Analiza 68 CVE
04.07.2026
--- Metadane analizy Gemini API ---
Etykieta serii: Gemini2
Model (API): gemini-flash-latest
Tryb: single
Źródło kontekstu: pełny (1 źródło/CVE: NVD→CVE.org→ENISA→CVEDetails)
Czas wall-clock: 45.3 s
Kontekst wejściowy: 50681 znaków (~16894 tokenów szac.)
Tokeny promptu (API): 16350
Tokeny odpowiedzi (API): 3483
Tokeny łącznie (API): 28126
---
Snapshot kontekstu LLM: CTX-20260704-4EFB4297 (68 CVE)
Jako analityk cyberbezpieczeństwa, w kontekście ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) oraz dyrektywy NIS2, przedstawiam analizę podatności opublikowanych w dniu 2026-07-04.
---
### 1. Podsumowanie najważniejszych zagrożeń i trendów (2026-07-04)
* **Zagrożenie dla łańcucha dostaw AI/ML (Kluczowy Trend):** Odnotowano masową publikację podatności w narzędziach bezpieczeństwa dla ekosystemu Python/AI – **picklescan** oraz **fickling**. Narzędzia te, mające chronić przed złośliwymi modelami uczenia maszynowego (pliki pickle), posiadają liczne błędy pozwalające na całkowite obejście skanerów i wykonanie zdalnego kodu (RCE). Stanowi to bezpośrednie zagrożenie dla organizacji rozwijających lub wdrażających systemy sztucznej inteligencji.
* **Krytyczne podatności w Jądrze Linux:** Wykryto poważne błędy w jądrze Linux, w tym w module wirtualizacji KVM (SEV-SNP) oraz stosie sieciowym IPv6. Umożliwiają one ucieczkę z maszyn wirtualnych, uszkodzenie pamięci jądra (OOB write) oraz lokalne podniesienie uprawnień.
* **Podatności w infrastrukturze zarządzania i automatyzacji:** Popularne narzędzia takie jak **n8n** (automatyzacja procesów) oraz panele zarządzania serwerami (**HestiaCP**, **myVesta**) posiadają luki umożliwiające nieuwierzytelnione lub autoryzowane wykonanie kodu (RCE) oraz eskalację uprawnień do poziomu administratora/SYSTEM.
---
### 2. Wyróżnione podatności (Wysoki CVSS / Popularne oprogramowanie)
* **CVE-2026-53360 (Linux Kernel - KVM SEV-SNP):** Krytyczny błąd typu Out-of-Bounds (OOB) w obsłudze wirtualizacji AMD SEV-SNP. Złośliwy gość (maszyna wirtualna) może uszkodzić pamięć jądra hosta, doprowadzić do wycieku danych z pamięci oraz wykonać kod z uprawnieniami hosta.
* **CVE-2026-53362 (Linux Kernel - IPv6):** Błąd zapisu poza granice bufora (OOB Write) w ścieżce alokacji IPv6. Nieuprzywilejowany użytkownik może wywołać uszkodzenie pamięci jądra za pomocą gniazd UDPv6.
* **CVE-2026-54424 (Unity Parsec on Windows) [CVSS: 8.4]:** Podatność na podniesienie uprawnień (EoP) na systemach Windows. Pozwala lokalnemu użytkownikowi na uruchomienie procesu z uprawnieniami `NT AUTHORITY\SYSTEM`.
* **CVE-2025-71380 (n8n) [CVSS: 8.8]:** Węzeł "Execute Command" pozwala uwierzytelnionym użytkownikom na wykonywanie dowolnych poleceń systemowych na hoście, na którym działa n8n.
* **Seria podatności Picklescan (CVE-2025-71342 do CVE-2025-71375) [CVSS: 8.1]:** Liczne błędy ominięcia detekcji złośliwego kodu w plikach pickle (np. modele PyTorch), co prowadzi do RCE podczas ich deserializacji.
* **CVE-2026-14534 & CVE-2026-14535 (Trail of Bits fickling) [CVSS: 8.8]:** Błędy w analizatorze bezpieczeństwa plików pickle, umożliwiające wykonanie złośliwego kodu pomimo werdyktu "LIKELY_SAFE".
---
### 3. Czynności dla administratorów IT (Priorytetyzacja)
#### Priorytet: WYSOKI
1. **Aktualizacja Jądra Linux:** Niezwłocznie zaktualizuj jądro Linux na wszystkich serwerach produkcyjnych, ze szczególnym uwzględnieniem hostów wirtualizacji (KVM) oraz systemów wystawionych na ruch IPv6 (poprawki dla **CVE-2026-53359, CVE-2026-53360, CVE-2026-53361, CVE-2026-53362**).
2. **Aktualizacja Unity Parsec (Windows):** Zaktualizuj aplikację Parsec na stacjach roboczych Windows do wersji **150-104a** lub nowszej, aby zapobiec lokalnej eskalacji uprawnień do SYSTEM (**CVE-2026-54424**).
3. **Zabezpieczenie n8n:** Zaktualizuj n8n i ogranicz uprawnienia do korzystania z węzła "Execute Command" wyłącznie dla zaufanych administratorów. Wprowadź silne uwierzytelnianie MFA (**CVE-2025-71380**).
4. **Aktualizacja bibliotek AI/ML (Python):** Jeśli w organizacji rozwijane są modele AI, zaktualizuj bibliotekę `picklescan` do wersji **>= 0.0.34** oraz `fickling` do wersji **> 0.1.11**. Zaktualizuj również bibliotekę `nltk` do wersji **> 3.9.3** (**CVE-2026-12252**).
#### Priorytet: ŚREDNI
1. **Aktualizacja paneli hostingowych:** Zaktualizuj panele **HestiaCP** (poprawka na eskalację uprawnień przez cronjob - **CVE-2026-12196**) oraz **myVesta** (poprawka na RCE - **CVE-2026-12195**).
2. **Aktualizacja PHPIPAM:** Zaktualizuj system zarządzania adresami IP (PHPIPAM) w celu wyeliminowania podatności LFI w API (**CVE-2026-12194**).
3. **Aktualizacja bibliotek OAuth (Perl):** Jeśli Twoje aplikacje korzystają z bibliotek Perla do logowania OAuth, zaktualizuj `Dancer2::Plugin::Auth::OAuth::Provider` do wersji **>= 0.23** oraz `Plack::Middleware::OAuth` do wersji **> 0.10** w celu ochrony przed atakami Login CSRF (**CVE-2026-12740, CVE-2026-12746**).
#### Priorytet: NISKI
1. **Audyt niszowych aplikacji webowych:** Jeśli w infrastrukturze wewnętrznej używane są systemy takie jak *Hospital Management System*, *Online Voting System* czy *Ecommerce-CodeIgniter-Bootstrap*, należy je zaktualizować (zastosować commity naprawcze) lub wycofać z eksploatacji ze względu na liczne podatności SQL Injection i Path Traversal.
---
### 5. Inwentaryzacja dotkniętego oprogramowania i urządzeń
| produkt/urządzenie | wersja(e) | CVE-… |
| :--- | :--- | :--- |
| Federated authentication implementation (silent JIT provisioning) | wersja nieokreślona | CVE-2024-1248 |
| SaaS application consent management mechanism | wersja nieokreślona | CVE-2025-13475 |
| picklescan | przed 0.0.28, przed 0.0.29, przed 0.0.30, przed 0.0.33, przed 0.0.34 | CVE-2025-71342, CVE-2025-71343, CVE-2025-71345, CVE-2025-71347, CVE-2025-71353, CVE-2025-71356, CVE-2025-71359, CVE-2025-71360, CVE-2025-71362, CVE-2025-71364, CVE-2025-71366, CVE-2025-71367, CVE-2025-71369, CVE-2025-71372, CVE-2025-71373, CVE-2025-71375 |
| n8n | wersja nieokreślona | CVE-2025-71380 |
| PHPIPAM | wersja nieokreślona | CVE-2026-12194 |
| myVesta | wersja nieokreślona | CVE-2026-12195 |
| HestiaCP | wersja nieokreślona | CVE-2026-12196 |
| nltk/nltk | 3.9.3 i wcześniejsze | CVE-2026-12252 |
| Plack::Middleware::OAuth | do 0.10 | CVE-2026-12740 |
| Dancer2::Plugin::Auth::OAuth::Provider | przed 0.23 | CVE-2026-12746 |
| Trail of Bits fickling | do 0.1.10 włącznie, do 0.1.11 włącznie | CVE-2026-14534, CVE-2026-14535 |
| Open5GS | do 2.7.7 | CVE-2026-14618 |
| itsourcecode Hospital Management System | 1.0 | CVE-2026-14619, CVE-2026-14638, CVE-2026-14659 |
| FederatedAI FATE | do 2.2.0 | CVE-2026-14621 |
| jairiidriss restaurant-website-php-mysql | do commitu 521428b5b612449df0cf4a5d15ee40cba67f3d35 | CVE-2026-14622 |
| omec-project amf | do 2.0.2, do 2.1.1 | CVE-2026-14623, CVE-2026-14624 |
| NousResearch hermes-agent | do 0.15.2, do 2026.4.30, do 2026.5.16 | CVE-2026-14625, CVE-2026-14626, CVE-2026-14627, CVE-2026-14628 |
| RT-Thread | do 5.2.2 | CVE-2026-14629 |
| ForceInjection AI-fundermentals | 2.0, 3.0 | CVE-2026-14630 |
| kirilkirkov Ecommerce-CodeIgniter-Bootstrap | do commitu 95dfa8cebbb87ab46ae450643a07241274a74dce, do commitu 49b20f53de2b7ec34e920b11c863f1491d911a04, do commitu 213babdbaa949e94557246414db0130e01394517, do commitu 222ff31c06687b1c6d0e1ab63953f82c3674c52b, do commitu 23105f25dadf57b4314fc015a63a7c6e910c89df, do commitu 13fd582aaf49aeab7438acc0fc3eb973a1f5e6a7 | CVE-2026-14632, CVE-2026-14633, CVE-2026-14634, CVE-2026-14635, CVE-2026-14636, CVE-2026-14637 |
| CodeAstro Ecommerce Website | 1.0 | CVE-2026-14639 |
| CodeAstro Apartment Visitor Management System | 1.0 | CVE-2026-14640 |
| SourceCodester Class and Exam Timetabling System | 1.0 | CVE-2026-14641, CVE-2026-14642 |
| onnx (onnxruntime) | do 1.21.x | CVE-2026-14647 |
| code-projects Online Voting System | do 0.x, 1.0 | CVE-2026-14648, CVE-2026-14649 |
| connorskees grass | do 0.13.4 | CVE-2026-14650, CVE-2026-14651 |
| SourceCodester Simple and Nice Shopping Cart Script | 1.0 | CVE-2026-14652, CVE-2026-14653, CVE-2026-14654 |
| code-projects Assessment Management | 1.0 | CVE-2026-14655, CVE-2026-14656, CVE-2026-14657, CVE-2026-14658 |
| Linux kernel | wersja nieokreślona | CVE-2026-53359, CVE-2026-53360, CVE-2026-53361, CVE-2026-53362 |
| Unity Parsec on Windows | do v2026-05-04.0 | CVE-2026-54424 |