Analiza 339 CVE
13.07.2026
--- Metadane analizy Ollama ---
Model: SpeakLeash/bielik-minitron-7B-v3.0-instruct:Q4_K_M
Tryb: chunked (8 fragmentów + merge)
Źródło kontekstu: pełny + dopóźnione CVE (bez wcześniejszej analizy LLM)
Czas wall-clock: 33833.2 s
Czas Ollama (ostatni krok): 14570.3 s
Kontekst analizy: 181882 znaków (~60628 tokenów szac.)
Okno kontekstu modelu: 32768 tokenów
Rezerwa na odpowiedź: 4096 tokenów (num_predict)
Tokeny promptu (ostatni krok): 17343
Tokeny odpowiedzi (ostatni krok): 8192
---
Snapshot kontekstu LLM: CTX-20260713-F86F1E1A (339 CVE)
### Podsumowanie najważniejszych zagrożeń i trendów:
1. **Krytyczne luki w popularnych systemach**: Wiele podatności dotyczyło znanych platform, takich jak WordPress plugins, Mattermost czy OpenShift, co sugeruje konieczność natychmiastowych aktualizacji dla tych rozwiązań.
2. **Wysokie oceny CVSS**: Większość CVE miała wysokie lub krytyczne oceny ryzyka (CVSS 7.1-10), co podkreśla pilną potrzebę działania.
3. **Brak wsparcia technicznego**: Niektóre luki dotyczyły systemów, które nie miały już dostępnego wsparcia (np. primefaces primereact), wymagając migracji do nowszych rozwiązań.
4. **Złożone ataki XSS i SQL Injection**: Wiele podatności umożliwiało zdalne wykonanie kodu, manipulację danymi lub omijanie autoryzacji poprzez różne techniki (XSS, SQL injection).
5. **Luka w firmware i bibliotekach**: Niektóre CVE dotyczyły nawet systemów operacyjnych czy firmware’u, co pokazuje potrzebę regularnego aktualizowania infrastruktury sprzętowej.
### Wyróżnione CVE o wysokim CVSS lub dotyczące popularnego oprogramowania/infrastruktury:
1. **CVE-2026-57383**: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in `eyecix JobSearch` (CVSS 7.1).
2. **CVE-2026-57403**: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in `CRM Perks Forms` (CVSS 7.1).
3. **CVE-2026-57413**: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in `Adrian Tobey Groundhogg` (CVSS 8.6).
4. **CVE-2026-57419**: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in `QuantumCloud ChatBot for eCommerce` (CVSS 6.5).
5. **CVE-2026-58407**: ChurchCRM - krytyczna luki umożliwiające zdalne wykonanie kodu poprzez nieprawidłową kontrolę dostępu do plików ZIP zawierających PHP (CVSS 9.1).
6. **CVE-2026-58409**: ChurchCRM - luki umożliwiające zdalne wykonanie kodu poprzez nieprawidłową kontrolę dostępu do plików ZIP zawierających PHP (CVSS 9.1).
7. **CVE-2026-58410**: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in `ChurchCRM` (CVSS 7.5).
8. **CVE-2026-59518**: Deserializacja niezaufanych danych w `wpWax Directorit` - krytyczne (CVSS 9.8).
9. **CVE-2026-59801**: Nieautoryzowany dostęp do API w `9Router` - krytyczne (CVSS 9.8).
10. **CVE-2026-60103**: Wyciek klucza sesji w Blenderze - medium (CVSS 6.1).
### Konkretne czynności dla administratorów IT z priorytetem:
#### Priorytet Wysoki:
1. **Natychmiastowe działania**:
- Aktualizacja wszystkich systemów dotkniętych krytycznymi CVE (np. `CVE-2026-59801`, `CVE-2026-59518`).
- Wdrożenie tymczasowych środków zabezpieczeń, jeśli aktualizacja nie jest możliwa natychmiast (np. ograniczenie dostępu do dotkniętych usług).
2. **Audyt bezpieczeństwa**: Przeprowadzenie pełnego audytu zagrożeń w celu identyfikacji wszystkich podatnych systemów i aplikacji.
