Analiza 339 CVE

13.07.2026

--- Metadane analizy Ollama --- Model: SpeakLeash/bielik-minitron-7B-v3.0-instruct:Q4_K_M Tryb: chunked (8 fragmentów + merge) Źródło kontekstu: pełny + dopóźnione CVE (bez wcześniejszej analizy LLM) Czas wall-clock: 33833.2 s Czas Ollama (ostatni krok): 14570.3 s Kontekst analizy: 181882 znaków (~60628 tokenów szac.) Okno kontekstu modelu: 32768 tokenów Rezerwa na odpowiedź: 4096 tokenów (num_predict) Tokeny promptu (ostatni krok): 17343 Tokeny odpowiedzi (ostatni krok): 8192 --- Snapshot kontekstu LLM: CTX-20260713-F86F1E1A (339 CVE) ### Podsumowanie najważniejszych zagrożeń i trendów: 1. **Krytyczne luki w popularnych systemach**: Wiele podatności dotyczyło znanych platform, takich jak WordPress plugins, Mattermost czy OpenShift, co sugeruje konieczność natychmiastowych aktualizacji dla tych rozwiązań. 2. **Wysokie oceny CVSS**: Większość CVE miała wysokie lub krytyczne oceny ryzyka (CVSS 7.1-10), co podkreśla pilną potrzebę działania. 3. **Brak wsparcia technicznego**: Niektóre luki dotyczyły systemów, które nie miały już dostępnego wsparcia (np. primefaces primereact), wymagając migracji do nowszych rozwiązań. 4. **Złożone ataki XSS i SQL Injection**: Wiele podatności umożliwiało zdalne wykonanie kodu, manipulację danymi lub omijanie autoryzacji poprzez różne techniki (XSS, SQL injection). 5. **Luka w firmware i bibliotekach**: Niektóre CVE dotyczyły nawet systemów operacyjnych czy firmware’u, co pokazuje potrzebę regularnego aktualizowania infrastruktury sprzętowej. ### Wyróżnione CVE o wysokim CVSS lub dotyczące popularnego oprogramowania/infrastruktury: 1. **CVE-2026-57383**: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in `eyecix JobSearch` (CVSS 7.1). 2. **CVE-2026-57403**: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in `CRM Perks Forms` (CVSS 7.1). 3. **CVE-2026-57413**: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in `Adrian Tobey Groundhogg` (CVSS 8.6). 4. **CVE-2026-57419**: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in `QuantumCloud ChatBot for eCommerce` (CVSS 6.5). 5. **CVE-2026-58407**: ChurchCRM - krytyczna luki umożliwiające zdalne wykonanie kodu poprzez nieprawidłową kontrolę dostępu do plików ZIP zawierających PHP (CVSS 9.1). 6. **CVE-2026-58409**: ChurchCRM - luki umożliwiające zdalne wykonanie kodu poprzez nieprawidłową kontrolę dostępu do plików ZIP zawierających PHP (CVSS 9.1). 7. **CVE-2026-58410**: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in `ChurchCRM` (CVSS 7.5). 8. **CVE-2026-59518**: Deserializacja niezaufanych danych w `wpWax Directorit` - krytyczne (CVSS 9.8). 9. **CVE-2026-59801**: Nieautoryzowany dostęp do API w `9Router` - krytyczne (CVSS 9.8). 