
Otwarcie jednego e-maila może oddać Twoją skrzynkę Zimbra
Zimbra załatała krytyczną lukę stored XSS w Classic Web Client, przez którą spreparowany e-mail może uruchomić kod w Twojej sesji. Zgłosiła ją Google TAG. Zaktualizuj do ZCS 10.1.19.

Zimbra załatała krytyczną lukę stored XSS w Classic Web Client, przez którą spreparowany e-mail może uruchomić kod w Twojej sesji. Zgłosiła ją Google TAG. Zaktualizuj do ZCS 10.1.19.

8 lipca 2026 konto zaufanego współtwórcy umieściło backdoora w 18 pakietach npm przez własny potok OIDC Injective Labs. Oto, co powinny sprawdzić osoby odpowiedzialne za oprogramowanie.

Progress Software polecił klientom ShareFile fizyczne wyłączenie lokalnych Storage Zone Controllers wobec wiarygodnego zagrożenia. Bez łatki, bez CVE. Czego powinni nauczyć się właściciele.

Microsoft wydał poza cyklem łatkę dla RoguePlanet (CVE-2026-50656), lukę w silniku skanowania Windows Defendera, która pozwala lokalnemu użytkownikowi wspiąć się do SYSTEM na Windows 10 i 11. Ponieważ poprawka przychodzi przez własną cichą aktualizację silnika Defendera, zadaniem jest zweryfikować wersję, a nie zakładać, że antywirus już cię chroni.

Luka nazwana XRING pozwala około 260 bajtom zwykłego ruchu HTTP/3 zawiesić serwer korzystający z XQUIC, otwartej biblioteki QUIC firmy Alibaba. Bez logowania, bez zniekształconego pakietu, a na 10 lipca bez CVE i bez poprawki. Jedyną obroną dziś jest linia konfiguracji, którą ustawiasz sam.

Cloudflare przenosi już swoje podpisy na ML-DSA, zamiast czekać na dziewięciu nowych kandydatów NIST. Dla właścicieli warstwa zaufania to wolniejsza połowa.

CISA dodała Langflow, popularne narzędzie do budowy agentów AI, do listy obowiązkowych łatek po aktywnym wykorzystaniu luki, która kradła klucze AI i chmury. To pierwsza platforma agentów AI, którą agencja oznaczyła, a lekarstwem jest: zaktualizuj i rotuj klucze, teraz.

Kampania FortiBleed przechwytywała poświadczenia z zapór FortiGate za pomocą własnego narzędzia diagnostycznego FortiOS, zasilając INC Ransom i Lynx. Zaktualizowana zapora nie wystarczy.

Luka o najwyższej wadze w Adobe ColdFusion, CVE-2026-48282, została zaatakowana w minuty po opublikowaniu analizy technicznej. Agencje USA muszą załatać do 10 lipca, a najbardziej narażone są zapomniane serwery z włączonymi Remote Development Services.

CVE-2026-53359, nazwana Januscape, to 16-letnia luka pozwalająca wynajętej maszynie wirtualnej wydostać się i przejąć współdzielony fizyczny host. Zamknięcie jej wymaga dwóch osobnych łatek, nie jednej, a poprawione jądra Linuksa ukazały się dopiero 4 lipca.

CVE-2026-8451 zamienia Citrix NetScaler skonfigurowany jako dostawca tożsamości SAML w wyciek pamięci, który oddaje atakującym aktywne tokeny sesji. Citrix załatał ją 30 czerwca 2026, a ataki przyszły w ciągu doby. Jeśli zdalny dostęp działa na NetScaler, załataj i rotuj sesje teraz.

CVE-2026-48558 pozwala sfałszować token logowania i przejąć SimpleHelp, narzędzie zdalne, którym wielu dostawców IT zarządza waszymi komputerami. Około 14 000 serwerów było wystawionych, luka jest na liście CISA, a zgodnie z NIS2 obowiązek zgłoszenia spoczywa na was, nie na dostawcy.
Strona 8 / 11
Jedna przemyślana notatka o infrastrukturze, zarządzaniu i pomiarach, niemal każdego ranka. Zero teorii.