Analiza 68 CVE

04.07.2026

--- Metadane analizy Gemini API --- Etykieta serii: Gemini2 Model (API): gemini-flash-latest Tryb: single Źródło kontekstu: pełny (1 źródło/CVE: NVD→CVE.org→ENISA→CVEDetails) Czas wall-clock: 45.3 s Kontekst wejściowy: 50681 znaków (~16894 tokenów szac.) Tokeny promptu (API): 16350 Tokeny odpowiedzi (API): 3483 Tokeny łącznie (API): 28126 --- Snapshot kontekstu LLM: CTX-20260704-4EFB4297 (68 CVE) Jako analityk cyberbezpieczeństwa, w kontekście ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) oraz dyrektywy NIS2, przedstawiam analizę podatności opublikowanych w dniu 2026-07-04. --- ### 1. Podsumowanie najważniejszych zagrożeń i trendów (2026-07-04) * **Zagrożenie dla łańcucha dostaw AI/ML (Kluczowy Trend):** Odnotowano masową publikację podatności w narzędziach bezpieczeństwa dla ekosystemu Python/AI – **picklescan** oraz **fickling**. Narzędzia te, mające chronić przed złośliwymi modelami uczenia maszynowego (pliki pickle), posiadają liczne błędy pozwalające na całkowite obejście skanerów i wykonanie zdalnego kodu (RCE). Stanowi to bezpośrednie zagrożenie dla organizacji rozwijających lub wdrażających systemy sztucznej inteligencji. * **Krytyczne podatności w Jądrze Linux:** Wykryto poważne błędy w jądrze Linux, w tym w module wirtualizacji KVM (SEV-SNP) oraz stosie sieciowym IPv6. Umożliwiają one ucieczkę z maszyn wirtualnych, uszkodzenie pamięci jądra (OOB write) oraz lokalne podniesienie uprawnień. * **Podatności w infrastrukturze zarządzania i automatyzacji:** Popularne narzędzia takie jak **n8n** (automatyzacja procesów) oraz panele zarządzania serwerami (**HestiaCP**, **myVesta**) posiadają luki umożliwiające nieuwierzytelnione lub autoryzowane wykonanie kodu (RCE) oraz eskalację uprawnień do poziomu administratora/SYSTEM. --- ### 2. Wyróżnione podatności (Wysoki CVSS / Popularne oprogramowanie) * **CVE-2026-53360 (Linux Kernel - KVM SEV-SNP):** Krytyczny błąd typu Out-of-Bounds (OOB) w obsłudze wirtualizacji AMD SEV-SNP. Złośliwy gość (maszyna wirtualna) może uszkodzić pamięć jądra hosta, doprowadzić do wycieku danych z pamięci oraz wykonać kod z uprawnieniami hosta. * **CVE-2026-53362 (Linux Kernel - IPv6):** Błąd zapisu poza granice bufora (OOB Write) w ścieżce alokacji IPv6. Nieuprzywilejowany użytkownik może wywołać uszkodzenie pamięci jądra za pomocą gniazd UDPv6. * **CVE-2026-54424 (Unity Parsec on Windows) [CVSS: 8.4]:** Podatność na podniesienie uprawnień (EoP) na systemach Windows. Pozwala lokalnemu użytkownikowi na uruchomienie procesu z uprawnieniami `NT AUTHORITY\SYSTEM`. * **CVE-2025-71380 (n8n) [CVSS: 8.8]:** Węzeł "Execute Command" pozwala uwierzytelnionym użytkownikom na wykonywanie dowolnych poleceń systemowych na hoście, na którym działa n8n. * **Seria podatności Picklescan (CVE-2025-71342 do CVE-2025-71375) [CVSS: 8.1]:** Liczne błędy ominięcia detekcji złośliwego kodu w plikach pickle (np. modele PyTorch), co prowadzi do RCE podczas ich deserializacji. * **CVE-2026-14534 & CVE-2026-14535 (Trail of Bits fickling) [CVSS: 8.8]:** Błędy w analizatorze bezpieczeństwa plików pickle, umożliwiające wykonanie złośliwego kodu pomimo werdyktu "LIKELY_SAFE". --- ### 3. Czynności dla administratorów IT (Priorytetyzacja) #### Priorytet: WYSOKI 1. **Aktualizacja Jądra Linux:** Niezwłocznie zaktualizuj jądro Linux na wszystkich serwerach produkcyjnych, ze szczególnym uwzględnieniem hostów wirtualizacji (KVM) oraz systemów wystawionych na ruch IPv6 (poprawki dla **CVE-2026-53359, CVE-2026-53360, CVE-2026-53361, CVE-2026-53362**). 2. **Aktualizacja Unity Parsec (Windows):** Zaktualizuj aplikację Parsec na stacjach roboczych Windows do wersji **150-104a** lub nowszej, aby zapobiec lokalnej eskalacji uprawnień do SYSTEM (**CVE-2026-54424**). 3. **Zabezpieczenie n8n:** Zaktualizuj n8n i ogranicz uprawnienia do korzystania z węzła "Execute Command" wyłącznie dla zaufanych administratorów. Wprowadź silne uwierzytelnianie MFA (**CVE-2025-71380**). 