Nowe dane z radaru.
PressMind Labs / Radar Engine

CVE Radar LIVE

Najnowsze podatności z KEV (CISA) + NVD, wzbogacone o EPSS (FIRST). Priorytetyzacja patchowania w czasie rzeczywistym: termin (Due), PM Score oraz EPSS (ryzyko exploitu w 30 dni).
Live • last update 2026-08-08 22:25run 20260808-222503Nowy snapshotdelta: 0 + / 0 ~ / 0 -
>RECENT:Progress CVE-2026-8037
>RECENT:JetBrains CVE-2026-63077
>RECENT:IBM CVE-2026-9198
>RECENT:N-able CVE-2026-18556
>RECENT:N-able CVE-2026-18577
>RECENT:Apache CVE-2026-34486
Critical High Medium
Świeże KEV ≤7d
Odległość od środka = priorytet (PM). Pozycja kątowa to rozproszenie sygnałów.
KEV nowe (7d)
6
KEV świeże
6
KEV po terminie
238
KEV critical+net
68
KEV w radarze
240
Statystyki KEV (CISA).

Live feed

Live: 6

Najważniejsze

Kliknięcie filtruje Deep dive i przewija do listy.

Top tags

Ekspercka strefa

Live snapshot
run 20260808-222503
generated_at: 2026-08-08 22:25

CERT PL – komunikaty

Źródło: moje.cert.pl
CERT
Aktywna kampania phishingowa wycelowana w serwery Microsoft Exchange
Zespół CERT Polska obserwuje kampanię phishingową "OWAReaper" wykorzystującą podatność typu Stored XSS CVE-2026-42897 w Outlook Web Access (OWA). O tej podatności informowaliśmy we wcześniejszym…
2026-08-07 • Dla administratorów
CVE: CVE-2026-42897
Krytyczne podatności w Cisco IOS XE
Zespół CERT Polska informuje o krytycznych podatnościach znalezionych w Cisco IOS XE. Zwracamy uwagę, że to oprogramowanie jest wykorzystywane w wielu rodzajach urządzeń. Najpoważniejsza…
2026-08-06 • Dla administratorów
CVE: CVE-2026-20267, CVE-2026-20272
🏦 Wiadomość o zwrocie pieniędzy z e-Urzędu Skarbowego? Zachowaj ostrożność!
🔍 CERT Polska obserwuje kampanię phishingową podszywającą się pod e-Urząd Skarbowy. To dobrze znany schemat, który przestępcy nieustannie wykorzystują. Oszuści informują o rzekomo przyznanym…
2026-08-05 • Dla użytkowników
Wiele podatności, w tym krytyczna, w oprogramowaniu Veeam ONE
Zespół CERT Polska informuje o podatnościach znalezionych w oprogramowaniu Veeam ONE, dla których producent opublikował aktualizacje w ramach komunikatu oznaczonego jako kb4892. Krytyczna podatność,…
2026-08-05 • Dla administratorów
CVE: CVE-2026-64633
⚡ Wiadomość o nadpłacie rachunków za prąd? Sprawdź czy to nie oszuści!
📩 Obserwujemy powrót kampanii phishingowej, w której przestępcy podszywają się pod PGE. W wiadomościach e-mail piszą o rzekomo wykrytej nadpłacie oraz możliwości zwrotu pieniędzy.…
2026-08-04 • Dla użytkowników

Deep dive

Wyniki: 10 / 240
Filtr aktywny
Top 10 według PM score (KEV + NVD). Kliknij, aby rozwinąć szczegóły.
EPSS (FIRST) = prognozowane prawdopodobieństwo exploitu w 30 dni.
CRITICALCVE-2026-8037PM 100KEVEPSS 99.3%Updated 2026-08-08Progress • 2026-08-10OS Luka w zabezpieczeniach umożliwiająca zdalne wykonanie kodu poprzez wstrzyknięcie poleceń w rozwiązaniu „API” (w trakcie opracowywania) ADC Products pozwala nieautoryzowanemu atakującemu na wykonanie dowolnych poleceń na urządzeniu LoadMaster poprzez wykorzystanie nieoczyszczonych danych wejściowych w wielu punktach końcowych poleceń
🧨 KEV💥 RCE

TL;DR

Critical KEV + RCE – przez sieć, bez uprawnień, bez kliknięć Dotyczy: Progress - LoadMaster. 2 dni do terminu (pilne). Patch ASAP, ogranicz ekspozycję i obserwuj logi.

Dlaczego to ważne

  • Termin: 2 dni do terminu (pilne).
  • Aktywnie wykorzystywana w praktyce (KEV).
  • Zdalny wektor ataku (AV: NETWORK).

