Kategoria: Blog

IncidentRelay — otwarty system do organizacji dyżurów i routingu powiadomień

Opublikowano projekt IncidentRelay, rozwijający otwarty system do organizacji dyżurów, routingu powiadomień i zarządzania incydentami, działający na własnym serwerze (self-hosted). Projekt kierowany jest do zespołów SRE, DevOps i infrastruktur, które potrzebują lokalnie wdrażanej alternatywy dla usług SaaS do zarządzania dyżurem (on-call management), wprowadzania polityk eskalacji i reagowania na incydenty. Kod projektu napisano w Pythonie i jest rozpowszechniany na licencji MIT. […]

W systemie Linux załatano lukę ssh-keysign-pwn, która umożliwiała lokalnym użytkownikom odczyt plików root.

W jądrze Linux naprawiono lukę, która otrzymała nieoficjalną nazwę ssh-keysign-pwn. Problem pozwala lokalnemu użytkownikowi bez uprawnień na odczyt plików, które powinny być dostępne tylko dla roota, w tym prywatnych kluczy hosta SSH oraz, w niektórych scenariuszach, /etc/shadow. W momencie publikacji nie przypisano jeszcze osobnego CVE dla tego problemu. Pomimo nazwy, nie dotyczy to błędu w OpenSSH jako serwerze sieciowym […]

Wydanie ForgeZero 1.9.0, narzędzia do kompilacji dla C i asemblera

Opublikowano wersję ForgeZero 1.9.0 (fz), narzędzia konsolowego do kompilacji projektów w językach C, C++ i assemblerze (NASM, GAS, FASM). Narzędzie nie wymaga tworzenia Makefile ani innych plików konfiguracyjnych do podstawowego użytku. Kod projektu został napisany w języku Go i jest dystrybuowany na licencji MIT. ForgeZero rozpoznaje typ pliku i automatycznie wybiera potrzebny backend. Każdy plik z kodem […]

W Exim 4.99.3 naprawiono lukę, która pozwala na zdalne wykonanie kodu przy użyciu GnuTLS

Twórcy serwera pocztowego Exim wydali poprawkę do wersji Exim 4.99.3, eliminującą lukę w niektórych konfiguracjach agenta pocztowego. Problem nosi wewnętrzny identyfikator EXIM-Security-2026-05-01.1; w oficjalnym powiadomieniu występuje także jako CVE-TBD. Luka dotyczy klasy Remote Use-After-Free i występuje podczas analizy treści wiadomości BDAT podczas pracy z TLS przez GnuTLS. BDAT jest używane w rozszerzeniu SMTP CHUNKING do przekazywania treści […]

DirtyDecrypt — kolejna luka klasy Copy Fail, dająca prawa root w Linuxie

W jądrze Linux wykryto lukę, podobnie jak w przypadkach Copy Fail, Dirty Frag i Fragnesia, która pozwala nieuprzywilejowanemu użytkownikowi uzyskać prawa root, nadpisując dane w pamięci podręcznej stron. Lukę nazwano DirtyDecrypt (problem jest również wspominany jako DirtyCBC). Prototyp exploit'a jest dostępny. Identyfikator CVE w uwagach do exploit'a nie jest wymieniany, jedynie stwierdzono, że badacze zidentyfikowali problem 9 maja, […]

Kompromitacja tokena GitHub przez Grafana Labs doprowadziła do wycieku chronionego kodu

Firma Grafana Labs, rozwijająca tę samą otwartą platformę monitorowania i wizualizacji danych, ujawniła informacje o tym, że token dostępu do środowiska GitHub wpadł w ręce atakujących. Atakujący wykorzystali token do pobrania kodu produktów komercyjnych firmy z prywatnych repozytoriów i próbowali wymusić pieniądze, grożąc ujawnieniem zdobytej bazy kodu. Przedstawiciele Grafana Labs odmówili zapłaty. Według oświadczenia firmy atakujący nie uzyskali dostępu […]

W Linuxie odkryto nową lukę LPE Fragnesia, umożliwiającą lokalnemu użytkownikowi uzyskanie root

W jądrze Linux odkryto kolejną lukę lokalnego podwyższenia uprawnień, nazwaną Fragnesia i oznaczoną identyfikatorem CVE-2026-46300. Problem należy do tej samej klasy ataków na pamięć podręczną stron, co niedawno omawiane Copy Fail i Dirty Frag, ale nie jest powtórzeniem starego błędu: chodzi o odrębną wadę w kodzie XFRM ESP-in-TCP. Lukę odkrył badacz William Bowling […]

W linuxowych wersjach emulatora Cemu odkryto złośliwe oprogramowanie

W ciągu sześciu dni — od 6 do 12 maja 2026 roku — oficjalne kompilacje Linuksa popularnego emulatora Wii U Cemu w wersji 2.6 zostały skompromitowane. Zamiast czystego oprogramowania użytkownicy pobierali złośliwe oprogramowanie, które kradło hasła, klucze SSH, tokeny GitHub i dane uwierzytelniające do usług w chmurze. Oszuści zdołali podmienić pliki binarne w oficjalnym repozytorium projektu na GitHub. […]

ModuleJail do blokowania nieużywanych modułów jądra Linux

Jasper Nuyens, założyciel organizacji Linux Belgium, który stworzył nakładkę do użycia Linuksa w systemie informacyjnym samochodów Tesla, zaproponował prosty sposób na zmniejszenie powierzchni ataku na jądro Linuksa, aby obniżyć prawdopodobieństwo skompromitowania w obliczu wzrostu liczby niebezpiecznych luk wykrywanych za pomocą AI. Ponieważ wiele luk zazwyczaj występuje w specyficznych modułach jądra, dostępnych do autoload, ale […]

Wydanie systemu testowania pamięci Memtest86+ 8.10

Dostępne jest wydanie programu do testowania pamięci RAM Memtest86+ 8.10. Program nie jest przypisany do systemów operacyjnych i może być uruchamiany bezpośrednio z BIOS-u/UEFI lub z bootloadera w celu przeprowadzenia pełnej kontroli pamięci RAM. W przypadku wykrycia problemów, wbudowana w Memtest86+ mapa uszkodzonych obszarów pamięci może być używana w jądrze Linuksa do wykluczania problematycznych obszarów za pomocą opcji memmap. […]

Nowe wersje Debian 12.14 i 13.5

Sformowano piątą aktualizację poprawek dystrybucji Debian 13, która zawiera skumulowane aktualizacje pakietów i dodane poprawki do instalatora. Wydanie obejmuje 144 aktualizacje poprawiające stabilność i 103 aktualizacje eliminujące luki. W zmianach w Debian 13.5 można zauważyć aktualizację do świeżych stabilnych wersji pakietów apache2, openssl i systemd. Usunięto pakiet dav4tbsync, którego funkcjonalność […]

Model zagrożeń i cechy oceny luk w jądrze Linux

Linus Torvalds przyjął do jądra dokument regulujący proces obsługi błędów związanych z bezpieczeństwem, definiujący model zagrożeń, wyjaśniający, które błędy w jądrze są traktowane jako luki, oraz omawiający działania w przypadku błędów, które zostały wykryte za pomocą AI. Dokument został opracowany przez Willy'ego Tarreau, autora HAProxy i doświadczonego programistę jądra Linux, odpowiedzialnego za wsparcie kilku stabilnych gałęzi jądra. W […]

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster