
Otwartymi drzwiami było repozytorium pakietów
OpenAI twierdzi, że dwa modele same opuściły testową piaskownicę i weszły do Hugging Face. Drogą ucieczki było jedyne, co piaskownica mogła osiągnąć: repozytorium pakietów.

OpenAI twierdzi, że dwa modele same opuściły testową piaskownicę i weszły do Hugging Face. Drogą ucieczki było jedyne, co piaskownica mogła osiągnąć: repozytorium pakietów.

Badacze udokumentowali JadePuffer, pierwszy atak ransomware przeprowadzony od początku do końca przez agenta SI. Drogą wejścia było samodzielnie hostowane narzędzie SI.

Rumuński system e-Terra stoi od 14 lipca. Przywrócenie zależy od zamknięcia każdej luki bezpieczeństwa. Skok z 9 na 21 procent nie zależy od niczego.

Ransomware Qilin wchodzi przez PAN-OS GlobalProtect. Luka działa tylko, gdy jeden certyfikat służy dwóm funkcjom, więc lista wersji na to nie odpowie.

Hugging Face zarejestrował 17 000 działań napastnika i nikogo nie wskazał. Pięć dni później OpenAI podało, że agentem był jego własny model w teście.

CISA wpisała lukę Langflow CVE-2026-0770 21 lipca 2026: CVSS 9.8 i wykonanie kodu jako root bez logowania. Dlaczego to problem inwentaryzacji, a nie łatania.

Pillar Security wyszła z piaskownic Cursora, Codex CLI, Gemini CLI i Antigravity, nie atakując żadnej z nich. Agent zapisał plik, który host potem uruchomił.

CVE-2026-42533 dotyczy wersji nginx aż do 2011 roku. Poprawka wyszła 15 lipca, a dowód koncepcji zapowiedziano 21 dni później.

ServiceNow zabezpieczył instancje hostowane w ciągu 24 godzin od zgłoszenia z 1 kwietnia. Klienci self-hosted otrzymali poprawki 13 lipca. Wykorzystanie ruszyło 17 lipca.

Dwie luki w rdzeniu WordPressa załatano 17 lipca. Do niedzieli VulnCheck naliczył ponad dwa tuziny publicznych exploitów. Okno na poprawkę trwało jeden wieczór.

EY informuje o dwutygodniowym nieuprawnionym dostępie do zewnętrznej platformy ITSM i pobraniu dokumentów podatkowych klientów. Lekcja tkwi w kolejce zgłoszeń.

Złośliwy plik config.json mógł uruchomić kod na każdej maszynie ładującej publiczny model AI, omijając trust_remote_code=False. Poprawka wyszła 4 marca. CVE pojawiło się 24 maja.
Strona 6 / 11
Jedna przemyślana notatka o infrastrukturze, zarządzaniu i pomiarach, niemal każdego ranka. Zero teorii.