Krytyczne
Firma Ubiquiti ostrzega przed luką w zabezpieczeniach systemu operacyjnego UniFi o najwyższym poziomie zagrożenia
Maksymalny poziom zagrożenia
CVE-2026-50746Nieprawidłowa kontrola dostępu
Firma Ubiquiti opublikowała krytyczne aktualizacje, które usuwają siedem poważnych luk w zabezpieczeniach systemu UniFi OS. Osoba atakująca posiadająca dostęp do sieci może wykorzystać lukę CVE-2026-50746 do wykonania dowolnych poleceń na urządzeniu hosta. Nie potwierdzono jeszcze przypadków wykorzystania tej luki w praktyce, jednak firma Censys szacuje, że narażonych jest ponad 100 000 instancji systemu UniFi OS podłączonych do Internetu, z czego około 50 000 znajduje się w Stanach Zjednoczonych.
Krytyczne
Ominięcie autoryzacji wstępnej w narzędziach zdalnego dostępu BeyondTrust
CVE-2026-40138CVE-2026-40139 CVSS 9,2
Firma BeyondTrust załatała cztery luki w zabezpieczeniach swoich lokalnych urządzeń Remote Support i Privileged Remote Access. Dwie z nich pozwalały zdalnemu, nieuwierzytelnionemu atakującemu całkowicie ominąć proces uwierzytelniania, w tym uzyskać dostęp do kont z uprawnieniami uprzywilejowanymi, pod warunkiem, że włączona była określona, odbiegająca od domyślnej konfiguracja. Urządzenia RS i PRA stanowią podstawę zdalnego wsparcia technicznego i dostępu z uprawnieniami uprzywilejowanymi dla tysięcy środowisk klientów dostawców usług zarządzanych (MSP) i dostawców usług telekomunikacyjnych (ITSP), więc zasięg skutków wykracza znacznie poza samą firmę.
Aktywnie wykorzystywane
Citrix Bleed 2: Oprogramowanie ransomware Anubis aktywnie wykorzystuje lukę w zabezpieczeniach NetScaler
CVE-2025-5777 CVSS 9,3
„Citrix Bleed 2” to krytyczna luka umożliwiająca ominięcie uwierzytelniania w urządzeniach Citrix NetScaler ADC i Gateway, która jest obecnie aktywnie wykorzystywana. Luka polegająca na odczycie danych poza zakresem pozwala nieautoryzowanemu atakującemu na pobranie poufnych treści z pamięci, w tym tokenów sesji, z podatnych na atak urządzeń. Przejęte sesje omijają uwierzytelnianie wieloskładnikowe (MFA) i zapewniają atakującym wstępny dostęp do sieci.
Krytyczne
Firma WatchGuard usuwa krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) w systemie operacyjnym Fireware OS oraz w kliencie Mobile VPN
CVE-2026-13368 CVSS 9,2 Poprawka wprowadzona 2 lipca 2026 r.
Sytuacja wyścigu prowadząca do wykorzystania pamięci po jej zwolnieniu (use-after-free) w uwierzytelnianiu LDAP protokołu IKEv2 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na zaporze sieciowej, pod warunkiem że usługa Mobile VPN z protokołem IKEv2 jest skonfigurowana z wykorzystaniem zewnętrznego serwera LDAP. Druga luka, o niższym poziomie zagrożenia, umożliwia lokalne podwyższenie uprawnień na urządzeniach końcowych.