Analiza 195 CVE

06.07.2026

--- Metadane analizy Ollama --- Model: SpeakLeash/bielik-minitron-7B-v3.0-instruct:Q4_K_M Tryb: chunked (9 fragmentów + merge) Źródło kontekstu: pełny + dopóźnione CVE (bez wcześniejszej analizy LLM) Czas wall-clock: 20353.0 s Czas Ollama (ostatni krok): 5697.9 s Kontekst analizy: 187138 znaków (~62380 tokenów szac.) Okno kontekstu modelu: 32768 tokenów Rezerwa na odpowiedź: 4096 tokenów (num_predict) Tokeny promptu (ostatni krok): 18477 Tokeny odpowiedzi (ostatni krok): 3281 --- Snapshot kontekstu LLM: CTX-20260706-B038FAC7 (195 CVE) ### Podsumowanie Najważniejszych Zagrożeń i Trendów (CVE Wysokiego Ryzyka) 1. **CVE-2025-53827**: OwnCloud Core vulnerability (CRITICAL, CVSS 9.1) - Atakujący z uprawnieniami administratora mogą wykonać dowolny kod poprzez niewłaściwą weryfikację danych wejściowych. - **Rozwiązanie**: Aktualizacja do wersji 10.15.3 lub nowszej. 2. **CVE-2025-53828**: SharePoint for OwnCloud vulnerability (HIGH, CVSS 8.5) - Atakujący z uprawnieniami administratora mogą wykonać dowolny kod poprzez lukę SSRF. - **Rozwiązanie**: Aktualizacja do wersji 0.4.1 lub nowszej (wymaga aktualizacji OwnCloud 10.15.3). 3. **CVE-2025-53830**: OwnCloud vulnerability (HIGH, CVSS 8.0) - Atakujący z uprawnieniami administratora mogą wykonać dowolny kod poprzez lukę w zarządzaniu ścieżkami plików. - **Rozwiązanie**: Aktualizacja do wersji 10.15.3 lub nowszej. 4. **CVE-2025-53831**: DrawIO for OwnCloud vulnerability (HIGH, CVSS 8.0) - Atakujący z uprawnieniami administratora mogą wykonać dowolny kod poprzez lukę w zarządzaniu ścieżkami plików. - **Rozwiązanie**: Aktualizacja do wersji 1.0.2 lub nowszej (wymaga aktualizacji OwnCloud 10.15.3). 5. **CVE-2026-11405**: Ultimate Member WordPress plugin vulnerability (HIGH, CVSS 8.0) - Atakujący mogą wstawić skrypty XSS, które wykonają się przy wyświetlaniu profilu użytkownika. - **Rozwiązanie**: Aktualizacja do wersji 2.12.0 lub nowszej (wymaga aktualizacji WordPress). 6. **CVE-2026-11855**: Simple Membership WordPress plugin vulnerability (HIGH, CVSS 8.8) - Atakujący mogą wstawić skrypty wykonujące się w kontekście administratora poprzez niewłaściwą sanityzację żądań webhook. - **Rozwiązanie**: Aktualizacja do wersji 4.7.5 lub nowszej (wymaga aktualizacji WordPress). 7. **CVE-2026-11962**: FileOrganizer WordPress plugin vulnerability (HIGH, CVSS 8.8) - Atakujący mogą wykonać dowolny kod PHP poprzez wykorzystanie luki w zarządzaniu plikami. - **Rozwiązanie**: Aktualizacja do wersji 1.2.0 lub nowszej (wymaga aktualizacji WordPress). 8. **CVE-2026-12083**: Admin and Site Enhancements (ASE) WordPress plugin vulnerability (HIGH, CVSS 8.1) - Atakujący mogą przywrócić uprawnienia administratora dla zdemontowanych kont użytkowników. - **Rozwiązanie**: Aktualizacja do wersji 8.8.4 lub nowszej (wymaga aktualizacji WordPress). 9. **CVE-2026-12154**: Reviews Widgets for Google, Yelp & TripAdvisor plugin vulnerability (MEDIUM, CVSS 6.4) - Atakujący mogą wstawić skrypty XSS poprzez niewłaściwą sanityzację danych wejściowych. - **Rozwiązanie**: Aktualizacja do wersji 2.7.3 lub nowszej (wymaga aktualizacji WordPress). 