Analiza 286 CVE

09.07.2026

--- Metadane analizy Ollama --- Model: SpeakLeash/bielik-minitron-7B-v3.0-instruct:Q4_K_M Tryb: chunked (9 fragmentów + merge) Źródło kontekstu: pełny + dopóźnione CVE (bez wcześniejszej analizy LLM) Czas wall-clock: 24848.8 s Czas Ollama (ostatni krok): 6902.5 s Kontekst analizy: 198303 znaków (~66101 tokenów szac.) Okno kontekstu modelu: 32768 tokenów Rezerwa na odpowiedź: 4096 tokenów (num_predict) Tokeny promptu (ostatni krok): 20559 Tokeny odpowiedzi (ostatni krok): 3619 --- Snapshot kontekstu LLM: CTX-20260709-82D513BC (286 CVE) ### Podsumowanie Najważniejszych Zagrożeń i Trendów (2026-07-09) 1. **Znaczące zagrożenia**: - **Google Chrome (CVE-2026-15113, 15114, 15115, 15116, 15117, 15118, 15119, 15120, 15121, 15122, 15123, 15124, 15125, 15126)**: Luka umożliwiająca zdalne wykonanie kodu poza piaskownicą poprzez spreparowaną stronę HTML. - **CodeAstro Simple Online Leave Management System 1.0 (CVE-2026-15134)**: Luka umożliwiająca zdalne wykonanie SQL injection poprzez manipulację adresem email. - **code-projects Online Food Order System 1.0 (CVE-2026-15135)**: Luka umożliwiająca zdalne wykonanie SQL injection poprzez manipulację adresem update. - **Microsoft Dynamics 365 Customer Voice (CVE-2026-47646)**: Krytyczna luka umożliwiająca zdalne wykonanie spoofingu poprzez nieprawidłową neutralizację danych wejściowych. 2. **Wstępne czynności dla administratorów IT**: - Natychmiastowe zaktualizowanie Google Chrome do najnowszej wersji (CVE-2026-15113, 15114, 15115, 15116, 15117, 15118, 15119, 15120, 15121, 15122, 15123, 15124, 15125, 15126). - Aktualizacja systemów CodeAstro Simple Online Leave Management System 1.0 oraz code-projects Online Food Order System 1.0 (CVE-2026-15134 i CVE-2026-15135). - Natychmiastowa aktualizacja Microsoft Dynamics 365 Customer Voice do najnowszej wersji (CVE-2026-47646). - Przeprowadzenie pełnego skanowania systemów pod kątem znanych luk i zastosowanie odpowiednich poprawek. - Edukacja użytkowników na temat ryzyka związanego z tymi lukami i najlepszych praktyk bezpieczeństwa. 3. **Lista produktów/urządzeń z wersjami (Format: produkt | wersja | CVE)**: - **Google Chrome** | **wersje przed 150.0.7871.115** | **CVE-2026-15113, CVE-2026-15114, CVE-2026-15115, CVE-2026-15116, CVE-2026-15117, CVE-2026-15118, CVE-2026-15119, CVE-2026-15120, CVE-2026-15121, CVE-2026-15122, CVE-2026-15123, CVE-2026-15124, CVE-2026-15125, CVE-2026-15126** - **CodeAstro Simple Online Leave Management System 1.0** | **nieokreślona wersja** | **CVE-2026-15134** - **code-projects Online Food Order System 1.0** | **nieokreślona wersja** | **CVE-2026-15135** - **Microsoft Dynamics 365 Customer Voice** | **wersje przed aktualizacją** | **CVE-2026-47646** ### Dodatkowe Informacje: - W przypadku systemów, gdzie aktualizacja nie jest możliwa (np. ze względu na specyfikę infrastruktury), należy rozważyć alternatywne środki zaradcze, takie jak ograniczenie funkcji lub wprowadzenie dodatkowych warstw bezpieczeństwa. - Warto przeprowadzić szkolenia dla personelu odpowiedzialnego za zarządzanie bezpieczeństwem, aby byli świadomi najnowszych zagrożeń i metod ich zwalczania. ### Inwentaryzacja Dotkniętego Oprogramowania i Urządzeń (2026-07-09) 1. **Windows PV drivers** - Brak konkretnej wersji, ale dotyczy sterowników Windows. 2. **Proximus b-box v8c.725A** - Wersja 8c.725A (CVE-2026-11359). 3. **Kyocera printers** - Modele wymienione w CVE-2026-63579 (np. RX TASKalfa 2552ci, TASKalfa 3252ci itd.). 4. **Palo Alto Networks PAN-OS** - Szereg lokalnych i zdalnych vulnerability związanych z escalacją uprawnień, SSRF, DLP, XML injection, file deletion, command injection (CVE-2026-11359, 2026-11360, 2026-11361, 2026-11362, 2026-11363, 2026-11364, 2026-11365, 2026-11366, 2026-11367, 2026-11368, 2026-11369, 2026-11370, 2026-11371). 