Kogo dotyczy

  • Vendor: Progress
  • Produkt: LoadMaster

Plan działań

Teraz (0-2h)
  • Wdróż patch / aktualizację producenta ASAP (priorytet 0).
  • Tymczasowo ogranicz ekspozycję: WAF/ACL/VPN, allowlista IP, wyłącz narażone endpointy/funkcje.
  • Sprawdź logi/EDR pod ślady exploita (traktuj kompromitację jako możliwą).
CRITICALCVE-2026-63077PM 100KEVEPSS 1.01%Updated 2026-08-06JetBrains • 2026-08-08W programie JetBrains TeamCity, przed wydaniem wersji 2026.1.3, 2025.11.7 możliwe było zdalne wykonanie kodu bez uwierzytelnienia za pośrednictwem protokołu odpytywania agenta
🧨 KEV💥 RCE

TL;DR

Critical KEV + RCE – przez sieć, bez uprawnień, bez kliknięć Dotyczy: JetBrains - TeamCity. Termin dziś. Patch ASAP, ogranicz ekspozycję i obserwuj logi.

Dlaczego to ważne

  • Termin: termin dziś.
  • Aktywnie wykorzystywana w praktyce (KEV).
  • Zdalny wektor ataku (AV: NETWORK).

Kogo dotyczy

  • Vendor: JetBrains
  • Produkt: TeamCity

Plan działań

Teraz (0-2h)
  • Wdróż patch / aktualizację producenta ASAP (priorytet 0).
  • Tymczasowo ogranicz ekspozycję: WAF/ACL/VPN, allowlista IP, wyłącz narażone endpointy/funkcje.
  • Sprawdź logi/EDR pod ślady exploita (traktuj kompromitację jako możliwą).
CRITICALCVE-2026-9198PM 100KEVEPSS 17.1%Updated 2026-08-05IBM • 2026-08-07IBM Luka typu „OSS 1.0.0” w Langflow, występująca pod adresem 1.10.0, umożliwia nieuwierzytelnionym atakującym połączenie ataku typu „/api/v1/auto_login” (generowanie tokenów SUPERUSER dla dowolnego podmiotu wywołującego w sieci) z atakiem typu „/api/v1/validate/code” (wykonywanie kodu użytkownika za pośrednictwem exec()) w celu uzyskania pełnej kontroli nad systemem (RCE) w domyślnych wdrożeniach Langflow.
🧨 KEV💥 RCE

TL;DR

Critical KEV – przez sieć, bez uprawnień, bez kliknięć Dotyczy: IBM - Langflow. Termin minął 1 dni temu. Patch ASAP, ogranicz ekspozycję i obserwuj logi.
Źródło: www.ibm.com

Dlaczego to ważne

  • Termin: termin minął 1 dni temu.
  • Aktywnie wykorzystywana w praktyce (KEV).
  • Zdalny wektor ataku (AV: NETWORK).

Kogo dotyczy

  • Vendor: IBM
  • Produkt: Langflow

Plan działań

Teraz (0-2h)
  • Wdróż patch / aktualizację producenta ASAP (priorytet 0).
  • Tymczasowo ogranicz ekspozycję: WAF/ACL/VPN, allowlista IP, wyłącz narażone endpointy/funkcje.
  • Sprawdź logi/EDR pod ślady exploita (traktuj kompromitację jako możliwą).
HIGHCVE-2026-18556PM 100KEVEPSS 0.492%Updated 2026-08-05N-able • 2026-08-07Luka w zabezpieczeniach programu N-able N-central, umożliwiająca obejście uwierzytelniania poprzez alternatywną ścieżkę lub kanał, pozwala na obejście uwierzytelniania. Problem ten dotyczy programu N-central: dostępnego pod adresem 2026.1.
🪪 Auth bypass🧨 KEV

TL;DR

High KEV + Auth bypass – przez sieć, bez uprawnień, bez kliknięć Dotyczy: N-able - N-central. Termin minął 1 dni temu. Patch ASAP, ogranicz ekspozycję i obserwuj logi.

Dlaczego to ważne

  • Termin: termin minął 1 dni temu.
  • Aktywnie wykorzystywana w praktyce (KEV).
  • Zdalny wektor ataku (AV: NETWORK).

Kogo dotyczy

  • Vendor: N-able
  • Produkt: N-central

Plan działań

Teraz (0-2h)
  • Wdróż patch / aktualizację producenta ASAP (priorytet 0).
  • Tymczasowo ogranicz ekspozycję: WAF/ACL/VPN, allowlista IP, wyłącz narażone endpointy/funkcje.
  • Sprawdź logi/EDR pod ślady exploita (traktuj kompromitację jako możliwą).
HIGHCVE-2026-18577PM 100KEVEPSS 4.1%Updated 2026-08-04N-able • 2026-08-06Niekompletna poprawka dotycząca luki „CVE-2026-18556” umożliwia obejście uwierzytelniania i przejęcie kontroli nad kontem w wersjach N-central dostępnych pod adresem 2026.3.1
🪪 Auth bypass🧨 KEV

TL;DR

High KEV + Auth bypass – przez sieć, bez uprawnień, bez kliknięć Dotyczy: N-able - N-central. Termin minął 2 dni temu. Patch ASAP, ogranicz ekspozycję i obserwuj logi.
Źródło: www.n-able.com

Dlaczego to ważne

  • Termin: termin minął 2 dni temu.
  • Aktywnie wykorzystywana w praktyce (KEV).
  • Zdalny wektor ataku (AV: NETWORK).