3. **Wzmocnienie mechanizmów autoryzacji**: Implementacja silniejszych metod uwierzytelniania (np. MFA) oraz ograniczenie uprawnień użytkowników do minimum niezbędnego.
#### Priorytet Średni:
1. **Aktualizacje systemów**: Zaktualizowanie wszystkich pozostałych podatnych systemów, nawet jeśli luki mają niższe oceny CVSS (np. `CVE-2026-57383`, `CVE-2026-57419`).
2. **Monitorowanie**: Wzmocnienie monitoringu systemów w celu wykrycia podejrzanych aktywności (np. nieautoryzowany dostęp, próby XSS).
3. **Edukacja zespołu**: Przeszkolenie personelu IT dotyczące nowych luk i najlepszych praktyk bezpieczeństwa.
4. **Wdrożenie narzędzi do wykrywania anomalii**: Implementacja systemów monitorowania, które mogą szybko reagować na podejrzane działania (np. ataki DDoS).
#### Priorytet Niski:
1. **Długoterminowe planowanie**: Przegląd strategii aktualizacji i modernizacji infrastruktury, aby uniknąć podobnych luk w przyszłości (np. migracja do nowszych wersji WordPress).
2. **Testy penetracyjne**: Regularne testy bezpieczeństwa w celu identyfikacji słabych punktów przed kolejnymi atakami.
3. **Dokumentowanie działań**: Dokładna dokumentacja podjętych działań, aktualizacji i poprawek bezpieczeństwa dla celów audytu wewnętrznego.
### Inwentaryzacja dotkniętego oprogramowania i urządzeń:
Poniżej znajduje się kompletna lista produktów, urządzeń i wersji oprogramowania wymienionych w CVE tego dnia. W przypadku braku szczegółowych informacji o wersji (np. "wersja nieokreślona"), podano ogólne zakresy lub status wsparcia technicznego:
| **Produkt/Urządzenie** | **Wersja(e)** | **CVE** |
|-----------------------|-------------|---------------------------|
| LogicalDOC Enterprise Version | up to and before v9.1.1 | CVE-2025-45869 |
| Mattermost | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-10085, CVE-2026-10103, CVE-2026-10106 |
| WordPress Plugin: The Breeze Cache | versions before 2.5.6 | CVE-2026-10551 |
| WordPress Plugin: User Registration & Membership | versions before 5.2.2 | CVE-2026-11963, CVE-2026-11964 |
| PrestaShop | version 8.2.1 | CVE-2026-14846 |
| Centreon | centreon-open-tickets module | CVE-2026-14453 |
| Tencent PC Manager | 18.1.30242.301 | CVE-2026-15515 |
| **Jinher OA** | 1.0 | CVE-2026-15517 |
| CodeAstro Simple Online Leave Management System | 1.0 | CVE-2026-15523 |
| Tenda CH22 | v1.0.0.1. | CVE-2026-15543 |
| Shibby Tomato | n/a through <= 1.28.11 | CVE-2026-15544, CVE-2026-15545, CVE-2026-15546, CVE-2026-15547 |
| AnyDesk | n/a through <= 5.0.6 | CVE-2026-15681, CVE-2026-15682, CVE-2026-15684, CVE-2026-15685 |
| Lorex 2K Indoor Wi-Fi Security Camera | n/a through <= 9.2.2 | CVE-2026-15680 |
| D-Link DIR-1253 | v.1.0.1.250923.142435 | CVE-2026-15574 |
| **Property Hive PropertyHive** | n/a through <= 7.7.4 | CVE-2026-57383 |
