Analiza 200 CVE

22.07.2026

--- Metadane analizy Ollama --- Model: SpeakLeash/bielik-minitron-7B-v3.0-instruct:Q4_K_M Tryb: chunked (6 fragmentów + merge) Źródło kontekstu: pełny (1 źródło/CVE: NVD→CVE.org→ENISA→CVEDetails) Czas wall-clock: 16511.4 s Czas Ollama (ostatni krok): 4148.5 s Kontekst analizy: 129842 znaków (~43281 tokenów szac.) Okno kontekstu modelu: 32768 tokenów Rezerwa na odpowiedź: 4096 tokenów (num_predict) Tokeny promptu (ostatni krok): 12284 Tokeny odpowiedzi (ostatni krok): 2839 --- Snapshot kontekstu LLM: CTX-20260722-2C4A9A36 (200 CVE) ### Podsumowanie najważniejszych zagrożeń i trendów: 1. **Wysokie ryzyko (CVSS > 7)**: - CVE-2025-44089, CVE-2025-44090, CVE-2025-50324, CVE-2025-50327, CVE-2025-50329, CVE-2025-50330 - Luki w bibliotekach kompresji plików umożliwiające wykonanie dowolnego kodu. - CVE-2026-10723, CVE-2026-10822, CVE-2026-11331, CVE-2026-11605, CVE-2026-11622, CVE-2026-11721, CVE-2026-12617 - Problemy z przetwarzaniem rekordów DNS w BIND 9. - CVE-2026-12968, CVE-2026-12987 - Luki we wtyczkach WordPress umożliwiające wykonanie dowolnego kodu. 2. **Średnie ryzyko (CVSS 4-7)**: - CVE-2026-38765, CVE-2026-38766 - Podniesienie uprawnień w Unistal Systems Protegent 360. - CVE-2026-40712, CVE-2026-40714 - Luki w Dell PowerProtect Data Manager. - CVE-2026-55973, CVE-2026-56416 - Błędy pamięci i przetwarzania danych DNSSEC w Unbound. 3. **Niskie ryzyko (CVSS < 4)**: - Brak istotnych luk o niskim ryzyku w analizowanych fragmentach. ### Wyróżnione CVE o wysokim CVSS lub dotyczące popularnego oprogramowania/infrastruktury: 1. **CVE-2025-44089, CVE-2025-44090** - Wysokie ryzyko (CVSS 8.8), dotyczą bibliotek kompresji plików (ExpressZip, CoffeeZip). 2. **CVE-2026-10723, CVE-2026-10822** - Wysokie ryzyko (CVSS 6.8), dotyczą BIND 9 (popularny serwer DNS). 3. **CVE-2026-12968, CVE-2026-12987** - Wysokie ryzyko (CVSS 8.8), dotyczą wtyczek WordPress (popularna platforma CMS). 4. **CVE-2026-50248, CVE-2026-50251, CVE-2026-50252** - Wysokie ryzyko (CVSS 8.8), dotyczą Unbound (popularny serwer DNS). 5. **CVE-2026-60372, CVE-2026-60373** - Krytyczne (CVSS 9.1), dotyczą Oracle Platform Security for Java (powszechnie używane zabezpieczenia Java). ### Konkretne czynności dla administratorów IT z priorytetem: 1. **Priorytet wysoki**: - Natychmiastowa aktualizacja bibliotek kompresji plików (ExpressZip, CoffeeZip) i innych dotkniętych modułów. - Aktualizacja BIND 9 do najnowszej wersji lub zastosowanie poprawek bezpieczeństwa. - Wstrzymanie użycia lub usunięcie nieaktualnych wersji wtyczek WordPress (The Product Addons and Product Options With Custom Fields, Events Manager). - Aktualizacja Unbound do najnowszej wersji zawierającej poprawki dla CVE-2026-50248, CVE-2026-50251, CVE-2026-50252. - Aktualizacja Oracle Platform Security for Java do najnowszej wersji (12.2.1.4.0 lub 14.1.2.0.0). 