Kogo dotyczy

  • Vendor: N-able
  • Produkt: N-central

Plan działań

Teraz (0-2h)
  • Wdróż patch / aktualizację producenta ASAP (priorytet 0).
  • Tymczasowo ogranicz ekspozycję: WAF/ACL/VPN, allowlista IP, wyłącz narażone endpointy/funkcje.
  • Sprawdź logi/EDR pod ślady exploita (traktuj kompromitację jako możliwą).
HIGHCVE-2026-34486PM 87KEVEPSS 81.2%Updated 2026-08-07Apache • 2026-08-07Luka w zabezpieczeniach serwera Apache Tomcat polegająca na braku szyfrowania danych wrażliwych, wynikająca z poprawki wprowadzonej w ramach projektu „CVE-2026-29146”, umożliwiająca obejście modułu EncryptInterceptor. Problem ten dotyczy następujących wersji serwera Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Zaleca się użytkownikom aktualizację do wersji 11.0.21, 10.1.54 lub 9.0.117, w których usunięto tę lukę.
🧨 KEV

TL;DR

High KEV – przez sieć, bez uprawnień, bez kliknięć Dotyczy: Apache - Tomcat. Termin minął 1 dni temu. Patch ASAP, ogranicz ekspozycję i obserwuj logi.
Źródło: lists.apache.org

Dlaczego to ważne

  • Termin: termin minął 1 dni temu.
  • Aktywnie wykorzystywana w praktyce (KEV).
  • Zdalny wektor ataku (AV: NETWORK).

Kogo dotyczy

  • Vendor: Apache
  • Produkt: Tomcat

Plan działań

Teraz (0-2h)
  • Wdróż patch / aktualizację producenta ASAP (priorytet 0).
  • Tymczasowo ogranicz ekspozycję: WAF/ACL/VPN, allowlista IP, wyłącz narażone endpointy/funkcje.
  • Sprawdź logi/EDR pod ślady exploita (traktuj kompromitację jako możliwą).
CRITICALCVE-2021-35211PM 53KEVEPSS 91.2%Updated 2026-06-17SolarWinds • 2021-11-17Microsoft discovered a remote code execution (RCE) vulnerability in the SolarWinds Serv-U product utilizing a Remote Memory Escape Vulnerability. If exploited, a threat actor may be able to gain privileged access to the machine hosting Serv-U Only. SolarWinds Serv-U Managed File Transfer and Serv-U Secure FTP for Windows before 15.2.3 HF2 are affected by this vulnerability.
🧨 KEV💥 RCE

TL;DR

Critical KEV + RCE – przez sieć, bez uprawnień, bez kliknięć Dotyczy: SolarWinds - Serv-U. Termin minął 1725 dni temu. Patch ASAP, ogranicz ekspozycję i obserwuj logi.

Dlaczego to ważne

  • Termin: termin minął 1725 dni temu.
  • Aktywnie wykorzystywana w praktyce (KEV).
  • Zdalny wektor ataku (AV: NETWORK).

Kogo dotyczy

  • Vendor: SolarWinds
  • Produkt: Serv-U

Plan działań

Teraz (0-2h)
  • Wdróż patch / aktualizację producenta ASAP (priorytet 0).
  • Tymczasowo ogranicz ekspozycję: WAF/ACL/VPN, allowlista IP, wyłącz narażone endpointy/funkcje.
  • Sprawdź logi/EDR pod ślady exploita (traktuj kompromitację jako możliwą).
CRITICALCVE-2021-22991PM 51KEVEPSS 61.1%Updated 2026-06-17F5 • 2022-02-01W wersjach BIG - IP 16.0.x przed 16.0.1.1, 15.1.x przed 15.1.2.1, 14.1.x przed 14.1.4, 13.1.x przed 13.1.3.6 oraz 12.1.x przed 12.1.5.3 nieujawnione żądania kierowane do serwera wirtualnego mogą być nieprawidłowo obsługiwane przez normalizację Traffic Management Microkernel (TMM) URI, co może spowodować przepełnienie bufora, a w konsekwencji atak DoS. W niektórych sytuacjach może to teoretycznie umożliwić ominięcie kontroli dostępu opartej na URL lub zdalne wykonanie kodu (RCE). Uwaga: wersje oprogramowania, które osiągnęły koniec cyklu rozwoju oprogramowania (EoSD), nie są oceniane.
🧨 KEV💥 RCE

