MCP. Luka została załatana w wersji 0.4.37.

Aktualizacja: 2026-07-16
CVE-2024-3605CVSS 10.0CMS

Krytyczna luka SQL Injection w wtyczce WP Hotel Booking dla WordPress

Wtyczka WP Hotel Booking dla WordPress do wersji 2.1.0 włącznie zawiera krytyczną lukę SQL Injection w parametrze 'room_type' endpointu REST API /wphb/v1/rooms/search-rooms. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i...

Aktualizacja: 2026-06-17
CVE-2024-23109CVSS 10.0Firewall

Krytyczna luka OS Command Injection w FortiSIEM (CVE-2024-23109)

W FortiSIEM firmy Fortinet wykryto krytyczną lukę typu OS Command Injection, która pozwala atakującemu na wykonanie nieautoryzowanych poleceń poprzez specjalnie spreparowane żądania API. Luka ta może prowadzić do pełnego przejęcia kontroli nad systemem.

Aktualizacja: 2026-06-17
CVE-2026-34908CVSS 10.0CISA KEVKnown Exploited

Krytyczna luka w kontroli dostępu w Ubiquiti UniFi OS

W systemie Ubiquiti UniFi OS wykryto krytyczną lukę w kontroli dostępu, która umożliwia nieautoryzowane zmiany w systemie przez osoby mające dostęp do sieci. Luka ta może być wykorzystana przez złośliwych aktorów do przejęcia kontroli nad urządzeniem.

Aktualizacja: 2026-06-24
CVE-2025-32975CVSS 10.0CISA KEVKnown Exploited

Krytyczna luka uwierzytelniania w Quest KACE Systems Management Appliance (SMA)

W urządzeniach Quest KACE SMA wersji 13.0.x do 14.1.x wykryto poważną lukę umożliwiającą pominięcie uwierzytelniania przez mechanizm SSO. Atakujący mogą podszyć się pod uprawnionych użytkowników bez ważnych poświadczeń, co może prowadzić do pełnego przejęci...

Aktualizacja: 2026-06-17
CVE-2026-34909CVSS 10.0CISA KEVKnown Exploited

Krytyczna luka Path Traversal w Ubiquiti UniFi OS

W urządzeniach UniFi OS firmy Ubiquiti wykryto krytyczną lukę Path Traversal, która pozwala atakującemu z dostępem do sieci na dostęp do plików systemowych. Luka ta może umożliwić uzyskanie dostępu do kont systemowych.

Aktualizacja: 2026-06-24
CVE-2026-30302CVSS 10.0Windows

CVE-2026-30302: Krytyczna luka RCE w CodeRider-Kilo na Windows

Moduł automatycznego zatwierdzania poleceń w CodeRider-Kilo zawiera lukę typu OS Command Injection, która omija mechanizm białej listy. Błąd wynika z nieprawidłowego parsowania poleceń Windows CMD przy użyciu niekompatybilnej biblioteki Unixowej, co umożliw...

Aktualizacja: 2026-06-17
CVE-2026-41679CVSS 10.0Runtime

Krytyczna luka w paperclipai umożliwiająca zdalne wykonanie kodu

Paperclip to serwer Node.js z interfejsem React, który zarządza zespołem agentów AI. W wersjach przed 2026.416.0 nieautoryzowany atakujący może zdalnie wykonać dowolny kod na instancji Paperclip działającej w trybie uwierzytelnionym z domyślną konfiguracją,...

Aktualizacja: 2026-06-17
CVE-2026-31843CVSS 10.0Web

Krytyczna luka RCE w pakiecie Laravel goodoneuz/pay-uz do wersji 2.2.24

Pakiet Laravel goodoneuz/pay-uz w wersjach do 2.2.24 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu poprzez endpoint /payment/api/editable/update, który nie wymaga uwierzytelnienia. Atakujący mogą nadpisać pliki PHP odpowiedzialne za obsługę pła...

Aktualizacja: 2026-06-17
CVE-2021-4434CVSS 10.0CMS

Krytyczna luka RCE w wtyczce Social Warfare dla WordPress

Wtyczka Social Warfare dla WordPress w wersjach do 3.5.2 włącznie posiada krytyczną lukę umożliwiającą zdalne wykonanie kodu poprzez parametr 'swp_url'. Atakujący mogą wykorzystać tę podatność do uruchomienia dowolnego kodu na serwerze.

Aktualizacja: 2026-06-17
CVE-2012-10025CVSS 10.0Web

Krytyczna luka RFI w wtyczce WordPress Advanced Custom Fields do wersji 3.5.1

Wtyczka WordPress Advanced Custom Fields (ACF) w wersji 3.5.1 i starszych zawiera lukę zdalnego dołączania plików (RFI) w pliku core/actions/export.php. Przy włączonej opcji allow_url_include w PHP, atakujący może zdalnie wykonać dowolny kod PHP bez uwierzy...

Aktualizacja: 2026-06-16
CVE-2026-15409CVSS 10.0CISA KEVKnown Exploited

Luka SSRF w urządzeniach SonicWall SMA1000

W interfejsie Work Place urządzeń SonicWall SMA1000 wykryto krytyczną lukę typu Server-Side Request Forgery (SSRF). Zdalny, nieautoryzowany atakujący może wymusić na urządzeniu wykonanie żądań do niezamierzonych lokalizacji.

Aktualizacja: 2026-07-16
CVE-2024-6297CVSS 10.0Web

Krytyczna luka wtyczek WordPress umożliwiająca przejęcie kont administratora

Kilka wtyczek WordPress dostępnych na WordPress.org zostało zainfekowanych złośliwym kodem PHP, który wykrada dane uwierzytelniające do bazy danych i tworzy nowe konta administratorów. Atakujący wykorzystują te wtyczki do przejęcia kontroli nad stronami int...

Aktualizacja: 2026-06-17
CVE-2026-49261CVSS 10.0Database

Krytyczna luka w MariaDB umożliwiająca wykonanie poleceń powłoki

W MariaDB w wersjach od 10.6.1 do 10.6.26, 10.11.1 do 10.11.17, 11.4.1 do 11.4.11, 11.8.1 do 11.8.7 oraz 12.3.1 z włączoną opcją wsrep_notify_cmd istnieje luka pozwalająca na wykonanie poleceń powłoki poprzez nazwę węzła dołączającego się do klastra. Luka z...

Aktualizacja: 2026-07-15
CVE-2024-3820CVSS 10.0CMS

Krytyczna luka SQL Injection w wtyczce wpDataTables dla WordPress

Wtyczka wpDataTables – WordPress Data Table, Dynamic Tables & Table Charts w wersjach do 6.3.1 włącznie posiada krytyczną lukę SQL Injection w parametrze 'id_key' akcji AJAX wdt_delete_table_row. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dod...

Aktualizacja: 2026-06-17
CVE-2026-40281CVSS 10.0Containers

Krytyczna luka w gotenberg umożliwiająca zdalną manipulację plikami PDF

W wersjach gotenberg 8.30.1 i wcześniejszych luka pozwala na wstrzyknięcie złośliwych poleceń do ExifTool poprzez nieprawidłowo oczyszczone wartości metadanych. Atakujący bez uwierzytelnienia może zmieniać nazwy, przenosić pliki PDF oraz nadpisywać lub twor...

Aktualizacja: 2026-06-17

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS