Centrum bezpieczeństwa: najnowsze podatności CVE

Aktualne zagrożenia i podatności wybrane pod kątem infrastruktury DataHouse: Linux, Windows Server, wirtualizacja, bazy danych, usługi sieciowe i aplikacje biznesowe.

Lista ostatnich zagrożeń

Ostatnie CVE istotne dla infrastruktury serwerowej

Feed jest budowany z NVD, CISA KEV i EPSS, a następnie tłumaczony i cache'owany dla użytkowników DataHouse.

Administracja serwerów
KategoriaPrzełączaj osobne watchlisty CVE dla wybranych produktów.
Pokażposortowane według najnowszej aktualizacji źródeł
CVE-2026-9757CVSS 7.5Web

Luka SQL Injection w wtyczce GEO my WP dla WordPress (CVE-2026-9757)

Wtyczka GEO my WP do WordPressa jest podatna na atak SQL Injection poprzez parametry 'swlatlng' i 'nelatlng' w wersjach do 4.5.5 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i potencjalne wykradzenie danych z bazy.

Aktualizacja: 2026-07-21
CVE-2026-53075CVSS 8.8Linux

CVE-2026-53075: Luka w jądrze Linux dotycząca uprawnień CAP_NET_ADMIN w PPP

W jądrze Linux naprawiono lukę, która pozwala lokalnemu użytkownikowi bez uprawnień uzyskać CAP_NET_ADMIN w nowo utworzonym namespace użytkownika i wykonywać administracyjne ioctl PPP w dziedziczonym namespace sieciowym. Problem dotyczył niewłaściwej weryfi...

Aktualizacja: 2026-07-21
CVE-2026-53073CVSS 5.5Linux

Linux: Poprawka błędu Bluetooth w obsłudze protokołu UART (CVE-2026-53073)

W jądrze Linux naprawiono lukę w module Bluetooth dotyczącą obsługi protokołu UART, gdzie nieprawidłowe czyszczenie flagi HCI_UART_PROTO_INIT mogło prowadzić do odwołań do zwolnionych zasobów. Poprawka wprowadza blokadę zapisu, która zapobiega dostępowi do ...

Aktualizacja: 2026-07-21
CVE-2026-53072CVSS 8.8Linux

CVE-2026-53072: Luka w jądrze Linux w obsłudze Bluetooth - problem z blokadą

W jądrze Linux wykryto poważną lukę w module Bluetooth dotyczącą niewłaściwego zarządzania blokadą podczas obsługi zdarzenia hci_conn_request_evt() z protokołem HCI_PROTO_DEFER. Błąd może prowadzić do użycia zwolnionego wskaźnika (UAF) w przypadku jednoczes...

Aktualizacja: 2026-07-21
CVE-2026-53071CVSS 8.8Linux

Luka w jądrze Linux: brak blokady kanału w Bluetooth L2CAP (CVE-2026-53071)

W jądrze Linux wykryto poważną lukę w module Bluetooth L2CAP, gdzie brak blokady kanału podczas obsługi odpowiedzi ECRED może prowadzić do uszkodzenia listy kanałów. Zdalne urządzenie BLE może wysłać spreparowaną odpowiedź, co stwarza ryzyko zakłócenia dzia...

Aktualizacja: 2026-07-21
CVE-2026-53070CVSS 7.5Linux

CVE-2026-53070: Luka w jądrze Linux w obsłudze SCTP przez UDP

W jądrze Linux załatano lukę w obsłudze SCTP przez UDP, gdzie brak wyłączenia BH przed wywołaniem udp_tunnel_xmit_skb() mógł powodować nieprawidłowe wykrywanie poziomu rekurencji i utratę pakietów. Poprawka polega na wyłączeniu BH w ścieżkach transmisji IPv...

Aktualizacja: 2026-07-21
CVE-2026-53067CVSS 7.8Linux

CVE-2026-53067: Poprawka błędu alokacji MSI w jądrze Linux PCI Endpoint

W jądrze Linux naprawiono błąd w module pci-ep-msi, który mógł prowadzić do podwójnego zwolnienia pamięci podczas nieudanej alokacji MSI. Problem polegał na nieprawidłowym czyszczeniu wskaźników do tablicy komunikatów doorbell, co mogło skutkować błędami pa...