10. **CVE-2026-60103**: Wyciek klucza sesji w Blenderze - medium (CVSS 6.1). ### Konkretne czynności dla administratorów IT z priorytetem: #### Priorytet Wysoki: 1. **Natychmiastowe działania**: - Aktualizacja wszystkich systemów dotkniętych krytycznymi CVE (np. `CVE-2026-59801`, `CVE-2026-59518`). - Wdrożenie tymczasowych środków zabezpieczeń, jeśli aktualizacja nie jest możliwa natychmiast (np. ograniczenie dostępu do dotkniętych usług). 2. **Audyt bezpieczeństwa**: Przeprowadzenie pełnego audytu zagrożeń w celu identyfikacji wszystkich podatnych systemów i aplikacji. 3. **Wzmocnienie mechanizmów autoryzacji**: Implementacja silniejszych metod uwierzytelniania (np. MFA) oraz ograniczenie uprawnień użytkowników do minimum niezbędnego. #### Priorytet Średni: 1. **Aktualizacje systemów**: Zaktualizowanie wszystkich pozostałych podatnych systemów, nawet jeśli luki mają niższe oceny CVSS (np. `CVE-2026-57383`, `CVE-2026-57419`). 2. **Monitorowanie**: Wzmocnienie monitoringu systemów w celu wykrycia podejrzanych aktywności (np. nieautoryzowany dostęp, próby XSS). 3. **Edukacja zespołu**: Przeszkolenie personelu IT dotyczące nowych luk i najlepszych praktyk bezpieczeństwa. 4. **Wdrożenie narzędzi do wykrywania anomalii**: Implementacja systemów monitorowania, które mogą szybko reagować na podejrzane działania (np. ataki DDoS). #### Priorytet Niski: 1. **Długoterminowe planowanie**: Przegląd strategii aktualizacji i modernizacji infrastruktury, aby uniknąć podobnych luk w przyszłości (np. migracja do nowszych wersji WordPress). 2. **Testy penetracyjne**: Regularne testy bezpieczeństwa w celu identyfikacji słabych punktów przed kolejnymi atakami. 3. **Dokumentowanie działań**: Dokładna dokumentacja podjętych działań, aktualizacji i poprawek bezpieczeństwa dla celów audytu wewnętrznego. ### Inwentaryzacja dotkniętego oprogramowania i urządzeń: Poniżej znajduje się kompletna lista produktów, urządzeń i wersji oprogramowania wymienionych w CVE tego dnia. W przypadku braku szczegółowych informacji o wersji (np. "wersja nieokreślona"), podano ogólne zakresy lub status wsparcia technicznego: | **Produkt/Urządzenie** | **Wersja(e)** | **CVE** | |-----------------------|-------------|---------------------------| | LogicalDOC Enterprise Version | up to and before v9.1.1 | CVE-2025-45869 | | Mattermost | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-10085, CVE-2026-10103, CVE-2026-10106 | | WordPress Plugin: The Breeze Cache | versions before 2.5.6 | CVE-2026-10551 | | WordPress Plugin: User Registration & Membership | versions before 5.2.2 | CVE-2026-11963, CVE-2026-11964 | | PrestaShop | version 8.2.1 | CVE-2026-14846 | | Centreon | centreon-open-tickets module | CVE-2026-14453 | | Tencent PC Manager | 18.1.30242.301 | CVE-2026-15515 | | **Jinher OA** | 1.0 | CVE-2026-15517 | | CodeAstro Simple Online Leave Management System | 1.0 | CVE-2026-15523 | | Tenda CH22 | v1.0.0.1. | CVE-2026-15543 | | Shibby Tomato | n/a through <= 1.28.11 | CVE-2026-15544, CVE-2026-15545, CVE-2026-15546, CVE-2026-15547 | | AnyDesk | n/a