Analiza 272 CVE

20.07.2026

--- Metadane analizy Ollama --- Model: SpeakLeash/bielik-minitron-7B-v3.0-instruct:Q4_K_M Tryb: chunked (9 fragmentów + merge) Źródło kontekstu: pełny (1 źródło/CVE: NVD→CVE.org→ENISA→CVEDetails) Czas wall-clock: 25803.1 s Czas Ollama (ostatni krok): 7257.6 s Kontekst analizy: 204408 znaków (~68136 tokenów szac.) Okno kontekstu modelu: 32768 tokenów Rezerwa na odpowiedź: 4096 tokenów (num_predict) Tokeny promptu (ostatni krok): 17240 Tokeny odpowiedzi (ostatni krok): 3876 --- Snapshot kontekstu LLM: CTX-20260720-98851B10 (272 CVE) ### Podsumowanie najważniejszych zagrożeń i trendów: 1. **Krytyczne luki w firmware Tenda TX9** (CVE-2024-51311, CVE-2024-51312, CVE-2024-51313, CVE-2024-51314, CVE-2024-51315) - Przepełnienie stosu (stack overflow), wymagające natychmiastowej aktualizacji firmware. 2. **Krytyczna luka w QEMU Guest Agent** (CVE-2026-12080) - Możliwość przejęcia uprawnień root poprzez manipulację symbolicznymi linkami, szczególnie przy zewnętrznym zarządzaniu. 3. **Krytyczne luki w Google Chrome** (CVE-2026-15900 do CVE-2026-15905) - Wykonanie spreparowanego kodu lub eksploatacja pamięci poprzez strony HTML. 4. **Wysokiego ryzyka luki w FreeRDP** (CVE-2026-64620, CVE-2026-64619) - Możliwość przeprowadzenia ataku DoS lub przejęcia kontroli nad systemem. 5. **Luka w OpenAI Codex Harness** (CVE-2026-64650/64651) - Nieautoryzowany dostęp do hostów przez untrusted kod w sandboxie. ### Wyróżnione CVE o wysokim CVSS lub dotyczące popularnego oprogramowania: - **CVE-2026-12701** (Tenda TX9) - Krytyczna luka (CVSS 9.8). - **CVE-2026-15900 do CVE-2026-15905** (Google Chrome) - Wysokie CVSS (7.8-9.8), dotyczące popularnej przeglądarki. - **CVE-2026-64620 i CVE-2026-64619** (FreeRDP) - Krytyczne luki, wysokie CVSS (7.3/9.8). - **CVE-2026-64650/64651** (OpenAI Codex Harness) - Wysokie ryzyko (CVSS 7.3), dotyczące narzędzia AI. ### Konkretne czynności dla administratorów IT z priorytetem: #### Priorytet wysoki: 1. **Natychmiastowa aktualizacja** systemów i oprogramowania dotkniętych krytycznymi lukami (np. Tenda TX9, QEMU Guest Agent, Google Chrome). 2. **Wyłączenie lub ograniczenie dostępu** do usług/systemów tymczasowo podatnych na ataki (np. FreeRDP w przypadku braku natychmiastowej aktualizacji). 3. **Skany i audyty bezpieczeństwa** - Sprawdzenie obecności luk w infrastrukturze, szczególnie dla systemów zarządzających dostępem (np. QEMU, FreeRDP). 4. **Aktualizacja hasła i tokenów** - W przypadku wycieków lub podejrzenia kompromitacji kont użytkowników. #### Priorytet średni: 1. **Weryfikacja konfiguracji** zabezpieczeń (np. ograniczenie dostępu, walidacja wejścia) dla systemów takich jak Google Chrome i QEMU Guest Agent. 2. **Monitorowanie logów i aktywności sieciowej** - Wykrywanie podejrzanych działań związanych z lukami w oprogramowaniu. 3. **Aktualizacja zależności systemowych** (np. bibliotek, frameworków) do najnowszych stabilnych wersji. 4. **Edukacja zespołu IT** - Informowanie o nowych lukach i procedurach reagowania na incydenty bezpieczeństwa. #### Priorytet niski: 1. **Dodatkowe środki ostrożności** (np. DNS pinning, ograniczenia ruchu sieciowego) dla systemów mniej krytycznych lub w fazie przygotowania do aktualizacji. 2. **Planowanie długoterminowe** - Wzmocnienie polityk bezpieczeństwa, np. poprzez lepszą sanitację danych wejściowych (np. w Google Chrome). 