Aktualizacja: 2026-07-21
CVE-2026-53065CVSS 5.5Linux

CVE-2026-53065: Wycieki zasobów w sterowniku ASoC sti w jądrze Linux

W jądrze Linux rozwiązano lukę w sterowniku ASoC sti, gdzie obiekty regmap_field przydzielane podczas inicjalizacji odtwarzacza nie były zwalniane, co mogło prowadzić do wycieków zasobów po usunięciu sterownika. Poprawka polega na zastosowaniu devm_regmap_f...

Aktualizacja: 2026-07-21
CVE-2026-53063CVSS 5.5Linux

CVE-2026-53063: Poprawka zawieszenia zapisu w dm cache w jądrze Linux

W jądrze Linux naprawiono lukę w dm cache, która powodowała zawieszenie operacji zapisu w trybie passthrough. Problem wynikał z niepełnej obsługi operacji zapisu po unieważnieniu cache, co prowadziło do zatrzymania zapisu.

Aktualizacja: 2026-07-21
CVE-2026-53062CVSS 7.8Linux

CVE-2026-53062: Luka w polityce pamięci podręcznej dm cache smq w jądrze Linux

W jądrze Linux naprawiono lukę w polityce pamięci podręcznej dm cache smq, gdzie brakowało blokad podczas unieważniania bloków cache w trybie passthrough. Brak synchronizacji mógł prowadzić do wyścigów danych i błędów typu use-after-free podczas równoczesny...

Aktualizacja: 2026-07-21
CVE-2026-53060CVSS 5.5Linux

CVE-2026-53060: wyciek pamięci w dm_cache_metadata_abort w jądrze Linux

W jądrze Linux naprawiono błąd powodujący wyciek pamięci podczas próby abortowania metadanych dm_cache, gdy blok zarządzający jest tylko do odczytu. Problem występuje, gdy funkcja dm_cache_metadata_abort jest wywoływana wielokrotnie, co może się zdarzyć pod...

Aktualizacja: 2026-07-21
CVE-2026-53059CVSS 7.8Linux

CVE-2026-53059: Błąd zapisu poza granicami w dm log w jądrze Linux

W jądrze Linux naprawiono lukę w dm log, gdzie zmienna region_count mogła ulec przepełnieniu, prowadząc do zapisu poza granicami pamięci. Problem dotyczy urządzeń mapujących z bardzo dużą liczbą regionów, co może skutkować awarią jądra.

Aktualizacja: 2026-07-21
CVE-2026-53057CVSS 8.8Linux

CVE-2026-53057: Poprawka obsługi IOMMU w jądrze Linux dla architektury RISC-V

W jądrze Linux wprowadzono poprawkę dotyczącą obsługi IOMMU na architekturze RISC-V, dodając funkcję wymuszającą unieważnienie TLB i pamięci podręcznej kontekstu po aktualizacji wpisów DDT/PDT. Zmiana ta jest zgodna z wymaganiami specyfikacji RISC-V IOMMU i...

Aktualizacja: 2026-07-21
CVE-2026-53055CVSS 9.8Linux

Krytyczna luka use-after-free w module hisilicon/sec2 jądra Linux

W jądrze Linux załatano krytyczną lukę w module hisilicon/sec2, gdzie podczas transmisji pakietów pod dużym obciążeniem mogło dojść do błędu use-after-free. Problem polegał na zwolnieniu pamięci żądania (req) przez sprzęt przed zakończeniem funkcji transmis...

Aktualizacja: 2026-07-21
CVE-2026-53054CVSS 7.8Linux

CVE-2026-53054: Luka w jądrze Linux dotycząca blokowania VM_BIND UNMAP w drm/msm

W jądrze Linux naprawiono poważną lukę w module drm/msm dotyczącą błędnego blokowania operacji VM_BIND UNMAP. Nieprawidłowy argument powodował, że obiekty zaangażowane w operacje UNMAP nie zawsze były prawidłowo blokowane, co mogło prowadzić do problemów z ...