| **Denishua WPJAM Basic** | versions before 1.5.2 | CVE-2026-57368 |
| **QuantumCloud ChatBot** | versions do 8.3.7 | CVE-2026-57363 |
| WPDeveloper Better Payment | versions do 2.2.0 | CVE-2026-57369 |
| **HITS Calendar** (n/a - <= 12.1.1) | N/A | CVE-2026-59516 |
| **Blender** | 3.0.0 - 5.1.2 | CVE-2026-60103 |
| **Vitec Flamingo** | 4.12.2 - <= | CVE-2026-60121, CVE-2026-61498 |
| **Rejetto HFS** | 3.0.0 - 3.2.0 | CVE-2026-61500, CVE-2026-61501, CVE-2026-61502, CVE-2026-61503, CVE-2026-61504, CVE-2026-61505 |
| **WooCommerce Bulk Edit Products - WP Sheet Editor** | n/a - <= 1.8.21 | CVE-2026-61952 |
| persian-gravity-forms | n/a - <= 3.0.2 | CVE-2026-61955 |
| sync-basalam | n/a - <= 1.9.1 | CVE-2026-61956 |
| **License Manager for WooCommerce** | n/a - <= 3.0.17 | CVE-2026-61958 |
| myCred | n/a - <= 3.1.2 | CVE-2026-61968 |
| **Auto Featured Image (Auto Post Thumbnail)** | n/a - <= 5.0.4 | CVE-2026-61970 |
| metronet-profile-picture | n/a - <= 2.6.3 | CVE-2026-61971 |
| **JetReviews** | n/a - <= 3.0.1 | CVE-2026-61975 |
| **JetBlocks For Elementor** | n/a - <= 1.5.0 | CVE-2026-61976 |
| **JetSearch** | n/a - <= 3.6.1.2 | CVE-2026-61977 |
| **Church Admin** | n/a - <= 5.0.30 | CVE-2026-61983 |
| **Car Rental Manager** | n/a - <= 1.3.7 | CVE-2026-61985 |
| **Mattermost** | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-6541, CVE-2026-6850 |
| **ServiceNow** | N/A | CVE-2026-6875 |
| Wavlink WL-NU516U1 260515 | N/A | CVE-2026-15513 |
| **Metasoft MetaCRM** | up to 6.4.0 Beta06 | CVE-2026-15514 |
| **OpenShift** | N/A | CVE-2026-57691, CVE-2026-57693, CVE-2026-57694, CVE-2026-57695, CVE-2026-57696, CVE-2026-57697, CVE-2026-57698 |
| **Spring Boot Admin Server** | before 4.1.2 | CVE-2026-62242 |
| **9Router** | version 0.4.41 | CVE-2026-62327, CVE-2026-62328 |
| **FlashAttention** | 2.8.3.post1 | CVE-2026-62239 |
| **CrewAI** | before 1.15.1 | CVE-2026-62240 |
| **Mattermost** | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-6850 |
| **ChurchCRM** | 7.4.0 or later | CVE-2026-58407, CVE-2026-58408, CVE-2026-58409, CVE-2026-58410, CVE-2026-58411 |
| **HITS Calendar** (n/a - <= 12.1.1) | N/A | CVE-2026-59516 |
| **Blender** | 3.0.0 - 5.1.2 | CVE-2026-60103 |
| **Vitec Flamingo** | 4.12.2 - <= | CVE-2026-60121, CVE-2026-61498 |
| **Rejetto HFS** | 3.0.0 - 3.2.0 | CVE-2026-61500, CVE-2026-61501, CVE-2026-61502, CVE-2026-61503, CVE-2026-61504, CVE-2026-61505 |
| **WooCommerce Bulk Edit Products - WP Sheet Editor** | n/a - <= 1.8.21 | CVE-2026-61952 |
| persian-gravity-forms | n/a - <= 3.0.2 | CVE-2026-61955 |
| sync-basalam | n/a - <= 1.9.1 | CVE-2026-61956 |
| **License Manager for WooCommerce** | n/a - <= 3.0.17 | CVE-2026-61958 |
| myCred | n/a - <= 3.1.2 | CVE-2026-61968 |
