gik|iewicz

szukaj
Temat: Bezpieczeństwo

Tailscale wykrył 16-letni błąd SQLite uszkadzający bazy danych

Inżynierowie Tailscale natrafili na 16-letni błąd w silniku SQLite podczas weryfikacji mechanizmów współbieżności. Defekt znajdował się w implementacji WAL (Write-Ahead Logging). Problem dotyczył konkretnego scenariusza z wygasaniem timeoutów. TL;DR: Tailscale odkryło wieloletni defekt w bazie SQLite za pomocą narzędzia TLA+. Błąd w logice WAL pojawiał się, gdy system operacyjny przerywał operację wejścia/wyjścia przez timeout. Aby […]

Kradzież procesu myślowego z komercyjnych modeli LLM

Dwóch badaczy opublikowało 116-stronicowy dokument pokazujący, jak wyciągnąć ukryte ślady rozumowania z API każdego komercyjnego modelu językowego. Atak działa na OpenAI, Anthropic oraz Google, a liczba odzyskanych bloków myślowych idzie w setki tysięcy. Jak działa atak na ślady rozumowania w komercyjnych modelach językowych? Dlaczego zaszyfrowane bloki CoT można przenosić między sesjami? Ile kluczy API wyciekło […]

Atak na biblioteki npm: Shai-Hulud infekuje pakiety JavaScript

Atak Shai-Hulud na łańcuch dostaw npm skompromitował co najmniej 868 pakietów, które łącznie generują ponad 2 miliardy pobrań miesięcznie. Agresorzy przejęli konto GitHub opiekuna biblioteki Keyv, posiadającej około 127 milionów pobrań tygodniowo. Wkrótce potem złośliwy kod zaczął rozprzestrzeniać się po całym ekosystemie JavaScript, infekując kolejne zależności i kradnąc poświadczenia deweloperów. TL;DR: Aktywny atak Shai-Hulud na […]

Robak npm infekuje ponad 400 pakietów w wielu organizacjach

Robak Shai-Hulud zainfekował ponad 440 pakietów npm w ciągu zaledwie 30 minut, uderzając bezpośrednio w dziewięć niezależnych organizacji. Kampania z 4 sierpnia 2026 roku rozprzestrzeniła się błyskawicznie przez popularne biblioteki takie jak keyv oraz cacheable. Atak wykorzystywał złośliwe skrypty instalacyjne do kradzieży poświadczeń i przejmowania kolejnych kont deweloperskich. TL;DR: Złośliwy robak nazwany Shai-Hulud skompromitował ponad […]

Google rozszerza weryfikację wieku w Androidzie na cały świat

Google zaplanowało globalne wdrożenie interfejsu Age Signals API na Androida do końca 2026 roku. Rozwiązanie trafi do deweloperów na całym świecie, eliminując konieczność budowania autorskich mechanizmów weryfikacji wieku w aplikacjach mobilnych. Weryfikacja wieku na Androidzie zyska jeden, ustandaryzowany kanał komunikacji z systemem operacyjnym, co bezpośrednio wpłynie na politykę prywatności milionów użytkowników smartfonów. Jak działa nowa […]

Claude i Codex znalazły luki w oprogramowaniu Apple

Apple wydało aktualizację iOS 26.6, która usuwa aż 87 luk w zabezpieczeniach. Wśród odkrywców tych podatności znajdują się narzędzia AI – Claude oraz Codex. To konkretny dowód na to, że modele językowe skutecznie wspierają proces audytu bezpieczeństwa. TL;DR: Aktualizacja iOS 26.6 i iPadOS 26.6 usuwa 87 podatności, a Apple oficjalnie doceniło narzędzia sztucznej inteligencji za […]

Kamera monitoringu ujawniła token administratora GitHub

GitHub wyłączył 73 repozytoria w czterech organizacjach Microsoftu po ataku Miasma Worm na początku czerwca. Złośliwy kod trafił do repozytorium Azure/durabletask, co pokazuje, jak podatne są łańcuchy dostaw. Kampania ta udowodniła, że pojedynczy zainfekowany projekt potrafi rozprzestrzenić się na dziesiątki powiązanych zasobów w kilka godzin. Atakujący wykorzystali skompromitowane poświadczenia, aby wypchnąć zmiany bezpośrednio do gałęzi […]

Hakerzy atakują miliony stron WordPress po łataniu luk

Kilkadziesiąt milionów stron internetowych działa obecnie na niezaktualizowanym WordPressie, a hakerzy aktywnie wykorzystują ten fakt w trwających atakach. Zaledwie kilka godzin po wydaniu poprawek z 17 lipca cyberprzestępcy rozpoczęli masowe skanowanie internetu. Wykorzystują dwie krytyczne luki, które łącznie pozwalają na zdalne wykonanie kodu bez podawania hasła. TL;DR: Luka WP2Shell w rdzeniu WordPressa pozwala na przejęcie […]

Monitory LG po cichu instalują aplikacje przez Windows Update

Kanał Gamers Nexus na YouTube opublikował śledztwo dotyczące monitorów LG, które bez zgody instalują oprogramowanie przez Windows Update. Testy potwierdziły, że urządzenia za 1200 USD (ok. 4800 zł) automatycznie pobierają aplikację LG Monitor App Installer. Co więcej, oprogramowanie wyświetla reklamy McAfee i żąda dostępu do wszystkich zasobów systemowych podłączonego komputera. Jak monitory LG instalują oprogramowanie […]

1Password dla Claude: agent AI loguje się bez ujawniania haseł

Firma 1Password wprowadziła integrację z modelem Claude od Anthropic, która pozwala sztucznej inteligencji logować się na strony internetowe bez dostępu do haseł użytkownika. Rozwiązanie nosi nazwę 1Password for Claude i wykorzystuje mechanizm on-device decryption. Agent AI otrzymuje token sesji dopiero po zatwierdzeniu przez człowieka. To całkowicie nowy sposób myślenia o bezpieczeństwie agentów AI. TL;DR: Tryb […]

Cursor 0day: Pełne ujawnienie luki jako ostateczna obrona

Czym jest luka RoguePlanet w Windows Defender? Luka RoguePlanet, oznaczona jako CVE-2026-50656, to krytyczna podatność w silniku Microsoft Defender, która pozwalała na uzyskanie uprawnień na poziomie SYSTEM. Zgodnie z raportami, Microsoft załatał tę lukę dopiero 29 dni po publicznym ujawnieniu działającego kodu exploitu. Podatne były w pełni zaktualizowane systemy Windows 10 oraz Windows 11. To […]