W ostatnich dniach zidentyfikowano kilka niebezpiecznych luk, z których większość można wykorzystać zdalnie:
- W skorygowanym wydaniu wielomediowego frameworka GStreamer 1.28.2 znaleziono 11 luk, z których 3 są spowodowane przepełnieniem bufora i potencjalnie mogą prowadzić do wykonania kodu podczas przetwarzania specjalnie przygotowanych kontenerów multimedialnych MKV (CVE nie przyznano) oraz MOV/MP4 (CVE-2026-5056), a także strumieni w formacie H.266/VVC (CVE nie przyznano). Pozostałe 8 luk powoduje przepełnienie liczb całkowitych lub dereferencję wskaźnika zerowego, co może prowadzić do odmowy usługi lub wycieku informacji podczas przetwarzania danych w formatach WAV, JPEG2000, AV1, H.264, MOV, MP4, FLV, mDVDsub oraz SRT/WebVTT. Niebezpieczeństwo luk w GStreamer jest potęgowane przez to, że jest on używany w GNOME do analizy metadanych podczas automatycznej indeksacji nowych plików, tj. do ataku wystarczy zdołać załadować plik do indeksowanego katalogu ~/Downloads.
- W serwerze W systemie drukowania CUPS zidentyfikowano 8 luk, z czego dwie (CVE-2026-34980, CVE-2026-34990) mogą być wykorzystane do zdalnego wykonania kodu z uprawnieniami root poprzez wysłanie specjalnie przygotowanego żądania do serwera drukarki. Pierwsza luka pozwala nieautoryzowanemu atakującemu na wykonanie swojego kodu z uprawnieniami użytkownika lp, wysyłając specjalnie przygotowane zadanie wydruku (problem wynika z niewłaściwego przetwarzania znaków nowej linii). Druga luka umożliwia podniesienie uprawnień z użytkownika lp do root, osiągając zmianę plików z uprawnieniami root poprzez podmianę fałszywej drukarki. Aktualizacja CUPS eliminująca luki nie jest jeszcze dostępna.
- Opublikowano skorygowane wydanie biblioteki kryptograficznej wolfSSL 5.9.1, w którym naprawiono 21 luk. Jedna z luk została przypisana do krytycznego poziomu zagrożenia, a 9 do wysokiego (prowadzą do uszkodzenia pamięci). Krytyczna luka (CVE-2026-5194) wynika z braku weryfikacji rozmiaru hasha oraz identyfikatora OID, co pozwala na wskazywanie hashy mniejszych niż dopuszczalne, co osłabia bezpieczeństwo algorytmów generowania podpisów cyfrowych ECDSA/ECC, DSA, ML-DSA, ED25519 oraz ED448, a także umożliwia ominięcie uwierzytelnienia opartego na certyfikatach. Lukę zidentyfikowali inżynierowie Anthropic podczas audytu kodu modelem AI.
- Opublikowane zostały korekcyjne wydania biblioteki kryptograficznej OpenSSL 3.6.2, 3.5.6, 3.4.5 i 3.3.7, w których naprawiono 7 luk. Najbardziej niebezpieczna luka (CVE-2026-31790) może prowadzić do wycieku danych poufnych, które pozostały w buforze po niedawnej operacji. Problem jest spowodowany używaniem nieinicializowanej pamięci przy enkapsulacji kluczy RSA KEM RSASVE.
Inna luka (CVE-2026-31789) spowodowana jest przepełnieniem bufora i potencjalnie może prowadzić do wykonania kodu podczas operacji konwersji ciągów do formatu szesnastkowego przy obsłudze specjalnie przygotowanych certyfikatów X.509. Problem oznaczony jest jako niegroźny, ponieważ występuje tylko na platformach 32-bitowych. Pozostałe luki wynikają z odczytu danych z pamięci spoza bufora, dostępu do już zwolnionej pamięci oraz dereferencjonowania wskaźnika zerowego.
- W agencie AI OpenClaw 2026.3.11, umożliwiającym interakcję modeli AI z systemami (np. uruchamianie narzędzi i praca z plikami), naprawiono krytyczną lukę (CVE-2026-32922) z poziomem zagrożenia 10 na 10. Luka wynika z tego, że polecenie "/pair approve" nie sprawdzało prawidłowo uprawnień, co pozwoliło każdemu użytkownikowi z uprawnieniami do parowania z hostem (najniższy poziom uprawnień, który wymaga dostępu do OpenClaw) na zatwierdzenie praw administratora dla siebie i pełną kontrolę nad środowiskiem. Aby przeprowadzić atak, wystarczy połączyć się z OpenClaw, zażądać rejestracji fikcyjnego urządzenia z dostępem operator.admin, a następnie samodzielnie zatwierdzić swoje żądanie poleceniem "/pair approve" i uzyskać pełną kontrolę nad zaatakowanym instancją OpenClaw oraz wszystkimi związanymi z nią usługami.
Kilka dni wcześniej w OpenClaw wykryto podobną lukę (CVE-2026-33579), która umożliwiała obejście weryfikacji uprawnień i uzyskanie praw administratora. Badacze, którzy odkryli problem, podają dane statystyczne, zgodnie z którymi w sieci znaleziono 135 tysięcy publicznie dostępnych instancji OpenClaw, z których 63% pozwala na połączenie bez uwierzytelnienia.
- W menedżerze pakietów Nix, używanym w dystrybucji NixOS, zidentyfikowano lukę (CVE-2026-39860), której nadano krytyczny poziom zagrożenia (9 na 10). Luka ta umożliwia nadpisanie dowolnego pliku w systemie, w zależności od uprawnień procesu w tle Nix, który w NixOS i instalacjach wieloużytkownikowych działa z uprawnieniami roota. Problem wynika z niewłaściwego usunięcia luki CVE-2024-27297 w 2024 roku. Eksploatacja odbywa się poprzez zastąpienie symbolicznego linku katalogu w izolowanym środowisku kompilacyjnym, do którego zapisywano wyniki kompilacji. Luka została usunięta w aktualizacjach nix 2.34.5, 2.33.4, 2.32.7, 2.31.4, 2.30.4, 2.29.3 i 2.28.6.
- W jądrze Linux naprawiono 5 luk, zidentyfikowanych w trakcie eksperymentów z narzędziem Claude Code i dotyczących podsystemów nfsd, io_uring, futex i ksmbd (1, 2). Luka w sterowniku NFS pozwala na uzyskanie dostępu do zawartości obszarów pamięci jądra poprzez wysyłanie zapytań do serwera NFS. Problem wynika z błędu, który ujawnia się od jądra 2.6.0 (rok 2003).
Źródło: opennet.ru
