Analiza 201 CVE

03.07.2026

--- Metadane analizy Ollama --- Model: SpeakLeash/bielik-minitron-7B-v3.0-instruct:Q4_K_M Tryb: chunked (5 fragmentów + merge) Źródło kontekstu: pełny + dopóźnione CVE (bez wcześniejszej analizy LLM) Czas wall-clock: 10094.2 s Czas Ollama (ostatni krok): 2380.7 s Kontekst analizy: 105306 znaków (~35102 tokenów szac.) Okno kontekstu modelu: 32768 tokenów Rezerwa na odpowiedź: 4096 tokenów (num_predict) Tokeny promptu (ostatni krok): 8309 Tokeny odpowiedzi (ostatni krok): 2764 --- Snapshot kontekstu LLM: CTX-20260703-F26BCFBF (201 CVE) ### Podsumowanie najważniejszych zagrożeń i trendów dnia 2026-07-03: 1. **Krytyczne luki** (CVSS > 8): - CVE-2026-56645 (Microsoft Edge) - Heap-based buffer overflow, umożliwiający zdalne wykonanie kodu. - CVE-2026-13768 (Gardyn devices) - Ekspozycja uprzywilejowanego klucza iothubowner, pozwalająca na wykonanie dowolnych komend. - CVE-2026-58426 (Gitea Actions Artifacts V4) - Cross-repository artifact read i cross-task write. 2. **Wysokie ryzyko** (CVSS 5-8): - CVE-2026-14352, CVE-2026-14327 (WordPress plugins) - Przeszukiwanie katalogów umożliwiające odczyt poufnych plików. - CVE-2026-58300 (Microsoft Edge) - Absolute path traversal, prowadzący do ujawnienia informacji lokalnie. - CVE-2026-49813, CVE-2026-49814, CVE-2026-49815 (Dell PowerProtect Data Domain) - OS Command Injection, umożliwiające wykonanie dowolnych poleceń systemowych. 3. **Średnie ryzyko** (CVSS 3-5): - CVE-2026-14604 (Assimp) - Odczyt poufnych plików przez nieautoryzowany dostęp do katalogów. - CVE-2026-28705 (Gitea) - Użycie nazw wydań i elementów jako składników ścieżki systemowej, co może prowadzić do nieautoryzowanego dostępu. - CVE-2026-35159 (Dell Client Platform BIOS) - Obejście uwierzytelniania, umożliwiające ujawnienie informacji. ### Zalecane czynności dla administratorów IT: 1. **Natychmiastowe działania (Krytyczne)**: - Aktualizacja systemów i aplikacji do najnowszych wersji, szczególnie Microsoft Edge, Dell PowerProtect Data Domain, Gardyn devices oraz WatchGuard Fireware OS. - Wyłączenie lub modyfikacja funkcjonalności podatnych na ataki (np. Gitea Actions Artifacts V4). - Odnowienie systemów plików w przypadku ASUS Business Manager (CVE-2026-8921) lub natychmiastowe wdrożenie poprawek bezpieczeństwa. 2. **Środki ostrożności (Wysokie ryzyko)**: - Wzmocnienie kontroli dostępu do krytycznych systemów i funkcji, ograniczenie uprawnień użytkowników. - Monitorowanie ruchu sieciowego i dzienników systemowych pod kątem nietypowej aktywności. - Wdrożenie dodatkowych mechanizmów bezpieczeństwa, takich jak firewall aplikacyjny (AppFirewall) lub IDPS. 3. **Długoterminowe środki (Średnie ryzyko)**: - Regularne aktualizacje oprogramowania i monitorowanie list zagrożeń (np. CVE). - Audyt konfiguracji bezpieczeństwa i wdrożenie najlepszych praktyk, takich jak minimalizacja uprawnień użytkowników. ### Inwentaryzacja dotkniętego oprogramowania i urządzeń: 1. **Microsoft Edge (Chromium-based)** - Wszystkie wersje dotknięte przez CVE od 2026-58294 do 2026-58300. 