Kilka niebezpiecznych luk w zabezpieczeniach ujawnionych w ciągu ostatnich dni, z których większość można wykorzystać zdalnie:
- W poprawionej wersji multimedialnego frameworka GStreamer 1.28.2 zidentyfikowano 11 luk w zabezpieczeniach, z czego 3 są wynikiem przepełnienia bufora i mogą potencjalnie prowadzić do wykonania kodu podczas przetwarzania specjalnie przygotowanych kontenerów multimedialnych MKV (CVE nie przyznany) i MOV/MP4 (CVE-2026-5056), a także strumieni w formacie H.266/VVC (CVE nie przyznany). Pozostałe 8 luk zostało spowodowanych przepełnieniem liczb całkowitych lub dereferencją wskaźnika zerowego, co może prowadzić do odmowy usługi lub wycieku informacji podczas przetwarzania danych w formatach WAV, JPEG2000, AV1, H.264, MOV, MP4, FLV, mDVDsub i SRT/WebVTT. Niebezpieczeństwo luk w GStreamer potęguje fakt, że jest on używany w GNOME do analizy metadanych podczas automatycznej indeksacji nowych plików, tj. do ataku wystarczy zmusić do załadowania pliku do indeksowanego katalogu ~/Downloads.
- W serwerze W systemie drukowania CUPS zidentyfikowano 8 luk, z których dwie (CVE-2026-34980, CVE-2026-34990) mogą być wykorzystane do zdalnego wykonywania kodu z prawami root poprzez wysłanie specjalnie przygotowanego żądania do serwera drukarki. Pierwsza luka pozwala nieautoryzowanemu atakującemu na wykonanie swojego kodu z prawami użytkownika lp, wysyłając specjalnie przygotowane zadanie drukowania (problem wynika z niewłaściwego przetwarzania znaków nowej linii). Druga luka pozwala na podniesienie uprawnień z użytkownika lp do root, poprzez zmianę plików z prawami root za pomocą podstawienia fałszywej drukarki. Aktualizacja CUPS z poprawkami luk jest na razie niedostępna.
- Opublikowano poprawioną wersję biblioteki kryptograficznej wolfSSL 5.9.1, w której rozwiązano 21 luk. Jednej z problemów przypisano krytyczny poziom zagrożenia, a 9 - wysoki (prowadzą do uszkodzenia pamięci). Krytyczna luka (CVE-2026-5194) wynika z braku weryfikacji rozmiaru hasha i identyfikatora OID, co pozwala na podawanie hashy mniejszych niż dozwolone, co zmniejsza odporność algorytmów tworzenia podpisu cyfrowego ECDSA/ECC, DSA, ML-DSA, ED25519 i ED448 oraz omijania uwierzytelniania opartego na certyfikatach. Lukę wykryli inżynierowie Anthropic podczas przeglądu kodu z użyciem modelu AI.
- Opublikowano poprawki w bibliotece kryptograficznej OpenSSL 3.6.2, 3.5.6, 3.4.5 i 3.3.7, w których usunięto 7 podatności. Najbardziej niebezpieczna podatność (CVE-2026-31790) może prowadzić do wycieku poufnych danych pozostałych w pamięci po poprzedniej operacji. Problem spowodowany jest używaniem niezainicjowanej pamięci przy enkapsulacji kluczy RSA KEM RSASVE.
Inna podatność (CVE-2026-31789) jest spowodowana przepełnieniem bufora i potencjalnie może prowadzić do wykonania kodu podczas konwersji łańcuchów na postać szesnastkową w przypadku przetwarzania specjalnie sformatowanych certyfikatów X.509. Problem oznaczono jako niegroźny, ponieważ występuje tylko na platformach 32-bitowych. Pozostałe podatności wynikają z odczytu danych z zakresu poza buforem, dostępu do już zwolnionej pamięci oraz dereferencji wskaźnika zerowego.
- W agencie AI OpenClaw 2026.3.11, który umożliwia modelom AI interakcję w środowisku systemowym (na przykład uruchamianie narzędzi i praca z plikami), naprawiono krytyczną podatność (CVE-2026-32922) o poziomie zagrożenia 10 w skali 10. Podatność spowodowana jest tym, że polecenie „/pair approve” nie weryfikowało poprawnie uprawnień, przez co każdy użytkownik posiadający przywileje parowania z hostem (najniższy poziom uprawnień, do którego wystarczy dostęp do OpenClaw) mógł zatwierdzić uprawnienia administratora dla siebie i całkowicie kontrolować środowisko. Do przeprowadzenia ataku wystarczy połączyć się z OpenClaw, zażądać rejestracji fałszywego urządzenia z dostępem operator.admin, a następnie samodzielnie zatwierdzić własne żądanie poleceniem „/pair approve” i uzyskać pełną kontrolę nad zaatakowanym egzemplarzem OpenClaw i wszystkimi związanymi z nim usługami.
Kilka dni przed tym w OpenClaw wykryto podobną podatność (CVE-2026-33579), która pozwalała na obejście weryfikacji praw dostępu i uzyskanie uprawnień administratora. Badacze, którzy zidentyfikowali problem, podają statystyki, według których w sieci znajduje się 135 tysięcy publicznie dostępnych egzemplarzy OpenClaw, z czego 63% pozwala na połączenie bez uwierzytelnienia.
- W menedżerze pakietów Nix, stosowanym w dystrybucji NixOS, zidentyfikowano lukę (CVE-2026-39860) o krytycznym poziomie zagrożenia (9 z 10). Luka ta umożliwia nadpisanie dowolnego pliku w systemie, w zależności od uprawnień procesu Nix, który w NixOS i instalacjach wieloużytkownikowych działa z uprawnieniami roota. Problem wynika z niewłaściwego usunięcia luki CVE-2024-27297 w 2024 roku. Wykorzystanie odbywa się poprzez zastąpienie symbolicznego linku katalogu wewnątrz izolowanego środowiska budowania, do którego zapisywano wyniki budowy. Luka została usunięta w aktualizacjach nix 2.34.5, 2.33.4, 2.32.7, 2.31.4, 2.30.4, 2.29.3 oraz 2.28.6.
- W jądrze Linux usunięto 5 luk, zidentyfikowanych podczas eksperymentów z narzędziem Claude Code, które dotyczą podsystemów nfsd, io_uring, futex oraz ksmbd (1, 2). Luka w sterowniku NFS pozwala na odczytanie zawartości obszarów pamięci jądra przez wysyłanie zapytań do serwera NFS. Problem wynika z błędu, który ujawnia się od jądra 2.6.0 (rok 2003).
Źródło: opennet.ru