4. **Aktualizacja bibliotek AI/ML (Python):** Jeśli w organizacji rozwijane są modele AI, zaktualizuj bibliotekę `picklescan` do wersji **>= 0.0.34** oraz `fickling` do wersji **> 0.1.11**. Zaktualizuj również bibliotekę `nltk` do wersji **> 3.9.3** (**CVE-2026-12252**). #### Priorytet: ŚREDNI 1. **Aktualizacja paneli hostingowych:** Zaktualizuj panele **HestiaCP** (poprawka na eskalację uprawnień przez cronjob - **CVE-2026-12196**) oraz **myVesta** (poprawka na RCE - **CVE-2026-12195**). 2. **Aktualizacja PHPIPAM:** Zaktualizuj system zarządzania adresami IP (PHPIPAM) w celu wyeliminowania podatności LFI w API (**CVE-2026-12194**). 3. **Aktualizacja bibliotek OAuth (Perl):** Jeśli Twoje aplikacje korzystają z bibliotek Perla do logowania OAuth, zaktualizuj `Dancer2::Plugin::Auth::OAuth::Provider` do wersji **>= 0.23** oraz `Plack::Middleware::OAuth` do wersji **> 0.10** w celu ochrony przed atakami Login CSRF (**CVE-2026-12740, CVE-2026-12746**). #### Priorytet: NISKI 1. **Audyt niszowych aplikacji webowych:** Jeśli w infrastrukturze wewnętrznej używane są systemy takie jak *Hospital Management System*, *Online Voting System* czy *Ecommerce-CodeIgniter-Bootstrap*, należy je zaktualizować (zastosować commity naprawcze) lub wycofać z eksploatacji ze względu na liczne podatności SQL Injection i Path Traversal. --- ### 5. Inwentaryzacja dotkniętego oprogramowania i urządzeń | produkt/urządzenie | wersja(e) | CVE-… | | :--- | :--- | :--- | | Federated authentication implementation (silent JIT provisioning) | wersja nieokreślona | CVE-2024-1248 | | SaaS application consent management mechanism | wersja nieokreślona | CVE-2025-13475 | | picklescan | przed 0.0.28, przed 0.0.29, przed 0.0.30, przed 0.0.33, przed 0.0.34 | CVE-2025-71342, CVE-2025-71343, CVE-2025-71345, CVE-2025-71347, CVE-2025-71353, CVE-2025-71356, CVE-2025-71359, CVE-2025-71360, CVE-2025-71362, CVE-2025-71364, CVE-2025-71366, CVE-2025-71367, CVE-2025-71369, CVE-2025-71372, CVE-2025-71373, CVE-2025-71375 | | n8n | wersja nieokreślona | CVE-2025-71380 | | PHPIPAM | wersja nieokreślona | CVE-2026-12194 | | myVesta | wersja nieokreślona | CVE-2026-12195 | | HestiaCP | wersja nieokreślona | CVE-2026-12196 | | nltk/nltk | 3.9.3 i wcześniejsze | CVE-2026-12252 | | Plack::Middleware::OAuth | do 0.10 | CVE-2026-12740 | | Dancer2::Plugin::Auth::OAuth::Provider | przed 0.23 | CVE-2026-12746 | | Trail of Bits fickling | do 0.1.10 włącznie, do 0.1.11 włącznie | CVE-2026-14534, CVE-2026-14535 | | Open5GS | do 2.7.7 | CVE-2026-14618 | | itsourcecode Hospital Management System | 1.0 | CVE-2026-14619, CVE-2026-14638, CVE-2026-14659 | | FederatedAI FATE | do 2.2.0 | CVE-2026-14621 | | jairiidriss restaurant-website-php-mysql | do commitu 521428b5b612449df0cf4a5d15ee40cba67f3d35 | CVE-2026-14622 | | omec-project amf | do 2.0.2, do 2.1.1 | CVE-2026-14623, CVE-2026-14624 | | NousResearch hermes-agent | do 0.15.2, do 2026.4.30, do 2026.5.16 | CVE-2026-14625, CVE-2026-14626, CVE-2026-14627, CVE-2026-14628 | | RT-Thread | do 5.2.2 | CVE-2026-14629 | | ForceInjection AI-fundermentals | 2.0, 3.0 | CVE-2026-14630 | | kirilkirkov Ecommerce-CodeIgniter-Bootstrap | do commitu 95dfa8cebbb87ab46ae450643a07241274a74dce, do commitu 49b20f53de2b7ec34e920b11c863f1491d911a04, do commitu 213babdbaa949e94557246414db0130e01394517, do commitu 222ff31c06687b1c6d0e1ab63953f82c3674c52b, do commitu 23105f25dadf57b4314fc015a63a7c6e910c89df, do commitu 13fd582aaf49aeab7438acc0fc3eb973a1f5e6a7 | CVE-2026-14632, CVE-2026-14633, CVE-2026-14634, CVE-2026-14635, CVE-2026-14636, CVE-2026-14637 | | CodeAstro Ecommerce Website | 1.0 | CVE-2026-14639 | | CodeAstro Apartment Visitor Management System | 1.0 | CVE-2026-14640 | | SourceCodester Class and Exam Timetabling System | 1.0 | CVE-2026-14641, CVE-2026-14642 | | onnx (onnxruntime) | do 1.21.x | CVE-2026-14647 | | code-projects Online Voting System | do 0.x, 1.0 | CVE-2026-14648, CVE-2026-14649 | | connorskees grass | do 0.13.4 | CVE-2026-14650, CVE-2026-14651 | | SourceCodester Simple and Nice Shopping Cart Script | 1.0 | CVE-2026-14652, CVE-2026-14653, CVE-2026-14654 | | code-projects Assessment Management | 1.0 | CVE-2026-14655, CVE-2026-14656, CVE-2026-14657, CVE-2026-14658 | | Linux kernel | wersja nieokreślona | CVE-2026-53359, CVE-2026-53360, CVE-2026-53361, CVE-2026-53362 | | Unity Parsec on Windows | do v2026-05-04.0 | CVE-2026-54424 |