2. **Dell PowerProtect Data Domain** - Wersje 7.7.1.0 przez 8.7 oraz LTS2026, LTS2025 i LTS2024. 3. **Gardyn devices** - Wersje 2025.6.2 - 2026.2. 4. **WatchGuard Fireware OS** - Wersje 11.8 - 11.12.4_Update1, 12.0 - 12.12, 2025.1 - 2026.2. 5. **Gitea Actions Artifacts V4** - Wersja podatna na atak (CVE-2026-58426). 6. **ASUS Business Manager** - Dotknięty CVE-2026-8921. 7. **WordPress plugins**: - RTMKit plugin - Wersje do 2.0.7 (CVE-2026-8351). - Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin - Wersje do 2.11.4 (CVE-2026-8489). - Comments – wpDiscuz plugin - Wersje do 7.6.56 (CVE-2026-9148). - MotoPress Appointment Booking plugin - Wersje do 2.4.4 (CVE-2026-9180). - Quiz and Survey Master (QSM) – Easy Quiz and Survey Maker plugin - Wersje do 11.1.4 (CVE-2026-9230). 8. **libcurl** - Różne wersje dotknięte CVE od 2026-8924 do 2026-9547. 9. **Puppet resource_api** - Wersje między 1.5.0 a 1.9.1 oraz 2.0.0 (CVE-2026-8804). 10. **Gitea Docker image** - Wersje do 1.26.2 (CVE-2026-20896). 11. **Dell Client Platform BIOS** - Wersje 7.7.1.0 through 8.6, LTS2026 release version 8.6.1.0 through 8.6.1.10, LTS2025 release version 8.3.1.0 through 8.3.1.30, LTS2024 release versions 7.13.1.0 through 7.13.1.70 (CVE-2026-35159, CVE-2026-41123, CVE-2026-41124, CVE-2026-44268, CVE-2026-44269). 12. **Apache Lucene.Net** - Wersje 4.8.0-beta0005 przez 4.8.0-beta00018 (CVE-2026-47896, CVE-2026-47897, CVE-2026-47898). 13. **RTMKit (rometheme-for-elementor)** - Wersje do 2.0.7 (CVE-2026-8351). 14. **Net::IP::LPM** - Wszystkie wersje przez 1.10 (CVE-2026-49800). 15. **Raera - Ankara Web Design and Digital Advertising Agency Destekz** - Wersje do 02062026 (CVE-2026-4321, CVE-2026-4322). 16. **Assimp** - Wersje do 6.0.4 (CVE-2026-14604). 17. **HP Linux Imaging and Printing Software (HPLIP)** - CVE-2026-14544. 18. **SourceCodester CET Automated Grading System with AI Predictive Analytics** - Wersja 1.0 (CVE-2026-14608). 19. **Eclipse Theia** - Eclipse Theia 1.8.1 i nowsze dla pierwszego CVE, wszystkie wersje do 1.26.0 dla drugiego CVE (CVE-2026-10054, CVE-2026-10055). 20. **RT-Thread** - Wersje do 5.0.2 (CVE-2026-14378). 21. **Wordfence plugins** - Różne wersje pluginów Wordfence są dotknięte, zaleca się aktualizację do najnowszej dostępnej (CVE-2026-14352, CVE-2026-14327). 22. **pardus-software** - Wersje dotknięte przez CVE-2026-14459 i CVE-2026-14460 (argument injection). 23. **Microsoft Edge for Android** - Różne wersje dotknięte CVE od 2026-58294 do 2026-58300 (CVE-2026-58300, CVE-2026-58419). 24. **Gitea Actions Artifacts V4 signed URL HMAC ambiguity** - Wersja podatna na atak (CVE-2026-58426). 25. **WatchGuard Mobile VPN with SSL client for Windows** - 2026.2 (CVE-2026-13079). 26. **Azure Blob Storage container** - 2026.2 (CVE-2026-55726). ### Dodatkowe uwagi: - Wiele z tych CVE dotyczy różnych wersji oprogramowania, dlatego ważne jest dokładne sprawdzenie aktualizacji dla każdej krytycznej aplikacji. - Niektóre luki (np. CVE-2026-13768) mają bardzo wysokie oceny CVSS, co oznacza konieczność natychmiastowej reakcji.