3. **Współpraca z dostawcami** - Śledzenie aktualizacji patchów i komunikatów o lukach od producentów oprogramowania. ### Inwentaryzacja dotkniętego oprogramowania i urządzeń: 1. **Tenda TX9 V22.03.02.05** | Firmware | CVE-2024-51311, CVE-2024-51312, CVE-2024-51313, CVE-2024-51314, CVE-2024-51315 2. **Tenda TX9 V22.03.02.20** | Firmware | CVE-2024-51311, CVE-2024-51312, CVE-2024-51313, CVE-2024-51314, CVE-2024-51315, CVE-2026-12701 3. **Unlimited Elements for Elementor** | <2.0.11> | CVE-2026-10081 4. **Reviews Feed WordPress plugin** | <2.6.5> | CVE-2026-10724 5. **All in One SEO** | <4.9.9> | CVE-2026-10755 6. **Modern Event Calendar Pro** | <7.34.0> | CVE-2026-11349 7. **WP Travel** | <11.7.1> | CVE-2026-11868 8. **QEMU Guest Agent** | - | CVE-2026-12080 9. **IdentityIQ** | Wszystkie wersje | CVE-2026-12341 10. **SlimStat Analytics** | <5.5.0> | CVE-2026-12592 11. **Pulpcore** | - | CVE-2026-12701 12. **Kirki WordPress plugin** | <6.0.12> | CVE-2026-12723, CVE-2026-12724 13. **All in One WP Migration and Backup** | <7.106> | CVE-2026-12898 14. **Spectra Gutenberg Blocks - Website Builder** | <2.19.28> | CVE-2026-12900 15. **LearnPress WordPress plugin** | <4.4.1> | CVE-2026-12970 16. **PayPlus Payment Gateway** | <8.2.2> | CVE-2026-12972, CVE-2026-12973 17. **Social Login, Passkeys, Magic Link & Email OTP** | <1.4.1> | CVE-2026-13142 18. **MailerSend WordPress plugin** | <1.0.8> | CVE-2026-13156 19. **VSee Clinic 7.1.26 i API 1.3.0** | - | CVE-2026-13380, CVE-2026-13381 20. **ThumbPress WordPress plugin** | <6.2.2> | CVE-2026-13432 21. **Dancer2 (Perl) przez 2.1.0** | - | CVE-2026-13577 22. **Google Chrome (wszystkie wersje przed 150.0.7871.128)** | - | CVE-2026-15900, CVE-2026-15901, CVE-2026-15902, CVE-2026-15903, CVE-2026-15904, CVE-2026-15905 23. **Konnectivity proxy-server** | - | CVE-2026-16242 24. **itsourcecode Hospital Management System 1.0** | - | CVE-2026-16244 25. **BRAIN2 (przez wersje przed 3.09 i _connect.BRAIN przez wersje przed 5.06)** | - | CVE-2026-16246, CVE-2026-16247 26. **Metasoft MetaCRM** | up to 6.4.0 Beta06 | CVE-2026-16324 27. **D-Link DNS-320** | 1.0.2 | CVE-2026-16327 28. **Wazuh** | prior to version 4.14.5 | CVE-2026-28220 29. **dataCycle** | before and including version 25.07.3 | CVE-2026-32806, CVE-2026-32807, CVE-2026-32819, CVE-2026-32821, CVE-2026-32822, CVE-2026-32823, CVE-2026-32824, CVE-2026-32825 30. **libvips** | before and including 8.18.0 | CVE-2026-33327 31. **Chamilo** | version 1.11.40 and earlier | CVE-2026-34239 32. **Google Chrome (wszystkie wersje przed 150.0.7871.128)** | - | CVE-2026-15900, CVE-2026-15901, CVE-2026-15902, CVE-2026-15903, CVE-2026-15904, CVE-2026-15905 33. **FreeScout** | - | CVE-2026-53591 34. **FreeScout** | PHP Laravel helpdesk | CVE-2026-53593, CVE-2026-53594, CVE-2026-53595 35. **Apache Syncope** | 3.0.0-M0 to 4.1.1 | CVE-2026-57308, CVE-2026-57312 36. **Netty** | <4.1.136.Final> | CVE-2026-55831, CVE-2026-55833 37. **Netty** | <4.2.16.Final> | CVE-2026-55831, CVE-2026-55833 38. **ProFTPD** | <1.3.9c> i <1.3.10rc3 | CVE-2026-63090, CVE-2026-63091 39. **LimeSurvey** | prior to version 6.17.10 and 7.0.4 | CVE-2026-63107 40. **Roo Code** | <6.0.12> | CVE-2026-63108 41. **AgenticMail** | @agenticmail/api 0.9.64, @agenticmail/core 0.9.43, @agenticmail/codex 0.1.33, @agenticmail/openclaw 0.5.71 | CVE-2026-57494, CVE-2026-57495 42. **Network-AI** | <5.12.2> | CVE-2026-58413, CVE-2026-58414, CVE-2026-58481, CVE-2026-58482, CVE-2026-58484 43. **Joomla Extension Page Builder CK** | affected versions | CVE-2026-60026 to CVE-2026-60031 44. **jmedia** | affected versions | CVE-2026-60032 to CVE-2026-60034 45. **dj-classifieds** | affected versions | CVE-2026-61424 46. **gridbox** | affected versions | CVE-2026-61425 47. **jdownloads** | affected versions | CVE-2026-61900 48. **hikashop** | affected versions | CVE-2026-61901 49. **FreeRDP** | 3.x through 3.27.1 | CVE-2026-64620, CVE-2026-64621 50. **FileCodeBox** | <2.4> | CVE-2026-64619 51. **OpenAI Codex Harness** | <1.0.28 and 1.0.29> | CVE-2026-64650, CVE-2026-64651 52. **ExtremeXOS (EXOS)** | before version 1.8.7 | CVE-2026-8170 and others 53. **Elementor Website Builder** | <4.1.4> | CVE-2026-8179 54. **Tag Groups** | <2.2.0> | CVE-2026-9833