Aktualizacja: 2026-07-21
CVE-2026-53050CVSS 7.8Linux

CVE-2026-53050: Luka wyścigu w mechanizmie kwot w jądrze Linux

W jądrze Linux naprawiono lukę wyścigu w funkcji dquot_scan_active() podczas dezaktywacji kwot, co mogło prowadzić do operacji na zwolnionych strukturach dquot. Problem ten występował pod presją pamięci i mógł powodować niestabilność systemu.

Aktualizacja: 2026-07-21
CVE-2026-53049CVSS 9.8Linux

Krytyczna luka w jądrze Linux: brak blokady logów w gfs2 (CVE-2026-53049)

W jądrze Linux naprawiono krytyczną lukę w systemie plików gfs2, gdzie funkcja gfs2_logd() wywoływała operacje zapisu logów bez odpowiedniej blokady, co mogło prowadzić do problemów z integralnością danych podczas współbieżnych transakcji. Poprawka wprowadz...

Aktualizacja: 2026-07-21
CVE-2026-65048CVSS 9.3CMS

Krytyczna luka XSS w wtyczce Ninja Forms dla WordPress

Wtyczka Ninja Forms w wersjach 3.10.4 do 3.14.9 posiada krytyczną lukę typu stored cross-site scripting (XSS) w funkcji Repeatable Fieldset. Atakujący może bez uwierzytelnienia wstrzyknąć złośliwy skrypt, który wykonuje się w przeglądarce administratora pod...

Aktualizacja: 2026-07-21
CVE-2026-54051CVSS 9.9Runtime

Krytyczna luka w Network-AI umożliwiająca zdalne wykonanie kodu

W Network-AI do wersji 5.9.0 mechanizm pozwalający na wykonywanie poleceń shellowych opierał się na niedostatecznie restrykcyjnej liście dozwolonych komend, co umożliwiało obejście zabezpieczeń i wykonanie dowolnego kodu. Luka została załatana w wersji 5.9....

Aktualizacja: 2026-07-21
CVE-2026-12900CVSS 6.4Web

Luka XSS w wtyczce Spectra Gutenberg Blocks dla WordPress

Wtyczka Spectra Gutenberg Blocks – Website Builder dla WordPress jest podatna na przechowywany atak Cross-Site Scripting (XSS) w bloku uagb/image we wszystkich wersjach do 2.19.28 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i brak...

Aktualizacja: 2026-07-21
CVE-2026-1771CVSS 7.2Web

Luka wtyczki MapSVG dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka MapSVG dla WordPress do wersji 8.14.0 zawiera lukę pozwalającą na przesyłanie dowolnych plików z powodu braku prawidłowej walidacji typów plików. Luka ta umożliwia atakującym z uprawnieniami administratora przesłanie złośliwych plików na serwer, co ...

Aktualizacja: 2026-07-21
CVE-2026-15145CVSS 6.4CMS

CVE-2026-15145: Stored XSS w wtyczce Essential Addons for Elementor

Wtyczka Essential Addons for Elementor do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez widget Fancy Text we wszystkich wersjach do 6.6.11 włącznie. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliw...

Aktualizacja: 2026-07-21
CVE-2026-1372CVSS 4.3Web

Luka brakującej autoryzacji w wtyczce Tutor LMS Elementor Addons dla WordPress

Wtyczka Tutor LMS Elementor Addons dla WordPress w wersjach do 4.0.0 włącznie posiada lukę brakującej autoryzacji. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym aktywację wtyczek Tutor LMS i Elementor bez odpowiednich uprawn...

Aktualizacja: 2026-07-21
CVE-2026-15156CVSS 6.4Web

CVE-2026-15156: Stored XSS w Essential Addons for Elementor do wersji 6.6.11

Wtyczka Essential Addons for Elementor – Popular Elementor Templates & Widgets dla WordPress zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach globalnego koloru postępu czytania. Luka dotyczy wszystkich wersji do 6.6.11 włącznie i wynika z ...

