Check Point Research shrnuje týdenní zjištění v oblasti kybernetické bezpečnosti. Mezi hlavní incidenty patří útoky na letiště v Británii, která ztratila údaje 8,7 milionu osob, na zdravotnické firmy Boston Scientific a McKesson, a na americké agentury ATF. Zpráva také popisuje nové techniky v AI bezpečnosti, včetně skrývání instrukcí v šifrovaném obsahu, a podrobuje se phishingové kampani s 24 700 e-maily. Mezi opravy figurují kritické zranitelnosti v produktech PaperCut, Ubiquiti, Next.js a…
Ubiquiti vydala záplaty pro zranitelosti v řadě UniFi produktů, včetně UniFi Protect, UniFi OS, UniFi Network Application a dalších. Zranitelnosti se týkají nedostatečné validace vstupu a problémů s řízením přístupu, které mohou útočníkům s přístupem k síti umožnit spuštění libovolných příkazů, eskalaci oprávnění a neoprávněný přístup k správcovským funkcím.
Vydavatel NCSC-FI oznámil opravu 22 kritických zranitelností v systému Ubiquiti UniFi OS a souvisejících aplikacích. Zranitelnosti se týkají nesprávné kontroly přístupu, ověřování vstupu a neutralizace sekvencí CRLF, které by mohly útočníkům s přístupem k síti umožnit eskalaci oprávnění, obejít ověření nebo provést injekci příkazů.
Cyber Centre Kanada zveřejnil bezpečnostní upozornění AV26-850 týkající se kritických zranitelností v řadě produktů společnosti Ubiquiti, včetně UniFi OS Server, UniFi Connect Application, UniFi Network Application a dalších komponent. Zdroj vyzývá uživatele a administrátory, aby si prověřili dostupné informace a aplikovali potřebné aktualizace.
Podle italského CSIRTu jsou k dispozici bezpečnostní aktualizace pro produkty UniFi od společnosti Ubiquiti, která řeší 23 zranitelostí (22 kritických a 1 vysoké závažnosti). Tyto chyby by mohly útočníkovi umožnit obejít autentizaci, spustit libovolný kód nebo zvýšit oprávnění na cílových zařízeních.
Společnost Ubiquiti vydala bezpečnostní záplaty pro tři nově objevené zranitelnosti nejvyšší závažnosti, které mohou útočníci zneužít vzdáleně bez nutnosti oprávnění.
Podle Check Point Research došlo v tomto týdnu k několika výrazným incidentům: Texas Parks and Wildlife Department zasáhl útok na prodejce License systému s expozicí údajů 3 milionů zákazníků; WordPress plugin ShapedPlugin byl cílem útoku na supply chain s instalací malwaru; zdravotnická společnost iRhythm Technologies utrpěla kyberútok s kradežemi zdravotnických údajů; platforma Klue byla kompromitována s krádežemi OAuth tokenů. Zdroj také popisuje nové hrozby s umělou inteligencí,…