Zespół CERT Polska otrzymał zgłoszenie 6 podatności (CVE-2026-58146, CVE-2026-58147 oraz od CVE-2026-40854 do CVE-2026-40857) wykrytych w oprogramowaniu układowym routerów WNC T-Mobile 5G Box IDU.
CERT Polska otrzymał zgłoszenie o 2 podatnościach typu SQL Injection (CVE-2026-7848 i CVE-2026-15600) wykrytych w module "raty" Alior Bank dla oprogramowania PrestaShop.
Zaszyte w kodzie poświadczenia (CVE-2026-17038) zostały wykryte w oprogramowaniu drEryk Gabinet.
Zespół CERT Polska znalazł 6 podatności (od CVE-2026-67276 do CVE-2026-67279, CVE-2026-67281 oraz CVE-2026-86060) w oprogramowaniu Mikrotik RouterOS.
Zespół CERT Polska zidentyfikował i skoordynował ujawnienie sześciu podatności w MikroTik RouterOS, w tym dwóch krytycznych. Podatności te są już aktywnie wykorzystywane do przejmowania urządzeń, których usługa SSH jest dostępna z internetu. Zalecamy pilną aktualizację urządzeń do poprawionych wersji oraz weryfikację konfiguracji pod kątem śladów kompromitacji.
W oprogramowaniu OptimiDoc Server (On-Premise) wykryto podatność polegającą na przechowywaniu poświadczeń w jawnej formie (CVE-2026-15933).
W CERT Polska stale rozwijamy dostępne narzędzia i tworzymy nowe rozwiązania, które pomagają zapobiegać incydentom, a kiedy już do nich dojdzie - skutecznie reagować. Dziś swoją premierę ma serwis wiedza.cert.pl, czyli kompendium wiedzy o zagrożeniach, incydentach i metodach prewencji. W moje.cert.pl również pojawia się nowa funkcjonalność związana z podatnościami.
W oprogramowaniu dool wykryto 2 podatności różnego typu (CVE-2026-56651 oraz CVE-2026-56652)
W oprogramowaniu GNU wget wykryto podatność typu Denial of Service (CVE-2026-16599).
W oprogramowaniu routerów KAON PG5298A/PG5298B wykryto 2 podatności różnego typu (CVE-2025-63080 oraz CVE-2026-6017)
W oprogramowaniu ATutor wykryto 13 podatności różnego typu (od CVE-2026-64960 do CVE-2026-64972)
W oprogramowaniu nnn wykryto 4 podatności różnego typu (od CVE-2026-65609 do CVE-2026-65612)
W oprogramowaniu Carbone wykryto podatność typu Improper handling of highly compressed data (data amplification) (CVE-2026-18929).
W oprogramowaniu OutSystems Service Center wykryto podatność typu DOM-based Cross-site Scripting (CVE-2026-40126).
W oprogramowaniu Magnolia CMS wykryto podatność typu Stored Cross-Site Scripting (CVE-2026-18478).
W oprogramowaniu eradman entr wykryto podatność typu Heap-based buffer overflow (CVE-2026-18370).
W oprogramowaniu GNU cpio wykryto 3 podatności różnego typu (od CVE-2026-66484 do CVE-2026-66486)
W oprogramowaniu GNU Emacs wykryto 4 podatności różnego typu (od CVE-2026-71391 do CVE-2026-71394)
Podczas ataku na sektor energetyczny pod koniec 2025 roku doszło także do incydentu w drugiej elektrociepłowni. Publikujemy raport ze szczegółami trwającego ponad trzy miesiące śledztwa, które zaowocowało odkryciem nieobserwowanego dotychczas wektora ataku w postaci prywatnego APN.
W wielu skryptach PHP Jabbers wykryto 5 podatności różnego typu (od CVE-2025-67649 do CVE-2025-67651 oraz od CVE-2026-46593 do CVE-2026-46594)