gik|iewicz

szukaj
Temat: Security

Monitory LG po cichu instalują aplikacje przez Windows Update

Kanał Gamers Nexus na YouTube opublikował śledztwo dotyczące monitorów LG, które bez zgody instalują oprogramowanie przez Windows Update. Testy potwierdziły, że urządzenia za 1200 USD (ok. 4800 zł) automatycznie pobierają aplikację LG Monitor App Installer. Co więcej, oprogramowanie wyświetla reklamy McAfee i żąda dostępu do wszystkich zasobów systemowych podłączonego komputera. Jak monitory LG instalują oprogramowanie […]

Podatność w Tailscale SSH dawała atakującym uprawnienia root

Tailscale, platforma obsługująca sieć dziesiątek tysięcy firm, potwierdziła lukę oznaczoną jako TS-2026-009 w komponencie Tailscale SSH. Błąd w obsłudze argumentów pozwalał na ominięcie mechanizmów kontroli dostępu. Luka ta bezpośrednio zagraża środowiskom, gdzie administratorzy ufają wbudowanym regułom autoryzacji, zamiast budować własne warstwy firewall. Podobnie jak w przypadku CVE-2026-31431: Podatność Copy Fail umożliwia eskalację uprawnień root w […]

Cursor 0day: Pełne ujawnienie luki jako ostateczna obrona

Czym jest luka RoguePlanet w Windows Defender? Luka RoguePlanet, oznaczona jako CVE-2026-50656, to krytyczna podatność w silniku Microsoft Defender, która pozwalała na uzyskanie uprawnień na poziomie SYSTEM. Zgodnie z raportami, Microsoft załatał tę lukę dopiero 29 dni po publicznym ujawnieniu działającego kodu exploitu. Podatne były w pełni zaktualizowane systemy Windows 10 oraz Windows 11. To […]

Grok Build CLI wysyła całe repozytoria i katalog domowy na serwery xAI

Grok Build CLI w wersji 0.2.93 przesyła całe repozytoria oraz katalogi użytkownika na serwery xAI. Badacz bezpieczeństwa udokumentował transfer 5,1 GB z 12-gigabajtowego repozytorium testowego. Narzędzie wysyła dane, których agent nigdy nie odczytał. TL;DR: Grok Build CLI 0.2.93 przesyła pełne repozytoria i nieocenzurowane sekrety na serwery xAI, ignorując przy tym flagi opt-out. Test na repozytorium […]

Parlament Europejski przeforsował Chat Control w trybie pilnym

322 głosy za, 255 przeciw – tak wygląda matematyka nadzoru. Parlament Europejski zatwierdził Chat Control 1.0 w trybie pilnym, ostatniego dnia plenarnym przed przerwą letnią. Patrick Breyer, europoseł i prawnik, który ukuł ten termin, komentuje to krótko: nasze dzieci tracą. Jak Parlament Europejski zatwierdził Chat Control 1.0? Czym dokładnie jest ta kontrowersyjna regulacja? Dlaczego Patrick […]

GitLost: Jak oszukać agenta AI od GitHuba i wyciec prywatne repozytoria

Firma Noma Labs udostępniła szczegóły podatności o nazwie GitLost, która pozwala na wyciek prywatnych repozytoriów przez publiczne zgłoszenia w GitHubie. Atak wykorzystuje agenta AI GitHub Copilot, który bez weryfikacji wykonuje ukryte instrukcje. Atakujący nie potrzebuje do tego żadnych specjalnych uprawnień. TL;DR: Badacze z Noma Labs udokumentowali lukę GitLost w agentach GitHub Agentic Workflows. Wystarczy jeden […]

Chat Control: jak Unia Europejska chce inwigilować obywateli

Parlament Europejski zagłosował nad przywróceniem Chat Control 1.0 w trybie pilnym, odbywającym się dzień przed przerwą wakacyjną. Zastosowano w tym celu procedurę przyspieszoną, która wywołała ostre protesty organizacji broniących prywatności w sieci. TL;DR: Unia Europejska reaktywuje przepisy nakazujące skanowanie prywatnych wiadomości w komunikatorach. Chat Control 1.0 wraca pod głosowanie dzięki procedurze szybkiego ścieżkowania. Rada UE […]

Prywatne filmy z YouTube wyciekły do sieci

We wrześniu 2024 roku platforma YouTube potwierdziła poważny błąd techniczny, który doprowadził do ujawnienia prywatnych filmów twórców. Incydent dotknął kanały korzystające z funkcji zaplanowanego publikowania materiałów wideo w okresie między 2021 a 2023 rokiem. Firma Alphabet przyznała, że luka w systemie zarządzania uprawnieniami pozwoliła na nieautoryzowany dostęp do plików. To wywołało falę niepokoju w branży. […]

Alibaba blokuje Claude Code ze względu na ryzyko wycieku danych

Alibaba, chiński gigant e-commerce, oficjalnie zakazuje pracownikom używania narzędzia Claude Code od 10 lipca. Decyzja wynika z podejrzeń o istnienie ukrytych backdoorów gromadzących dane użytkowników. Anthropic stanowczo zaprzecza tym doniesieniom, twierdząc, że zbieranie informacji o strefie czasowej czy serwerze proxy służy wyłącznie do optymalizacji działania modelu. Wywołuje to jednak poważne obawy o prywatność. Zrozumienie motywów […]

Linux 6.9 i LUKS: uśpienie nie usuwa kluczy z pamięci RAM

Jądro Linux w wersji 6.9 wprowadziło istotną regresję bezpieczeństwa dotykającą użytkowników kryptografii dyskowej. Funkcja uśpienia LUKS przestała usuwać klucze szyfrowania z pamięci operacyjnej. To pozostawia otwarte drzwi dla ataków typu cold boot. Podobne wrażliwości omawiano przy okazji podatności jądra Linux, gdzie brak wcześniejszego ostrzegania dystrybucji komplikował sprawę. TL;DR: Od wersji Linux 6.9 mechanizm uśpienia RAM […]

Europejskie e-portfele oparte na zabezpieczeniach Apple i Google

TL;DR: Europejskie portfele identyfikatorów cyfrowych opierają się na usługach bezpieczeństwa Google i Apple, co budzi poważne obawy o suwerenność danych. Projekt obejmujący ponad 400 milionów obywateli UE wykorzystuje infrastrukturę sprzętową dwóch firm z Doliny Krzemowej. Brytyjski regulator oraz Komisja Europejska analizują obecnie zależności technologiczne i ryzyka związane z monopolistyczną pozycją dostawców. Dlaczego europejskie portfele identyfikatorów […]