5. **WooCommerce – ProfileGrid WooCommerce Integration plugin** - Wersje do 3.4 (CVE-2026-11359). 6. **Cesanta Mongoose TLS** - Odczyt poza zakresem bufora przez atakera (CVE-2026-11404). 7. **Everest Forms WordPress plugin** - Wersje do 3.5.1 (CVE-2026-11869). 8. **WP DSGVO Tools (GDPR) WordPress plugin** - Wersje do 3.1.40 (CVE-2026-11875). 9. **Xerte Online Tools** - Brak konkretnej wersji, ale dotyczy funkcjonalności antivirus (CVE-2026-12116). 10. **AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress plugin** - Wersje do 10.10.2 (CVE-2026-12590). 11. **body-parser** - Wersje przed 1.20.6 (1.x line) i 2.3.0 (2.x line) (CVE-2026-12590). 12. **Tenda CP3 V3.0 firmware V31.1.9.91** - Szereg lokalnych i zdalnych vulnerability związanych z escalacją uprawnień, SSRF, DLP, XML injection, file deletion, command injection (CVE-2026-51600, 2026-51601, 2026-51602, 2026-51603, 2026-51604, 2026-51605, 2026-51606). 13. **DocuForm GmbH Client** - Wersje do 11.11c (CVE-2026-51923, 2026-51924, 2026-51925, 2026-51926). 14. **Open WebUI** - Wersje od 0.6.16 do 0.10.0 (CVE-2026-59715). 15. **Hoppscotch** - Wersja przed 2026.6.0 (CVE-2026-59720, 2026-59721). 16. **Ruflo** - Wersje przed 3.16.3 (CVE-2026-59726). 17. **Ghost** - Wersje od 6.27.0 do 6.44.0 (CVE-2026-59817). 18. **Metabase** - Różne wersje (CVE-2026-59826, 2026-59827). 19. **Discourse** - Wersje przed 2026.6.0 (CVE-2026-59828). 20. **Vinchin Backup & Recovery** - Wersja 9.0.0.86562 (CVE-2026-60094, 2026-60095). 21. **Zeek** - Wersje przed 8.0.9 (CVE-2026-60108, 2026-60109). 22. **BiEticaret** - Wersja przed v3.3.57 (CVE-2026-60120). 23. **LibreBooking** - Wersja 5.1.0 (CVE-2026-61343). 24. **The Superior Court of California Hearing Reminder Service** - Brak wskazanej wersji (CVE-2026-61344). 25. **MISP** - Brak wskazanej wersji (CVE-2026-61474). 26. **Bookero.pl** - Wersje do 2.2. (CVE-2026-6910). 27. **Age Verification & Identity Verification by Token of Trust** - Wersje do 4.0.2 (CVE-2026-7558). 28. **Popup Maker** - Wersje do 1.22.0 (CVE-2026-8848). 29. **WP Time Capsule** - Wersje do 10.5.97 (CVE-2026-8996). 30. **Easy Invoice** - Wersje do 2.1.19 (CVE-2026-9021). 31. **CorvusPay WooCommerce Payment Gateway** - Wersje do 2.7.4 (CVE-2026-9027, CVE-2026-9028). 32. **DHL eCommerce** - Wersje do 2.2.3 (CVE-2026-9235). 33. **Crew HRM** - Wersje do 1.2.2 (CVE-2026-9237). 34. **Colissimo Officiel** - Wersje do 2.9.0 (CVE-2026-9240). 35. **WP Cost Estimation & Payment Forms Builder** - Wersje do 10.5.97 (CVE-2026-9253). ### Konkretne Czynności dla Administratorów IT: 1. **Natychmiastowe działania**: - Sprawdzenie aktualnych wersji systemów i aplikacji pod kątem wymienionych CVE. - Zablokowanie dostępu do zarządzalnych interfejsów (np. poprzez whitelisting IP). - Wdrożenie łat bezpieczeństwa dla znanych vulnerability. 2. **Długoterminowe działania**: - Przegląd i aktualizacja polityk bezpieczeństwa. - Szkolenie zespołu IT w zakresie nowych zagrożeń. - Wzmocnienie mechanizmów autoryzacji i walidacji danych wejściowych. 3. **Monitorowanie**: - Śledzenie nowych publikacji CVE i bycie przygotowanym na szybkie reagowanie na nowe zagrożenia. - Regularne skanowanie systemów pod kątem luk bezpieczeństwa. ### Dodatkowe Informacje: - W przypadku systemów, gdzie aktualizacja nie jest możliwa (np. ze względu na specyfikę infrastruktury), należy rozważyć alternatywne środki zaradcze, takie jak ograniczenie funkcji lub wprowadzenie dodatkowych warstw bezpieczeństwa. - Warto przeprowadzić szkolenia dla personelu odpowiedzialnego za zarządzanie bezpieczeństwem, aby byli świadomi najnowszych zagrożeń i metod ich zwalczania.