1. Wykryto aktywnie eksploatowaną lukę zero-day w oprogramowaniu Metabase, która pozwala nieuwierzytelnionym atakującym na wstrzykiwanie kodu SQL i uzyskanie dostępu administracyjnego. (thehackernews.com)
2. Agencja CISA dodała do katalogu KEV lukę CVE-2026-8037 w Progress Kemp LoadMaster, umożliwiającą zdalne wykonanie kodu poprzez wstrzyknięcie polecenia. (thehackernews.com)
3. Odkryto nową klasę ataków CSS, które pozwalają na przełamanie zabezpieczeń w popularnych usługach webmail, takich jak Gmail, Outlook czy Proton Mail, w celu kradzieży tokenów i haseł. (thehackernews.com)
4. Atlassian Rovo jest podatny na manipulacje, które pozwalają atakującym na wyciek danych z Jira i Confluence poprzez wstrzykiwanie instrukcji w treści czytane przez asystenta AI. (thehackernews.com)
5. Opublikowano blisko 800 złośliwych pakietów w rejestrze npm, które dostarczają oprogramowanie typu RAT oraz infostealer na systemy Windows, Mac i Linux. (thehackernews.com)
6. Trwa kampania phishingowa typu AitM wymierzona w użytkowników Microsoft 365, której celem jest przejmowanie kont w celu kradzieży danych finansowych i płacowych. (thehackernews.com)
7. Wykryto ataki typu ClickFix na systemy macOS, które dostarczają złośliwe oprogramowanie kradnące zawartość portfeli kryptowalutowych oraz dane z pęku kluczy iCloud. (thehackernews.com)
8. Grupa UNC6671 prowadzi kampanię vishingową, podszywając się pod dział IT w celu wyłudzenia danych od pracowników sektora finansowego i profesjonalnego. (thehackernews.com)
9. WordPress załatał krytyczną lukę XSS (CVE-2026-64638), która w połączeniu z innymi technikami może prowadzić do wykonania kodu PHP na serwerze. (thehackernews.com)
10. Odkryto 18-letnią lukę w jądrze Linux dotyczącą protokołu SCTP, która pozwala lokalnym użytkownikom na eskalację uprawnień do roota oraz ucieczkę z kontenerów. (thehackernews.com)
11. Firma Unlimited Technology Systems poinformowała o wycieku danych, który dotknął ponad 3,8 miliona osób w wyniku incydentu z października 2025 roku. (bleepingcomputer.com)
12. Levi Strauss and Co. potwierdziło kradzież danych korporacyjnych po tym, jak hakerzy wykorzystali socjotechnikę wobec trzech pracowników firmy. (bleepingcomputer.com)
13. North Carolina Ports Authority potwierdziło atak cybernetyczny, który spowodował zakłócenia w operacjach portowych w Wilmington, Morehead City oraz Charlotte. (bleepingcomputer.com)
14. Producent komponentów wojskowych IEH Corporation zgłosił incydent cybernetyczny po wykryciu ataku na swoje systemy. (therecord.media)
15. Badacze odkryli robaka npm o nazwie ChainDrop, który wykrada sekrety z GitHub Actions i wykorzystuje smart kontrakty Ethereum do komunikacji z serwerami C2. (unit42.paloaltonetworks.com)
Be First to Comment