through <= 5.0.6 | CVE-2026-15681, CVE-2026-15682, CVE-2026-15684, CVE-2026-15685 | | Lorex 2K Indoor Wi-Fi Security Camera | n/a through <= 9.2.2 | CVE-2026-15680 | | D-Link DIR-1253 | v.1.0.1.250923.142435 | CVE-2026-15574 | | **Property Hive PropertyHive** | n/a through <= 7.7.4 | CVE-2026-57383 | | **Denishua WPJAM Basic** | versions before 1.5.2 | CVE-2026-57368 | | **QuantumCloud ChatBot** | versions do 8.3.7 | CVE-2026-57363 | | WPDeveloper Better Payment | versions do 2.2.0 | CVE-2026-57369 | | **HITS Calendar** (n/a - <= 12.1.1) | N/A | CVE-2026-59516 | | **Blender** | 3.0.0 - 5.1.2 | CVE-2026-60103 | | **Vitec Flamingo** | 4.12.2 - <= | CVE-2026-60121, CVE-2026-61498 | | **Rejetto HFS** | 3.0.0 - 3.2.0 | CVE-2026-61500, CVE-2026-61501, CVE-2026-61502, CVE-2026-61503, CVE-2026-61504, CVE-2026-61505 | | **WooCommerce Bulk Edit Products - WP Sheet Editor** | n/a - <= 1.8.21 | CVE-2026-61952 | | persian-gravity-forms | n/a - <= 3.0.2 | CVE-2026-61955 | | sync-basalam | n/a - <= 1.9.1 | CVE-2026-61956 | | **License Manager for WooCommerce** | n/a - <= 3.0.17 | CVE-2026-61958 | | myCred | n/a - <= 3.1.2 | CVE-2026-61968 | | **Auto Featured Image (Auto Post Thumbnail)** | n/a - <= 5.0.4 | CVE-2026-61970 | | metronet-profile-picture | n/a - <= 2.6.3 | CVE-2026-61971 | | **JetReviews** | n/a - <= 3.0.1 | CVE-2026-61975 | | **JetBlocks For Elementor** | n/a - <= 1.5.0 | CVE-2026-61976 | | **JetSearch** | n/a - <= 3.6.1.2 | CVE-2026-61977 | | **Church Admin** | n/a - <= 5.0.30 | CVE-2026-61983 | | **Car Rental Manager** | n/a - <= 1.3.7 | CVE-2026-61985 | | **Mattermost** | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-6541, CVE-2026-6850 | | **ServiceNow** | N/A | CVE-2026-6875 | | Wavlink WL-NU516U1 260515 | N/A | CVE-2026-15513 | | **Metasoft MetaCRM** | up to 6.4.0 Beta06 | CVE-2026-15514 | | **OpenShift** | N/A | CVE-2026-57691, CVE-2026-57693, CVE-2026-57694, CVE-2026-57695, CVE-2026-57696, CVE-2026-57697, CVE-2026-57698 | | **Spring Boot Admin Server** | before 4.1.2 | CVE-2026-62242 | | **9Router** | version 0.4.41 | CVE-2026-62327, CVE-2026-62328 | | **FlashAttention** | 2.8.3.post1 | CVE-2026-62239 | | **CrewAI** | before 1.15.1 | CVE-2026-62240 | | **Mattermost** | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-6850 | | **ChurchCRM** | 7.4.0 or later | CVE-2026-58407, CVE-2026-58408, CVE-2026-58409, CVE-2026-58410, CVE-2026-58411 | | **HITS Calendar** (n/a - <= 12.1.1) | N/A | CVE-2026-59516 | | **Blender** | 3.0.0 - 5.1.2 | CVE-2026-60103 | | **Vitec Flamingo** | 4.12.2 - <= | CVE-2026-60121, CVE-2026-61498 | | **Rejetto HFS** | 3.0.0 - 3.2.0 | CVE-2026-61500, CVE-2026-61501, CVE-2026-61502, CVE-2026-61503, CVE-2026-61504, CVE-2026-61505 | | **WooCommerce Bulk Edit Products - WP Sheet Editor** | n/a - <= 1.8.21 | CVE-2026-61952 | | persian-gravity-forms | n/a - <= 3.0.2 | CVE-2026-61955 | | sync-basalam | n/a - <= 1.9.1 | CVE-2026-61956 | | **License Manager for WooCommerce** | n/a - <= 3.0.17 | CVE-2026-61958 | | myCred | n/a - <= 3.1.2 | CVE-2026-61968 | | **Auto Featured Image (Auto Post Thumbnail)** | n/a - <= 5.0.4 | CVE-2026-61970 | | metronet-profile-picture | n/a - <= 2.6.3 | CVE-2026-61971 | | **JetReviews** | n/a - <= 3.0.1 | CVE-2026-61975 | | **JetBlocks For Elementor** | n/a - <= 1.5.0 | CVE-2026-61976 | | **JetSearch** | n/a - <= 3.6.1.2 | CVE-2026-61977 | | **Church Admin** | n/a - <= 5.0.30 | CVE-2026-61983 | | **Car Rental Manager** | n/a - <= 1.3.7 | CVE-2026-61985 | | **Mattermost** | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-6850 | | **ServiceNow** | N/A | CVE-2026-6875 | | Wavlink WL-NU516U1 260515 | N/A | CVE-2026-15513 | | **Metasoft MetaCRM** | up to 6.4.0 Beta06 | CVE-2026-15514 | | **OpenShift** | N/A | CVE-2026-57691, CVE-2026-57693, CVE-2026-57694, CVE-2026-57695, CVE-2026-57696, CVE-2026-57697, CVE-2026-57698 | | **Spring Boot Admin Server** | before 4.1.2 | CVE-2026-62242 | | **9Router** | version 0.4.41 | CVE-2026-62327, CVE-2026-62328 | | **FlashAttention** | 2.8.3.post1 | CVE-2026-62239 | | **CrewAI** | before 1.15.1 | CVE-2026-62240 | | **Mattermost** | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-6850 | | **ChurchCRM** | 7.4.0 or later | CVE-2026-58407, CVE-2026-58408, CVE-2026-58409, CVE-2026-58410, CVE-2026-58411 | | **HITS Calendar** (n/a - <= 12.1.1) | N/A | CVE-2026-59516 | | **Blender** | 3.0.0 - 5.1.2 | CVE-2026-60103 | | **Vitec Flamingo** | 4.12.2 - <= | CVE-2026-60121, CVE-2026-61498 | | **Rejetto HFS** | 3.0.0 - 3.2.0 | CVE-2026-61500, CVE-2026-61501, CVE-2026-61502, CVE-2026-61503, CVE-2026-61504, CVE-2026-61505 | | **WooCommerce Bulk Edit Products - WP Sheet Editor** | n/a - <= 1.8.21 | CVE-2026-61952 | | persian-gravity-forms | n/a - <= 3.0.2 | CVE-2026-61955 | | sync-basalam | n/a - <= 1.9.1 | CVE-2026-61956 | | **License Manager for WooCommerce** | n/a - <= 3.0.17 | CVE-2026-61958 | | myCred | n/a - <= 3.1.2 | CVE-2026-61968 | | **Auto Featured Image (Auto Post Thumbnail)** | n/a - <= 5.0.4 | CVE-2026-61970 | | metronet-profile-picture | n/a - <= 2.6.3 | CVE-2026-61971 | | **JetReviews** | n/a - <= 3.0.1 | CVE-2026-61975 | | **JetBlocks For Elementor** | n/a - <= 1.5.0 | CVE-2026-61976 | | **JetSearch** | n/a - <= 3.6.1.2 | CVE-2026-61977 | | **Church Admin** | n/a - <= 5.0.30 | CVE-2026-61983 | | **Car Rental Manager** | n/a - <= 1.3.7 | CVE-2026-61985 | | **Mattermost** | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-6850 | | **ServiceNow** | N/A | CVE-2026-6875 | | Wavlink WL-NU516U1 260515 | N/A | CVE-2026-15513 | | **Metasoft MetaCRM** | up to 6.4.0 Beta06 | CVE-2026-15514 | | **OpenShift** | N/A | CVE-2026-57691, CVE-2026-57693, CVE-2026-57694, CVE-2026-57695, CVE-2026-57696, CVE-2026-57697, CVE-2026-57698 | | **Spring Boot Admin Server** | before 4.1.2 | CVE-2026-62242 | | **9Router** | version 0.4.41 | CVE-2026-62327, CVE-2026-62328 | | **FlashAttention** | 2.8.3.post1 | CVE-2026-62239 | | **CrewAI** | before 1.15.1 | CVE-2026-62240 | | **Mattermost** | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-6850 | | **ChurchCRM** | 7.4.0 or later | CVE-2026-58407, CVE-2026-58408, CVE-2026-58409, CVE-2026-58410, CVE-2026-58411 | | **HITS Calendar** (n/a - <= 12.1.1) | N/A | CVE-2026-59516 | | **Blender** | 3.0.0 - 5.1.2 | CVE-2026-60103 | | **Vitec Flamingo** | 4.12.2 - <= | CVE-2026-60121, CVE-2026-61498 | | **Rejetto HFS** | 3.0.0 - 3.2.0 | CVE-2026-61500, CVE-2026-61501, CVE-2026-61502, CVE-2026-61503, CVE-2026-61504, CVE-2026-61505 | | **WooCommerce Bulk Edit Products - WP Sheet Editor** | n/a - <= 1.8.21 | CVE-2026-61952 | | persian-gravity-forms | n/a - <= 3.0.2 | CVE-2026-61955 | | sync-basalam | n/a - <= 1.9.1 | CVE-2026-61956 | | **License Manager for WooCommerce** | n/a - <= 3.0.17 | CVE-2026-61958 | | myCred | n/a - <= 3.1.2 | CVE-2026-61968 | | **Auto Featured Image (Auto Post Thumbnail)** | n/a - <= 5.0.4 | CVE-2026-61970 | | metronet-profile-picture | n/a - <= 2.6.3 | CVE-2026-61971 | | **JetReviews** | n/a - <= 3.0.1 | CVE-2026-61975 | | **JetBlocks For Elementor** | n/a - <= 1.5.0 | CVE-2026-61976 | | **JetSearch** | n/a - <= 3.6.1.2 | CVE-2026-61977 | | **Church Admin** | n/a - <= 5.0.30 | CVE-2026-61983 | | **Car Rental Manager** | n/a - <= 1.3.7 | CVE-2026-61985 | | **Mattermost** | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-6850 | | **ServiceNow** | N/A | CVE-2026-6875 | | Wavlink WL-NU516U1 260515 | N/A | CVE-2026-15513 | | **Metasoft MetaCRM** | up to 6.4.0 Beta06 | CVE-2026-15514 | | **OpenShift** | N/A | CVE-2026-57691, CVE-2026-57693, CVE-2026-57694, CVE-2026-57695, CVE-2026-57696, CVE-2026-57697, CVE-2026-57698 | | **Spring Boot Admin Server** | before 4.1.2 | CVE-2026-62242 | | **9Router** | version 0.4.41 | CVE-2026-62327, CVE-2026-62328 | | **FlashAttention** | 2.8.3.post1 | CVE-2026-62239 | | **CrewAI** | before 1.15.1 | CVE-2026-62240 | | **Mattermost** | 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 | CVE-2026-6850 | | **ChurchCRM** | 7.4.0 or later | CVE-2026-58407, CVE-2026-58408, CVE-2026-58409, CVE-2026-58410, CVE-2026-58411 | | **HITS Calendar** (n/a - <= 12.1.1) | N/A | CVE-2026-59516 | | **Blender** | 3.0.0 - 5.1.2 | CVE-2026-60103 | | **Vitec Flamingo** | 4.12.2 - <= | CVE-2026-60121, CVE-2026-61498 | | **Rejetto HFS** | 3.0.0 - 3.2.0 | CVE-2026-61500, CVE-2026-61501, CVE-2026-61502, CVE-2026-61503, CVE-2026-61504, CVE-2026-61505 | | **WooCommerce Bulk Edit Products - WP Sheet Editor** | n/a - <= 1.8.21 | CVE-2026-61952 | | persian-gravity-forms | n/a - <= 3.0.2 | CVE-2026-61955 | | sync-basalam | n/a - <= 1.9.1 | CVE-2026-61956 | | **License Manager for WooCommerce** | n/a - <= 3.0.17 | CVE-2026-61958 | | myCred | n/a - <=