10. **CVE-2026-49042**: Apache Camel vulnerability (CRITICAL, CVSS 9.1) - Luki w zabezpieczeniach umożliwiające zdalne wykonanie kodu poprzez deserializację niezaufanych danych. - **Rozwiązanie**: Aktualizacja do wersji 4.18.3 lub nowszej (dla użytkowników 4.18.x) / 4.14.8 dla innych wersji Apache Camel. ### Wstępne Czynności Dla Administratorów IT z Priorytetem (wysoki/średni/niski) 1. **Natychmiastowe działania (WYSOKI priorytet)** - Sprawdzenie wszystkich systemów i aplikacji pod kątem występowania CVE-2025-53827, CVE-2026-11405 oraz innych krytycznych luk. - Zastosowanie natychmiastowych aktualizacji lub tymczasowych środków zaradczych (np. ograniczenie dostępu do podatnych komponentów). - Monitorowanie systemów w celu wykrycia prób ataków. 2. **Średni priorytet** - Aktualizacja pozostałych produktów i infrastruktury, które mogą być podatne na znane luki (np. WordPress plugins). - Wzmocnienie kontroli dostępu i uprawnień użytkowników. - Przeprowadzenie audytu bezpieczeństwa w celu identyfikacji dodatkowych punktów wejścia. 3. **Niski priorytet** - Regularne skanowanie systemów pod kątem nowych zagrożeń. - Wdrażanie najlepszych praktyk bezpieczeństwa, takich jak szyfrowanie danych w spoczynku i transmisji. - Edukacja personelu IT na temat znaczenia aktualizacji oprogramowania i procedur bezpieczeństwa. ### Inwentaryzacja Dotkniętego Oprogramowania i Urządzeń (Format: produkt/urządzenie | wersja(e) | CVE) 1. **OwnCloud Core** - Wszystkie wersje przed 10.15.3 (CVE-2025-53827, CVE-2025-53830). 2. **SharePoint for OwnCloud** - Wszystkie wersje przed 0.4.1 (CVE-2025-53828). 3. **Anti-Virus for OwnCloud** - Wszystkie wersje przed 1.2.3 (CVE-2025-53831). 4. **DrawIO for OwnCloud** - Wszystkie wersje przed 1.0.2 (CVE-2025-53831). 5. **HP Deskjet 2800 Series Printers** - Firmware <=TBP1CN2612AR (CVE-2026-21368). 6. **unFlow Universal Login Manager (ULM) Standalone** - Wszystkie wersje przed nieokreśloną wersją (CVE-2026-1433). 7. **HashiCorp Terraform Enterprise** - Wersje przed 2.0.4 lub 1.2.4 (CVE-2026-14468). 8. **Amazon mcp-gateway-registry** - Wszystkie wersje przed 1.0.13 (CVE-2026-14471). 9. **Devolutions Server** - Wersja 2026.2.9.0 (CVE-2026-14536). 10. **vxcontrol PentAGI** - Wszystkie wersje przed 2.1.0 (CVE-2026-14784). 11. **radareorg radare2** - Wszystkie wersje przed 6.1.6 (CVE-2026-14786, CVE-2026-14788, CVE-2026-14789, CVE-2026-14790, CVE-2026-14791, CVE-2026-14792, CVE-2026-14793). 12. **Formbricks** - Wersja 5.0.0 (CVE-2026-14792). 13. **Craft CMS** - Wszystkie wersje przed 4.18.0.1 (CVE-2026-14793). 14. **HP Deskjet 2800 Series Printers** - Firmware <=TBP1CN2612AR (CVE-2026-21368). 15. **SUSE Rancher AI Agent** - Wersja 1.0 przed 1.0.2 (CVE-2026-44934). 16. **SUSE Rancher Fleet** - Wszystkie wersje przed 0.15.2, 0.14.6, 0.13.11, 0.12.15 (CVE-2026-44936). 17. **OP-TEE** - Wszystkie wersje przed 4.11.0 (CVE-2026-48316, CVE-2026-48401). 18. **Apache Camel** - Wszystkie wersje przed 4.14.8, 4.15.0<4.18.3, 4.19.0<4.21.0 (CVE-2026-46457, CVE-2026-46584, CVE-2026-46585, CVE-2026-46590, CVE-2026-46591, CVE-2026-46592, CVE-2026-46726, CVE-2026-48203, CVE-2026-48204). 19. **Pillow Library** - Wszystkie wersje przed 12.3.0 (CVE-2026-54059, CVE-2026-54060). 20. **Crawl4AI web crawler i scraper** - Wszystkie wersje przed 0.9.0 (CVE-2026-57571, CVE-2026-57572). 21. **GIMP** - Dotknięte przez CVE-2026-59089 i CVE-2026-59152. 22. **Hugo** - Wszystkie wersje przed 0.163.3 (CVE-2026-58402, CVE-2026-58403, CVE-2026-58404). 23. **Zephyr** - Dotknięte przez CVE-2026-10656 i CVE-2026-10657. 24. **SourceCodesder Onlne Examination & Learning Management System 1.0** - Wszystkie wersje przed 1.0 (CVE-2026-14773, CVE-2026-14774, CVE-2026-14775, CVE-2026-14776, CVE-2026-14777, CVE-2026-14778). 25. **NousResearch hermes-agent** - Wersja 2026.5.29.2 (CVE-2026-14783).