2. **Priorytet średni**: - Sprawdzenie i aktualizacja konfiguracji BIND, Unbound oraz innych dotkniętych systemów DNS. - Wzmocnienie mechanizmów bezpieczeństwa (np. ograniczenia dostępu, walidacja wejścia) w aplikacjach WordPress. - Monitorowanie ruchu sieciowego i logów systemowych pod kątem nietypowych aktywności. 3. **Priorytet niski**: - Sprawdzenie i aktualizacja innych potencjalnie dotkniętych systemów (np. FFmpeg, Joomla). - Edukacja zespołów IT w zakresie najlepszych praktyk bezpieczeństwa. ### Inwentaryzacja dotkniętego oprogramowania i urządzeń: | Produkt/Urządzenie | Wersja(e) | CVE | |---------------------|-----------|-----| | ExpressZip | v11.29 | CVE-2025-44089 | | CoffeeZip | v4.8.0.0 | CVE-2025-44090 | | OneCommander | v.3.96.0.0 | CVE-2025-50324 | | BandiZip | v7.37 | CVE-2025-50325 | | ZPAQFRANZ | v61.3 | CVE-2025-50327 | | Power Archiver | 4.20.9-S1 to 4.21.24, 4.18.11-S1 to 4.18.50-S1 | CVE-2025-50329 | | ZipGenius Team ZipGenius | v6.3.2.3116 and below | CVE-2025-50330 | | BIND | 9.18.0 through 9.20.24, 9.11.3-S1 through 9.20.24-S1 | CVE-2026-10723, CVE-2026-10822, CVE-2026-11331, CVE-2026-11605, CVE-2026-11622, CVE-2026-11721, CVE-2026-12617 | | The Product Addons and Product Options With Custom Fields (WordPress plugin) | Before 1.6.15 | CVE-2026-12968 | | Events Manager (WordPress plugin) | Before 7.3.7 | CVE-2026-12987 | | Dell PowerProtect Data Manager | Versions before 20.2.0.0 | CVE-2026-40712, CVE-2026-40714, CVE-2026-44187, CVE-2026-44189, CVE-2026-44190, CVE-2026-44191, CVE-2026-44192, CVE-2026-44276, CVE-2026-44621, CVE-2026-44687, CVE-2026-44690, CVE-2026-45820, CVE-2026-46582, CVE-2026-46737, CVE-2026-46738 | | Unistal Systems Protegent 360 | v2.0.0.4 | CVE-2026-38763, CVE-2026-38765, CVE-2026-38766 | | NLnet Labs Unbound | 1.22.0 to 1.25.1 | CVE-2026-40712, CVE-2026-41637, CVE-2026-42955, CVE-2026-48029 | | Check Point SmartConsole | - | CVE-2026-16232 | | MongoDB server-side JavaScript engine | Various versions | CVE-2026-13055 to CVE-2026-13072 | | Hikvision cameras | - | CVE-2026-57599, CVE-2026-57600 | | n8n | Before 1.123.64, 2.29.8 and 2.30.1 | CVE-2026-65014, CVE-2026-65015, CVE-2026-65016 | | Traefik | <= v2.11.51, >= v3.6.0 <= v3.6.22, >= v3.7.0 <= v3.7.6 | CVE-2026-65590 to CVE-2026-65602 | | Grav Login plugin (grav-plugin-login) | <= 3.8.11 | - | | Elgg | Before 7.0.0 | - | | Unblu Spark | - | CVE-2026-65608 | | Caliptra Core Runtime Firmware | 2.1.0 | CVE-2026-7328 | | MongoDB | - | CVE-2026-9737 | ### Dodatkowe uwagi: - W przypadku systemów krytycznych (np. infrastruktura rządowa, finansowa) zaleca się natychmiastowe wdrożenie poprawek bezpieczeństwa. - Administratorzy powinni śledzić aktualizacje dotyczące tych CVE, ponieważ mogą pojawić się nowe informacje lub poprawki.