Aktualizacja: 2026-07-21
CVE-2026-63030CVSS 9.8CISA KEVCMS

Krytyczna luka SQL Injection i RCE w WordPress 6.9.x i 7.0.x

WordPress w wersjach 6.9.x przed 6.9.5 oraz 7.0.x przed 7.0.2 ma poważną lukę w REST API, która w połączeniu z inną podatnością SQL Injection (CVE-2026-60137) umożliwia zdalne wykonanie kodu przez atakującego.

Aktualizacja: 2026-07-21
CVE-2026-60137CVSS 5.9CISA KEVCMS

Luka SQL Injection w WordPress (CVE-2026-60137)

WordPress w wersjach 6.8.x przed 6.8.6, 6.9.x przed 6.9.5 oraz 7.0.x przed 7.0.2 nieprawidłowo oczyszcza parametr author__not_in w WP_Query, co może prowadzić do ataku SQL Injection, jeśli wtyczka lub motyw przekazuje do niego niezweryfikowane dane.

Aktualizacja: 2026-07-21
CVE-2026-53595CVSS 9.4Web

Krytyczna luka w FreeScout umożliwiająca przejęcie konta bez uwierzytelnienia

W FreeScout do wersji 1.8.224 wykryto krytyczną lukę pozwalającą anonimowemu atakującemu na zmianę adresu e-mail i hasła najniżej identyfikowanego aktywowanego konta oraz zalogowanie się na nie bez żadnej autoryzacji. Luka wynika z błędnej obsługi zaproszeń...

Aktualizacja: 2026-07-21
CVE-2026-47391CVSS 9.8DNS

Krytyczna luka w PraisonAI umożliwiająca zdalne wykonanie kodu Python

W wersjach PraisonAI przed 4.6.40 serwer A2A udostępnia niezabezpieczony punkt końcowy JSON-RPC z narzędziem 'calculate' wykorzystującym niebezpieczną funkcję eval(). Zdalny, niezautoryzowany atakujący może wykonać dowolny kod Python na serwerze, co potwier...

Aktualizacja: 2026-07-21
CVE-2026-13694CVSS 6.5CMS

Luka wtyczki Bit Form WordPress umożliwia ponowne wywołanie akcji workflow

Wtyczka Bit Form dla WordPressa w wersjach przed 3.1.0 nieprawidłowo weryfikuje token wyzwalający workflow po wygaśnięciu powiązanego transientu, co pozwala nieautoryzowanym atakującym na ponowne uruchomienie skonfigurowanych akcji formularza, takich jak po...

Aktualizacja: 2026-07-21
CVE-2026-11767CVSS 8.8CMS

CVE-2026-11767: Stored XSS w wtyczce Free Builder for Elementor WordPress

Wtyczka Free Builder for Elementor WordPress w wersjach przed 1.6.7 nie oczyszcza poprawnie danych z formularzy kontaktowych przed ich zapisem i wyświetleniem w panelu administratora. Pozwala to nieautoryzowanym atakującym na przeprowadzenie ataków typu Sto...

Aktualizacja: 2026-07-21
CVE-2021-27137CVSS 8.1CISA KEVFirewall

CVE-2021-27137: Luka przepełnienia bufora w DD-WRT

W DD-WRT przed wersją 45724 wykryto lukę przepełnienia bufora na stosie w module UPnP, umożliwiającą zdalnemu, nieautoryzowanemu atakującemu wysłanie specjalnie spreparowanego żądania powodującego przepełnienie wewnętrznego bufora. Luka występuje, gdy użytk...

Aktualizacja: 2026-07-21
CVE-2026-65051CVSS 6.9CMS

Luka wtyczki Ninja Forms dla WordPress umożliwia obejście walidacji formularzy

Wtyczka Ninja Forms w wersji 3.14.8 dla WordPress zawiera lukę bezpieczeństwa, która pozwala nieautoryzowanym atakującym na obejście walidacji formularzy poprzez manipulację metadanymi pól przed ich sprawdzeniem. Atakujący mogą wysyłać złośliwe zgłoszenia A...

Aktualizacja: 2026-07-21

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS