
Ziarna MFA wyszły, zanim załataliście
CVE-2026-15409 i CVE-2026-15410 łączą się w łańcuch do roota na SonicWall SMA1000. Skradzione ziarna TOTP przeżywają łatkę, dlatego niemiecki BSI nakazuje "Assume Breach".

CVE-2026-15409 i CVE-2026-15410 łączą się w łańcuch do roota na SonicWall SMA1000. Skradzione ziarna TOTP przeżywają łatkę, dlatego niemiecki BSI nakazuje "Assume Breach".

CISA skatalogowała dwie luki FortiSandbox 16 lipca. Napastnicy wykorzystywali je już w połowie czerwca, a trzeciej z tej samej fali wciąż nie ma na liście. Jeśli KEV uruchamia łatanie, jesteście spóźnieni.

Haker zainfekował jednego pracownika Suno robakiem i wyszedł z kodem źródłowym. Nie przyłapał firmy na kłamstwie. Zamienił prawną abstrakcję w spis inwentarzowy z godzinami i liczbami wierszy, w środku sporu sądowego.

Dwóch członków Scattered Spider skazano 16 lipca na kary po pięć i pół roku więzienia za atak na Transport for London. TfL nie zapłaciło okupu. 29 milionów funtów pochłonęła odbudowa, a drogą wejścia był telefon na helpdesk.

xAI opublikowało Grok Build na licencji Apache 2.0 po tym, jak test na poziomie ruchu sieciowego wykazał wysyłanie prywatnych repozytoriów. Wydanie ma jeden spłaszczony commit, wydrążoną funkcję wysyłki i nie ma w nim nazwy bucketa. Otwarcie kodu to nie audyt.

ESET znalazł jedenaście starych, podpisanych przez Microsoft bootloaderów, które omijają Secure Boot na niemal każdym PC, bez uprawnień administratora. Załatanie ich to łatwa część. Oto ekspozycja, której prawie żadna flota nie audytuje.

Microsoft załatał 570 luk 14 lipca, prawie trzy razy więcej niż w czerwcu. Dwie są już wykorzystywane, a obejście BitLockera osłabia waszą obronę.

Microsoft przestanie wysyłać kody SMS i głosowe w Entra ID 1 lutego 2027 roku i uczyni passkeys metodą domyślną od 1 września 2026 roku. Data wycofania jest ustalona, ale cena jedynej alternatywy zostanie podana dopiero 18 września, więc migrację trzeba zaplanować, zanim da się wycenić rozwiązanie zapasowe.

UE i Wielka Brytania objęły sankcjami 33 rosyjskie cele i wskazały Centrum 16 FSB jako sprawcę ataku na polską sieć energetyczną. Tego samego dnia trzynaście państw ostrzegło, że drogą wejścia jest router, a luka Cisco z 2008 roku dostała trzy dni na załatanie.

Analiza ruchu sieciowego wykazała, że narzędzie Grok Build od xAI wysyłało całe repozytoria, w tym śledzony plik .env z aktywnymi kluczami, do zasobnika magazynowego xAI - a przełącznik prywatności tego nie powstrzymał. Co każdy zespół, który go uruchomił, jest teraz winien swoim klientom.

Zimbra załatała krytyczną lukę stored XSS w Classic Web Client, przez którą spreparowany e-mail może uruchomić kod w Twojej sesji. Zgłosiła ją Google TAG. Zaktualizuj do ZCS 10.1.19.

8 lipca 2026 konto zaufanego współtwórcy umieściło backdoora w 18 pakietach npm przez własny potok OIDC Injective Labs. Oto, co powinny sprawdzić osoby odpowiedzialne za oprogramowanie.
Strona 2 / 6
Jedna przemyślana notatka o infrastrukturze, zarządzaniu i pomiarach, niemal każdego ranka. Zero teorii.