W oprogramowaniu GNU Aspell wykryto 3 podatności różnego typu (od CVE-2026-75818 do CVE-2026-75820)
W oprogramowaniu cjbassi/gotop wykryto podatność typu Local Argument Injection (CVE-2026-91784).
W oprogramowaniu YunoHost-Apps sogo_yhn wykryto 2 podatności umożliwiające obejście uwierzytelnienia (CVE-2026-74864 oraz CVE-2026-74865)
W oprogramowaniu Quick.Cart wykryto podatność typu Cross-Site Request Forgery (CSRF) (CVE-2026-41875).
W oprogramowaniu MyPresta Google Merchant Center Feed wykryto podatność typu External control of file name or path (CVE-2026-85520).
W oprogramowaniu Ghostscript wykryto podatność typu Untrusted Search Path (CVE-2026-19547).
W oprogramowaniu DENX Software Engineering Das U-Boot wykryto podatność zapisu poza dozwolonym zakresem pamięci (CVE-2026-15390).
W oprogramowaniu Dayforce Payroll wykryto 3 podatności różnego typu (od CVE-2026-73640 do CVE-2026-73642)
CERT Polska otrzymał zgłoszenie o 2 podatnościach (CVE-2026-52748 oraz CVE-2026-52749) znalezionych w routerach Kaon AR2140.
W urządzeniach F&F Filipowski mH-DEVELOPER wykryto 7 podatności różnego typu (od CVE-2026-82928 do CVE-2026-82930 oraz od CVE-2026-82932, CVE-2026-82933, CVE-2026-82935 i CVE-2026-82936)
W oprogramowaniu WEBCON BPS wykryto podatność błędnego uwierzytelniania (CVE-2026-92419).
CERT Polska wykrył fałszywe reklamy na platformach Meta, które prowadziły do złośliwych aplikacji dostępnych w Google Play. Operacja toll fraud wymierzona była w polskich użytkowników Androida. Z 1235 zabezpieczonych reklam, 852 powiązaliśmy z 17 aplikacjami na podstawie wspólnego kodu lub infrastruktury. Odtworzyliśmy pełny łańcuch wykonania i zaobserwowaliśmy, jak aktywny serwer C2 przydzielał zadania związane z SMS Premium oraz płatnościami przez operatora.
Opisujemy techniczne szczegóły łańcucha MikroTrick, złożonego z podatności CVE-2026-67279 i CVE-2026-86060, które w połączeniu pozwalały przejąć pełną kontrolę nad urządzeniem bez uwierzytelnienia. Wyjaśniamy mechanizm obserwowanych w internecie ataków, przebieg skoordynowanego ujawnienia obu podatności oraz praktyczną rolę agentów LLM w badaniach RouterOS.
Zespół CERT Polska otrzymał zgłoszenie 6 podatności (CVE-2026-58146, CVE-2026-58147 oraz od CVE-2026-40854 do CVE-2026-40857) wykrytych w oprogramowaniu układowym routerów WNC T-Mobile 5G Box IDU.
CERT Polska otrzymał zgłoszenie o 2 podatnościach typu SQL Injection (CVE-2026-7848 i CVE-2026-15600) wykrytych w module "raty" Alior Bank dla oprogramowania PrestaShop.
Zaszyte w kodzie poświadczenia (CVE-2026-17038) zostały wykryte w oprogramowaniu drEryk Gabinet.
Zespół CERT Polska znalazł 6 podatności (od CVE-2026-67276 do CVE-2026-67279, CVE-2026-67281 oraz CVE-2026-86060) w oprogramowaniu Mikrotik RouterOS.
Zespół CERT Polska zidentyfikował i skoordynował ujawnienie sześciu podatności w MikroTik RouterOS, w tym dwóch krytycznych. Podatności te są już aktywnie wykorzystywane do przejmowania urządzeń, których usługa SSH jest dostępna z internetu. Zalecamy pilną aktualizację urządzeń do poprawionych wersji oraz weryfikację konfiguracji pod kątem śladów kompromitacji.
W oprogramowaniu OptimiDoc Server (On-Premise) wykryto podatność polegającą na przechowywaniu poświadczeń w jawnej formie (CVE-2026-15933).
W CERT Polska stale rozwijamy dostępne narzędzia i tworzymy nowe rozwiązania, które pomagają zapobiegać incydentom, a kiedy już do nich dojdzie - skutecznie reagować. Dziś swoją premierę ma serwis wiedza.cert.pl, czyli kompendium wiedzy o zagrożeniach, incydentach i metodach prewencji. W moje.cert.pl również pojawia się nowa funkcjonalność związana z podatnościami.