Klasyczna wersja

CODZIENNY BRIEFING

Kiteworks łata lukę w zabezpieczeniach związaną z wstrzykiwaniem kodu o maksymalnej wadze

Dzisiejszy briefing dotyczył dodania przez CISA aktywnie wykorzystywanej luki w zabezpieczeniach Cisco SD-WAN do KEV, zakłócenia przez OpenAI kampanii modelowej destylacji oraz bezpieczeństwa łańcucha dostaw oprogramowania finansowego.

Aktywna eksploatacja infrastruktury sieciowej i systematyczne wykorzystywanie modeli AI dominują we współczesnym krajobrazie zagrożeń. Zespoły ds. sieci korporacyjnych i operacji bezpieczeństwa muszą priorytetowo traktować natychmiastowe aktualizacje kluczowych systemów zarządzania routingiem, jednocześnie dokonując ponownej oceny modeli ryzyka w oparciu o zastrzeżone interakcje AI.

CISA dodała lukę umożliwiającą ominięcie uwierzytelniania w oprogramowaniu Cisco Catalyst SD-WAN Manager, oznaczoną numerem CVE-2026-76504 i ocenioną w skali CVSS na poziomie 9,8, do swojego katalogu znanych luk wykorzystywanych przez użytkowników. Luka umożliwia nieuwierzytelnionym zdalnym atakującym uzyskanie uprawnień administracyjnych za pośrednictwem spreparowanych żądań HTTP.

CISA dodaje do KEV obejście autoryzacji menedżera SD-WAN Cisco Catalyst, który jest wykorzystywany

CISA dodała lukę CVE-2026-76504 (ocena CVSS 9,8), umożliwiającą ominięcie uwierzytelniania w programie Cisco Catalyst SD-WAN Manager, do swojego katalogu KEV po jej aktywnym wykorzystaniu. Luka wynika z nieprawidłowej obsługi szesnastkowego kodowania URI w żądaniach HTTP, umożliwiając zdalnym atakującym uzyskanie uprawnień administracyjnych w interfejsie API.

Dlaczego to ważne
Niezatwierdzeni zdalni atakujący mogą uzyskać pełny dostęp administracyjny do systemów Cisco Catalyst SD-WAN Manager za pośrednictwem pojedynczych, spreparowanych żądań API, narażając w ten sposób na przejęcie całej infrastruktury zarządzania siecią.
Co zrobić
Natychmiast załataj instancje Cisco Catalyst SD-WAN Manager, aby naprawić lukę w zabezpieczeniach CVE-2026-76504.
  • Cisco
  • KEV
Przeczytaj oryginał

OpenAI przerywa kampanię ekstrakcji rozumowania powiązaną z Moonshot AI Associates

OpenAI przerwało skoordynowaną kampanię destylacji modeli, która manipulowała interakcjami w celu nielegalnego wyodrębnienia chronionych wnioskowań ze swoich modeli AI bez naruszania szyfrowania ani baz danych użytkowników. Główne skupisko aktywności, które rozpoczęło się 1 lipca 2026 r., było powiązane z osobami powiązanymi z Moonshot AI.

Dlaczego to ważne
Własność intelektualna sztucznej inteligencji i rozumowanie dotyczące modeli własności mogą być celem kampanii szybkiej ekstrakcji na dużą skalę, omijających tradycyjne zabezpieczenia infrastruktury za pomocą masowo manipulowanych żądań.
  • OpenAI
  • distillation
  • AI
Przeczytaj oryginał

Kiteworks łata lukę w zabezpieczeniach związaną z wstrzykiwaniem kodu o maksymalnej wadze

Firma Kiteworks, produkująca bezpieczne oprogramowanie do udostępniania plików, wydała aktualizacje zabezpieczeń mające na celu usunięcie 126 luk w zabezpieczeniach, w tym luki o najwyższym stopniu zagrożenia, która wpłynęła na jej rozwiązanie zabezpieczające Email Protection Gateway (EPG).

  • Cloudflare
Przeczytaj oryginał

Jak firmy świadczące usługi finansowe mogą zmodernizować swój łańcuch dostaw oprogramowania

Każdy kierownik ds. bezpieczeństwa w banku, firmie ubezpieczeniowej lub zarządzającej aktywami odbył kiedyś taką rozmowę: Dział bezpieczeństwa chce wyeliminować pewną klasę luk w zabezpieczeniach.

Dlaczego to ważne
Instytucje finansowe stają w obliczu zwiększonego ryzyka związanego z bezpieczeństwem, gdy gromadzą się zaległości w zakresie luk w zabezpieczeniach, ponieważ tradycyjne strategie zarządzania ryzykiem, stawiające priorytetowo czas sprawności systemu nad aktualizacjami zależności, stają się coraz bardziej podatne na zagrożenia.
Co zrobić
Przejrzyj i zaktualizuj zasady zarządzania poprawkami, aby wyeliminować wyjątki dotyczące długoterminowych luk w zabezpieczeniach podstawowych platform finansowych.
  • DevSecOps
  • financial
Przeczytaj oryginał

Firma Microsoft domyślnie włącza tworzenie kopii zapasowej ustawień systemu Windows dla organizacji

Firma Microsoft ogłosiła, że funkcja tworzenia kopii zapasowej i przywracania ustawień systemu Windows jest teraz domyślnie włączona na wszystkich systemach korporacyjnych połączonych z platformą Microsoft Entra lub połączonych hybrydowo z platformą Microsoft Entra uaktualnionych do systemu Windows 11 26H2.

  • Cloudflare
Przeczytaj oryginał

Najważniejsze wnioski

  • Zainstaluj łatkę do narzędzia Cisco Catalyst SD-WAN Manager, aby złagodzić lukę w zabezpieczeniach CVE-2026-76504, polegającą na obejściu uwierzytelniania i mającą wynik CVSS wynoszący 9,8 w aktywnych przypadkach.
  • CISA dodała lukę CVE-2026-76504 w oprogramowaniu Cisco Catalyst SD-WAN Manager do swojego katalogu znanych luk w zabezpieczeniach.
  • OpenAI przerwało kampanię destylacyjną obejmującą 16 000 żądań od ponad 4000 użytkowników, mającą na celu wyodrębnienie rozumowania sztucznej inteligencji.
  • Cisco
  • AuthBypass
  • KEV

Wybór dotyczący reklam

Google Analytics pozostaje aktywne. Czy chcesz, aby Google Ads, LinkedIn Ads i Reddit Ads mierzyły zakupy i personalizowały reklamy? Twój wybór nie wpłynie na wyszukiwanie ani zakupy. Możesz go zmienić w Ustawieniach.

Polityka prywatności