Analiza 283 CVE

29.07.2026

--- Metadane analizy Ollama --- Model: SpeakLeash/bielik-minitron-7B-v3.0-instruct:Q4_K_M Tryb: chunked (8 fragmentów + merge) Źródło kontekstu: pełny + dopóźnione CVE (bez wcześniejszej analizy LLM) Czas wall-clock: 20540.8 s Czas Ollama (ostatni krok): 4489.2 s Kontekst analizy: 184085 znaków (~61362 tokenów szac.) Okno kontekstu modelu: 32768 tokenów Rezerwa na odpowiedź: 4096 tokenów (num_predict) Tokeny promptu (ostatni krok): 14264 Tokeny odpowiedzi (ostatni krok): 2665 --- Snapshot kontekstu LLM: CTX-20260729-0BA86FFA (283 CVE) ### Podsumowanie zagrożeń i trendów (2026-07-29) 1. **Krytyczne luki**: Wiele CVE o wysokim CVSS (np. 9.3, 10.0), głównie w WordPress pluginach, systemach HR, urządzeniach IoT i serwerach webowych. 2. **Popularne oprogramowanie/infrastruktura**: Luki dotyczą m.in. WordPress (wielokrotnie), G DATA Total Security Back Service, TeamViewer, Sourcecodester, Infor Global HR, Apache Traffic Server, Netty, Flyto2 Core, Hypequery. 3. **Zalecane działania**: - Natychmiastowa aktualizacja do najnowszych wersji (np. WordPress pluginów, G DATA, TeamViewer). - Wyłączenie dotkniętych funkcji/usług do czasu pełnej aktualizacji. - Wzmocnienie mechanizmów autoryzacji i walidacji danych wejściowych. 4. **Produkty/urządzenia z wersjami**: - WordPress Plugins (np. The Spreadsheet Price Changer, UsersWP, Extra Checkout Options), wersje do określonych numerów. - Infor Global HR (v11.24.10.01.33). - Sourcecodester CASAP Automated Enrollment System (wersja 1.0). - GitLab CE/EE (wiele wersji przed 19.0.5, 19.1.3 i 19.2.1). - TeamViewer Full Client and Host (wszystkie wersje przed 15.80). - Autel MaxiCharger AC Elite Home (różne modele/wersje oprogramowania). - G DATA Total Security Back Service (wiele wersji przed aktualizacją). - Apache Traffic Server (wersje 8.0-10.1.3). - Netty (wersje przed 4.1.136.Final i 4.2.16.Final). - Flyto2 Core (wersje przed 2.26.7). - Hypequery (wersje przed 2.0.2). ### Inwentaryzacja dotkniętego oprogramowania i urządzeń - **WordPress Plugin "The Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light"** - Wszystkie wersje do 2.4.37. - **Infor Global HR** - Wersja v11.24.10.01.33. - **Sourcecodester CASAP Automated Enrollment System** - Wersja 1.0 (wiele wersji dotkniętych różnymi lukami SQL Injection). - **G DATA Total Security Back Service** - Wiele wersji przed aktualizacją zabezpieczającą CVE-2026-13268. - **TeamViewer Full Client and Host** - Wszystkie wersje przed 15.80. - **Autel MaxiCharger AC Elite Home** - Różne modele i wersje oprogramowania. - **Apache Traffic Server** - Wersje od 8.0.0 do 10.1.3 (CVE-2026-13690, CVE-2026-5056). - **Netty** - Wersje przed 4.1.136.Final i 4.2.16.Final (CVE-2026-50558, CVE-2026-59898, CVE-2026-59899). - **Flyto2 Core** - Wersje przed 2.26.7 (CVE-2026-67426, CVE-2026-67429). - **Hypequery** - Wersje przed 2.0.2 (CVE-2026-54658). - **GitLab CE/EE** - Wersje od 12.8 do 19.2.1 (CVE-2026-14341, CVE-2026-14351, itd.). - **Consul MCServer** - Wersje do 0.1.3 (CVE-2026-16326). - **Autodesk AutoCAD** - Wszystkie wersje (CVE-2026-16463, CVE-2026-16465). - **Kong Operator's embedded Kubernetes Ingress Controller (KIC)** - Wszystkie wersje przed 8.9.0 (CVE-2026-16543). - **Streamit WordPress Theme** - Wersje do 4.5.0 (CVE-2026-13423). - **UsersWP WordPress plugin** - Wszystkie wersje przed 1.2.67 (CVE-2026-13690). - **undici's cache interceptor** - Wersje przed 7.29.0 i 8.9.0 (CVE-2026-13697, CVE-2026-14643). - **GitLab CE/EE** - Wersje od 14.0 przed 19.0.5, 19.1 before 19.1.3, 19.2 before 19.2.1 (CVE-2026-14341, CVE-2026-14351, itd.). - **Apache Kyuubi** - Wersje przed 1.12.0 (CVE-2026-5057). - **IBM WebSphere Application Server - Liberty** - Wersje od 17.0.0.3 to 26.0.0.8 (CVE-2026-44943, CVE-2026-44944). - **Quick.CMS** - Wersja 6.8 (CVE-2026-50641). - **CODESYS PROFINET Controller** - Brak konkretnych wersji podanych w CVE. - **QNX hosts/targets (libtraceparser)** - Brak konkretnych wersji podanych w CVE. - **Vacron VIN-DS783E-E6** - Model urządzenia, bez określonych wersji oprogramowania (CVE-2026-18191, CVE-2026-18192). - **Streamit WordPress Theme** - Wersje do 4.5.0 (CVE-2026-13423). - **Database for CF7 plugin dla WordPress** - Wszystkie wersje do 1.2.6 (CVE-2026-13425). - **PhotoSwipe WordPress plugin** - Wersja 4.1.1.1 (CVE-2026-13605). - **WOLF WordPress plugin** - Wszystkie wersje przed 1.1.0 (CVE-2026-14234). - **7-Zip XZ Decompression** - Wszystkie wersje (CVE-2026-14266). - **Extra Checkout Options (WooCommerce addon)** - Wszystkie wersje do 2.3.2 (CVE-2026-14270). - **miniOrange Social Login i Register** - Wszystkie wersje przed 7.8.0 (CVE-2026-14300). - **GitLab CE/EE** - Wersje od 14.0 przed 19.0.5, 19.1 before 19.1.3, 19.2 before 19.2.1 (CVE-2026-14341, CVE-2026-14351, itd.). - **Quay (Keycloak)** - Brak konkretnych wersji podanych w CVE (CVE-2026-18201, CVE-2026-18207). - **Apache Kyuubi** - Wersje przed 1.8.0 before 1.12.0 (CVE-2026-50558). - **Apache Traffic Server** - Wersje od 9.0.0 through 9.2.14, from 10.0.0 through 10.1.3 (CVE-2026-5056, CVE-2026-5057). - **Flyto2 Core** - Wersje przed 2.26.7 (CVE-2026-67426, CVE-2026-67429). - **Hypequery** - Wersje przed 2.0.2 (CVE-2026-54658). - **Netty** - Wersje przed 4.1.136.Final i 4.2.16.Final (CVE-2026-50558, CVE-2026-59898, CVE-2026-59899). - **OliveTin** - Wersje przed 3000.17.0 (CVE-2026-67437, CVE-2026-67438, CVE-2026-67439). - **VaahCMS** - Wersje od 2.0.0 to 2.3.4 (CVE-2026-9175). - **WPC Badge Management** - Wszystkie wersje do 3.1.6 (CVE-2026-8338). - **Booking System Trafft** - Wersje do 1.0.17 (CVE-2026-9177). - **Axway SecureTransport** - Wersje przed 5.5-20260528 (CVE-2026-9177). - **Facturación Electrónica Costa Rica** - Wersje do 2.0.2 (CVE-2026-9720).