| **Auto Featured Image (Auto Post Thumbnail)** | n/a - <= 5.0.4 | CVE-2026-61970 |
| metronet-profile-picture | n/a - <= 2.6.3 | CVE-2026-61971 |
| **JetReviews** | n/a - <= 3.0.1 | CVE-2026-61975 |
| **JetBlocks For Elementor** | n/a - <= 1.5.0 | CVE-2026-61976 |
| **JetSearch** | n/a - <= 3.6.1.2 | CVE-2026-61977 |
| **Church Admin** | n/a - <= 5.0.30 | CVE-2026-61983 |
| **Car Rental Manager** | n/a - <= 1.3.7 | CVE-2026-61985 |
| **Mattermost** | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-6850 |
| **ServiceNow** | N/A | CVE-2026-6875 |
| Wavlink WL-NU516U1 260515 | N/A | CVE-2026-15513 |
| **Metasoft MetaCRM** | up to 6.4.0 Beta06 | CVE-2026-15514 |
| **OpenShift** | N/A | CVE-2026-57691, CVE-2026-57693, CVE-2026-57694, CVE-2026-57695, CVE-2026-57696, CVE-2026-57697, CVE-2026-57698 |
| **Spring Boot Admin Server** | before 4.1.2 | CVE-2026-62242 |
| **9Router** | version 0.4.41 | CVE-2026-62327, CVE-2026-62328 |
| **FlashAttention** | 2.8.3.post1 | CVE-2026-62239 |
| **CrewAI** | before 1.15.1 | CVE-2026-62240 |
| **Mattermost** | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-6850 |
| **ChurchCRM** | 7.4.0 or later | CVE-2026-58407, CVE-2026-58408, CVE-2026-58409, CVE-2026-58410, CVE-2026-58411 |
| **HITS Calendar** (n/a - <= 12.1.1) | N/A | CVE-2026-59516 |
| **Blender** | 3.0.0 - 5.1.2 | CVE-2026-60103 |
| **Vitec Flamingo** | 4.12.2 - <= | CVE-2026-60121, CVE-2026-61498 |
| **Rejetto HFS** | 3.0.0 - 3.2.0 | CVE-2026-61500, CVE-2026-61501, CVE-2026-61502, CVE-2026-61503, CVE-2026-61504, CVE-2026-61505 |
| **WooCommerce Bulk Edit Products - WP Sheet Editor** | n/a - <= 1.8.21 | CVE-2026-61952 |
| persian-gravity-forms | n/a - <= 3.0.2 | CVE-2026-61955 |
| sync-basalam | n/a - <= 1.9.1 | CVE-2026-61956 |
| **License Manager for WooCommerce** | n/a - <= 3.0.17 | CVE-2026-61958 |
| myCred | n/a - <= 3.1.2 | CVE-2026-61968 |
| **Auto Featured Image (Auto Post Thumbnail)** | n/a - <= 5.0.4 | CVE-2026-61970 |
| metronet-profile-picture | n/a - <= 2.6.3 | CVE-2026-61971 |
| **JetReviews** | n/a - <= 3.0.1 | CVE-2026-61975 |
| **JetBlocks For Elementor** | n/a - <= 1.5.0 | CVE-2026-61976 |
| **JetSearch** | n/a - <= 3.6.1.2 | CVE-2026-61977 |
| **Church Admin** | n/a - <= 5.0.30 | CVE-2026-61983 |
| **Car Rental Manager** | n/a - <= 1.3.7 | CVE-2026-61985 |
| **Mattermost** | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-6850 |
| **ServiceNow** | N/A | CVE-2026-6875 |
| Wavlink WL-NU516U1 260515 | N/A | CVE-2026-15513 |
| **Metasoft MetaCRM** | up to 6.4.0 Beta06 | CVE-2026-15514 |
| **OpenShift** | N/A | CVE-2026-57691, CVE-2026-57693, CVE-2026-57694, CVE-2026-57695, CVE-2026-57696, CVE-2026-57697, CVE-2026-57698 |
| **Spring Boot Admin Server** | before 4.1.2 | CVE-2026-62242 |
| **9Router** | version 0.4.41 | CVE-2026-62327, CVE-2026-62328 |