TL;DR

Critical KEV + RCE – przez sieć, bez uprawnień, bez kliknięć Dotyczy: F5 - BIG-IP Traffic Management Microkernel. Termin minął 1649 dni temu. Patch ASAP, ogranicz ekspozycję i obserwuj logi.
Źródło: support.f5.com

Dlaczego to ważne

  • Termin: termin minął 1649 dni temu.
  • Aktywnie wykorzystywana w praktyce (KEV).
  • Zdalny wektor ataku (AV: NETWORK).

Kogo dotyczy

  • Vendor: F5
  • Produkt: BIG-IP Traffic Management Microkernel

Plan działań

Teraz (0-2h)
  • Wdróż patch / aktualizację producenta ASAP (priorytet 0).
  • Tymczasowo ogranicz ekspozycję: WAF/ACL/VPN, allowlista IP, wyłącz narażone endpointy/funkcje.
  • Sprawdź logi/EDR pod ślady exploita (traktuj kompromitację jako możliwą).
CRITICALCVE-2021-42013PM 51KEVEPSS 100%Updated 2026-06-17Apache • 2021-11-17It was found that the fix for CVE-2021-41773 in Apache HTTP Server 2.4.50 was insufficient. An attacker could use a path traversal attack to map URLs to files outside the directories configured by Alias-like directives. If files outside of these directories are not protected by the usual default configuration "require all denied", these requests can succeed. If CGI scripts are also enabled for these aliased pathes, this could allow for remote code execution. This issue only affects Apache 2.4.49 and Apache 2.4.50 and not earlier versions.
🧨 KEV💥 RCE

TL;DR

Critical KEV + RCE – przez sieć, bez uprawnień, bez kliknięć Dotyczy: Apache - HTTP Server. Termin minął 1725 dni temu. Patch ASAP, ogranicz ekspozycję i obserwuj logi.
Źródło: httpd.apache.org

Dlaczego to ważne

  • Termin: termin minął 1725 dni temu.
  • Aktywnie wykorzystywana w praktyce (KEV).
  • Zdalny wektor ataku (AV: NETWORK).

Kogo dotyczy

  • Vendor: Apache
  • Produkt: HTTP Server

Plan działań

Teraz (0-2h)
  • Wdróż patch / aktualizację producenta ASAP (priorytet 0).
  • Tymczasowo ogranicz ekspozycję: WAF/ACL/VPN, allowlista IP, wyłącz narażone endpointy/funkcje.
  • Sprawdź logi/EDR pod ślady exploita (traktuj kompromitację jako możliwą).
CRITICALCVE-2021-41773PM 51KEVEPSS 100%Updated 2026-06-17Apache • 2021-11-17W zmianie wprowadzonej w normalizacji ścieżek w Apache HTTP Server 2.4.49 wykryto lukę. Atakujący mógłby wykorzystać atak typu path traversal, aby mapować adresy URL do plików znajdujących się poza katalogami skonfigurowanymi przez dyrektywy typu Alias. Jeśli pliki poza tymi katalogami nie są chronione przez standardową konfigurację domyślną "require all denied", żądania te mogą zakończyć się powodzeniem. Jeśli skrypty CGI są również włączone dla tych aliasowanych ścieżek, może to umożliwić zdalne wykonanie kodu. Wiadomo, że problem ten jest wykorzystywany w realnych atakach. Problem dotyczy tylko Apache 2.4.49, a nie wcześniejszych wersji. Poprawka w Apache HTTP Server 2.4.50 okazała się niekompletna, zobacz CVE-2021-42013.
🧨 KEV💥 RCE

TL;DR

Critical KEV + RCE – przez sieć, bez uprawnień, bez kliknięć Dotyczy: Apache - HTTP Server. Termin minął 1725 dni temu. Patch ASAP, ogranicz ekspozycję i obserwuj logi.
Źródło: httpd.apache.org

Dlaczego to ważne

  • Termin: termin minął 1725 dni temu.
  • Aktywnie wykorzystywana w praktyce (KEV).
  • Zdalny wektor ataku (AV: NETWORK).

Kogo dotyczy

  • Vendor: Apache
  • Produkt: HTTP Server

Plan działań

Teraz (0-2h)
  • Wdróż patch / aktualizację producenta ASAP (priorytet 0).
  • Tymczasowo ogranicz ekspozycję: WAF/ACL/VPN, allowlista IP, wyłącz narażone endpointy/funkcje.
  • Sprawdź logi/EDR pod ślady exploita (traktuj kompromitację jako możliwą).
Pokazujesz 10 z 240.