Klasyczna wersja

CODZIENNY BRIEFING

Webinarium: Które kontrole bezpieczeństwa Google Workspace są naprawdę ważne?

Dzisiejszy briefing dotyczył luki w CVSS 10.0 Azure AI Foundry, przejętych domen CDN i luk w zabezpieczeniach Plugin4Shell w agentach kodowania AI.

Dzisiejszy krajobraz zagrożeń uwypukla krytyczne ryzyka w infrastrukturze chmurowej, łańcuchach dostaw oprogramowania firm trzecich oraz środowiskach programistycznych AI. Firma Microsoft naprawiła lukę w zabezpieczeniach o najwyższym stopniu zagrożenia związaną z eskalacją uprawnień w usłudze Azure AI Foundry, która wymagała braku weryfikacji uwierzytelnienia i nie wymagała żadnych działań ze strony klientów.

Zespoły ds. bezpieczeństwa i deweloperzy powinni w pierwszej kolejności sprawdzić zewnętrzne skrypty osadzone w swoich aplikacjach internetowych i niezwłocznie zaktualizować podatne na ataki narzędzia programistyczne AI.

Firma Microsoft łata lukę w oprogramowaniu CVSS 10.0 Azure AI Foundry umożliwiającą nieautoryzowaną eskalację uprawnień

Firma Microsoft załatała lukę o najwyższym stopniu zagrożenia umożliwiającą eskalację uprawnień, oznaczoną jako CVE-2026-85889 i z wynikiem CVSS 10,0, w usłudze Azure AI Foundry. Brak uwierzytelnienia dla krytycznej funkcji umożliwił nieautoryzowanym atakującym sieciowym podniesienie uprawnień. Firma Microsoft zastosowała poprawki bez konieczności podejmowania działań przez klienta.

Dlaczego to ważne
Przedsiębiorstwa korzystające z Azure AI Foundry mogły paść ofiarą potencjalnego zwiększenia uprawnień w sieci z powodu braku uwierzytelniania.
Co zrobić
Potwierdź aktualizacje środowiska chmurowego Azure AI Foundry za pośrednictwem firmy Microsoft.
  • microsoft
  • azure
  • vulnerability
Przeczytaj oryginał

Porzucona domena CDN została ponownie zarejestrowana. Tysiące stron nadal się nią posługuje.

Porzucona domena CDN została ponownie zarejestrowana w lipcu 2025 roku przez właściciela posiadającego wieloznaczny DNS. Tysiące witryn, repozytoriów i stron dokumentacji zachowuje zakodowane na stałe odwołania do subdomen, co pozwala właścicielowi kontrolować serwowaną treść bez zakłócania funkcjonalności wywołującego.

Dlaczego to ważne
Witryny odwołujące się do starszych domen CDN narażają się na ryzyko wykonania dowolnych zewnętrznych skryptów, jeśli porzucona infrastruktura zostanie wykorzystana w inny sposób.
  • cdn
  • web
Przeczytaj oryginał

Plugin4Shell umożliwia właścicielom repozytoriów wymianę przypiętego kodu wtyczki pomiędzy czterema agentami kodującymi AI

Firma Air Security ujawniła lukę w kodzie AI o nazwie Plugin4Shell, umożliwiającą właścicielom repozytoriów podmianę przypiętego kodu wtyczki. Agenci pobierają kod bez weryfikacji pod kątem zablokowanego hasha zatwierdzenia, co umożliwia złośliwe podmiany za pośrednictwem nazw gałęzi. Wydano poprawki dla Claude Code i Codex.

Co zrobić
Zaktualizuj Claude Code do wersji 2.1.179 i Codex do wersji 0.146.0.
  • ai
  • anthropic
  • openai
Przeczytaj oryginał

Webinarium: Które kontrole bezpieczeństwa Google Workspace są naprawdę ważne?

Szybko rozwijające się firmy muszą stawić czoła niezliczonym zaleceniom dotyczącym zabezpieczania Google Workspace, jednak nie każde narzędzie kontroli zapewnia taką samą wartość.

  • cloudflare
  • bot
Przeczytaj oryginał

Microsoft naprawia błąd powodujący wyświetlanie alertów „Defender Antivirus jest wyłączony”

Firma Microsoft rozwiązała znany problem powodujący wyświetlanie nieprawidłowych alertów ostrzegających o wyłączeniu programu Defender Antivirus po zainstalowaniu ostatnich aktualizacji.

Przeczytaj oryginał

Najważniejsze wnioski

  • Firma Microsoft załatała lukę CVE-2026-85889, czyli lukę w uwierzytelnianiu CVSS 10.0 w usłudze Azure AI Foundry, umożliwiającą eskalację uprawnień.
  • Porzucona domena CDN, ponownie zarejestrowana przez osobę trzecią, jest nadal aktywnie wywoływana przez tysiące witryn, co stwarza ryzyko dla łańcucha dostaw.
  • Luki w zabezpieczeniach Plugin4Shell umożliwiają atakującym podmienianie przypiętego kodu wtyczki pomiędzy czterema agentami kodowania AI poprzez fałszowanie skrótów zatwierdzeń.
  • Anthropic załatał Claude Code 2.1.179, a OpenAI załatał Codex 0.146.0 pod kątem Plugin4Shell, podczas gdy GitHub Copilot nadal nie załatał.
  • AzureAI
  • PrivilegeEscalation
  • Plugin4Shell
  • Anthropic

Wybór dotyczący reklam

Google Analytics pozostaje aktywne. Czy chcesz, aby Google Ads, LinkedIn Ads i Reddit Ads mierzyły zakupy i personalizowały reklamy? Twój wybór nie wpłynie na wyszukiwanie ani zakupy. Możesz go zmienić w Ustawieniach.

Polityka prywatności