| **FlashAttention** | 2.8.3.post1 | CVE-2026-62239 |
| **CrewAI** | before 1.15.1 | CVE-2026-62240 |
| **Mattermost** | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-6850 |
| **ChurchCRM** | 7.4.0 or later | CVE-2026-58407, CVE-2026-58408, CVE-2026-58409, CVE-2026-58410, CVE-2026-58411 |
| **HITS Calendar** (n/a - <= 12.1.1) | N/A | CVE-2026-59516 |
| **Blender** | 3.0.0 - 5.1.2 | CVE-2026-60103 |
| **Vitec Flamingo** | 4.12.2 - <= | CVE-2026-60121, CVE-2026-61498 |
| **Rejetto HFS** | 3.0.0 - 3.2.0 | CVE-2026-61500, CVE-2026-61501, CVE-2026-61502, CVE-2026-61503, CVE-2026-61504, CVE-2026-61505 |
| **WooCommerce Bulk Edit Products - WP Sheet Editor** | n/a - <= 1.8.21 | CVE-2026-61952 |
| persian-gravity-forms | n/a - <= 3.0.2 | CVE-2026-61955 |
| sync-basalam | n/a - <= 1.9.1 | CVE-2026-61956 |
| **License Manager for WooCommerce** | n/a - <= 3.0.17 | CVE-2026-61958 |
| myCred | n/a - <= 3.1.2 | CVE-2026-61968 |
| **Auto Featured Image (Auto Post Thumbnail)** | n/a - <= 5.0.4 | CVE-2026-61970 |
| metronet-profile-picture | n/a - <= 2.6.3 | CVE-2026-61971 |
| **JetReviews** | n/a - <= 3.0.1 | CVE-2026-61975 |
| **JetBlocks For Elementor** | n/a - <= 1.5.0 | CVE-2026-61976 |
| **JetSearch** | n/a - <= 3.6.1.2 | CVE-2026-61977 |
| **Church Admin** | n/a - <= 5.0.30 | CVE-2026-61983 |
| **Car Rental Manager** | n/a - <= 1.3.7 | CVE-2026-61985 |
| **Mattermost** | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-6850 |
| **ServiceNow** | N/A | CVE-2026-6875 |
| Wavlink WL-NU516U1 260515 | N/A | CVE-2026-15513 |
| **Metasoft MetaCRM** | up to 6.4.0 Beta06 | CVE-2026-15514 |
| **OpenShift** | N/A | CVE-2026-57691, CVE-2026-57693, CVE-2026-57694, CVE-2026-57695, CVE-2026-57696, CVE-2026-57697, CVE-2026-57698 |
| **Spring Boot Admin Server** | before 4.1.2 | CVE-2026-62242 |
| **9Router** | version 0.4.41 | CVE-2026-62327, CVE-2026-62328 |
| **FlashAttention** | 2.8.3.post1 | CVE-2026-62239 |
| **CrewAI** | before 1.15.1 | CVE-2026-62240 |
| **Mattermost** | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-6850 |
| **ChurchCRM** | 7.4.0 or later | CVE-2026-58407, CVE-2026-58408, CVE-2026-58409, CVE-2026-58410, CVE-2026-58411 |
| **HITS Calendar** (n/a - <= 12.1.1) | N/A | CVE-2026-59516 |
| **Blender** | 3.0.0 - 5.1.2 | CVE-2026-60103 |
| **Vitec Flamingo** | 4.12.2 - <= | CVE-2026-60121, CVE-2026-61498 |
| **Rejetto HFS** | 3.0.0 - 3.2.0 | CVE-2026-61500, CVE-2026-61501, CVE-2026-61502, CVE-2026-61503, CVE-2026-61504, CVE-2026-61505 |
| **WooCommerce Bulk Edit Products - WP Sheet Editor** | n/a - <= 1.8.21 | CVE-2026-61952 |
| persian-gravity-forms | n/a - <= 3.0.2 | CVE-2026-61955 |
| sync-basalam | n/a - <= 1.9.1 | CVE-2026-61956 |
| **License Manager for WooCommerce** | n/a - <= 3.0.17 | CVE-2026-61958 |
| myCred | n/a - <=