
Trzy dni na łatkę do AI, której nikt nie zapisał
CISA wpisała lukę Langflow CVE-2026-0770 21 lipca 2026: CVSS 9.8 i wykonanie kodu jako root bez logowania. Dlaczego to problem inwentaryzacji, a nie łatania.

CISA wpisała lukę Langflow CVE-2026-0770 21 lipca 2026: CVSS 9.8 i wykonanie kodu jako root bez logowania. Dlaczego to problem inwentaryzacji, a nie łatania.

Pillar Security wyszła z piaskownic Cursora, Codex CLI, Gemini CLI i Antigravity, nie atakując żadnej z nich. Agent zapisał plik, który host potem uruchomił.

CVE-2026-42533 dotyczy wersji nginx aż do 2011 roku. Poprawka wyszła 15 lipca, a dowód koncepcji zapowiedziano 21 dni później.

ServiceNow zabezpieczył instancje hostowane w ciągu 24 godzin od zgłoszenia z 1 kwietnia. Klienci self-hosted otrzymali poprawki 13 lipca. Wykorzystanie ruszyło 17 lipca.

Dwie luki w rdzeniu WordPressa załatano 17 lipca. Do niedzieli VulnCheck naliczył ponad dwa tuziny publicznych exploitów. Okno na poprawkę trwało jeden wieczór.

EY informuje o dwutygodniowym nieuprawnionym dostępie do zewnętrznej platformy ITSM i pobraniu dokumentów podatkowych klientów. Lekcja tkwi w kolejce zgłoszeń.

Złośliwy plik config.json mógł uruchomić kod na każdej maszynie ładującej publiczny model AI, omijając trust_remote_code=False. Poprawka wyszła 4 marca. CVE pojawiło się 24 maja.

17 lipca 2026 WordPress wymusił aktualizacje 6.9.5 i 7.0.2 przeciw wp2shell (CVE-2026-63030), luce w rdzeniu, która bez logowania uruchamiała kod przez anonimowe żądanie. Dlaczego automatyczna poprawka nie jest miejscem, w którym kończy się twoja praca.

17 lipca 2026 CISA dodała krytyczną lukę SharePoint Server do listy wykorzystywanych podatności, z terminem łatania 19 lipca. Atakujący kradną klucze serwera, więc samo łatanie zostawia otwarte drzwi. Co powinni zrobić właściciele on-premises.

15 lipca 2026 CISA dodała CVE-2023-4346 do katalogu KEV. Luka w KNX nie ma łatki. Naprawa należy do uruchomienia instalacji, a budynki stoją w Europie.

CVE-2026-15409 i CVE-2026-15410 łączą się w łańcuch do roota na SonicWall SMA1000. Skradzione ziarna TOTP przeżywają łatkę, dlatego niemiecki BSI nakazuje "Assume Breach".

CISA skatalogowała dwie luki FortiSandbox 16 lipca. Napastnicy wykorzystywali je już w połowie czerwca, a trzeciej z tej samej fali wciąż nie ma na liście. Jeśli KEV uruchamia łatanie, jesteście spóźnieni.
Strona 1 / 5
Jedna przemyślana notatka o infrastrukturze, zarządzaniu i pomiarach, niemal każdego ranka. Zero teorii.