Ogłoszenia

rss.png

👨🏻‍⚕️ Cyberprzestępcy podszywają się pod komercyjnych dostawców usług medycznych

🚑 W przesyłanych przez siebie e-mailach piszą, że należy ci się rzekomy zwrot refundacji i załączają link, który prowadzi do strony internetowej. Ta podszywa się pod witrynę Lux Med.
💳 Na stronie oszuści próbują wyłudzić dane osobowe oraz dane karty płatniczej pod pretekstem realizacji zwrotu należnych środków.⚠️ Jeśli otrzymasz podobną wiadomość, zachowaj spokój i ostrożność. Sprawdź adres e-mail nadawcy - zweryfikuj czy firma wcześniej kontaktowała się z niego w innych sprawach lub figuruje na oficjalnej stronie.⚠️ Zwróć szczególną uwagę na domenę, do której przenosi link zawarty w treści. Nie podawaj swoich danych w witrynie, która wzbudza Twoje podejrzenia.⚠️ Pamiętaj, że informacje dotyczące zwrotów jakichkolwiek kosztów warto weryfikować bezpośrednio u usługodawcy. Żeby to zrobić skorzystaj z oficjalnych kanałów kontaktu, takich jak infolinia. Możesz też zalogować się w oficjalnej aplikacji lub na stronie internetowej firmy - samodzielnie wyszukaj jej adres w przeglądarce. 📲 Podejrzane wiadomości oraz strony internetowe zgłaszaj do CERT Polska przez formularz na stronie incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”. SMS-y przekazuj na darmowy numer 8080.🛡️ W ten sposób chronisz siebie i innych!




Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/129/cyberprzestepcy-podszywaja-sie-pod-komercyjnych-dostawcow-uslug-medycznych/

Krytyczna podatność w oprogramowaniu Check Point

Zespół CERT Polska informuje o krytycznej podatności w oprogramowaniu Check Point Multi-Domain Security Management oraz Check Point Security Management
Podatność, opisana jako CVE-2026-62144, umożliwia nieuwierzytelnionemu atakującemu zdalne wykonywanie kodu. Podatność może być wykorzystana, jeśli urządzenie jest dostępne bez ochrony zapory sieciowej lub nie ma ograniczeń przy użytkowaniu paneli administracyjnych (GUI clients).W celu mitygacji opisanej podatności należy:1. ograniczyć dostęp do GUI clients jedynie do zaufanych adresów IP2. zabezpieczyć panele administracyjne z użyciem Firewall3. zaktualizować oprogramowanie przy użyciu Jumbo Hotfix Accumulator opublikowanego przez producenta, z uwzględnieniem wersji, która została oznaczona przez producenta jako wolna od podatności.Szczegółowe informacje dotyczące mitygacji oraz aktualizacji znajdują się na stronie producenta: https://support.checkpoint.com/results/sk/sk185152/

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/128/krytyczna-podatnosc-w-oprogramowaniu-check-point/

rss.png

Wracają fałszywe maile na temat potrzeby przedłużenia dostępu do domeny .pl

📩 Dostajemy coraz więcej zgłoszeń na temat wysyłanych przez cyberprzestępców wiadomości e-mail, które informują o rzekomym wygaśnięciu domeny i konieczności pilnego jej przedłużenia
✉️ Oszuści załączają do nich linki prowadzące do fałszywych stron internetowych podszywających się pod popularnych rejestratorów domen. Wszystko po to, żeby wyłudzić dane logowania do paneli administracyjnych związanych z obsługą domen i usług hostingowych.🚨 Zachowaj czujność! Jeśli otrzymasz wiadomość informującą o konieczności odnowienia domeny, nie korzystaj z linków zawartych w e-mailu. Zaloguj się do panelu swojego rejestratora, wpisując jego adres samodzielnie w przeglądarce i sprawdź status domeny bezpośrednio w serwisie.⚠️ Zwracaj uwagę na adres strony internetowej, na której podajesz dane logowania. Nawet jeśli witryna wygląda wiarygodnie, nietypowa domena lub zmiany w adresie mogą świadczyć o próbie oszustwa.📲 Podejrzane wiadomości oraz strony internetowe zgłaszaj do CERT Polska przez formularz na stronie incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”. SMS-y przekazuj na darmowy numer 8080.



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/127/wracaja-falszywe-maile-na-temat-potrzeby-przedluzenia-dostepu-do-domeny-pl/

Seria krytycznych podatności w oprogramowaniu Oracle

Zespół CERT Polska informuje o serii krytycznych podatności w oprogramowaniu Oracle
Producent opublikował serię biuletynów bezpieczeństwa informujących o wykrytych podatnościach w produktach Oracle. Zawierają one 1449 podatności, które zostały zidentyfikowane w rozwiązaniach Oracle, jak i w komponentach używanych przez produkty producenta.Wiele z nich zostało zaklasyfikowane jako krytyczne. Wśród podatności, znajdują się umożliwiające przejęcie instancji, zdalne wykonanie kodu na maszynie czy umożliwienie dostępu do bazy danych z wysokimi uprawnieniami.Zalecamy weryfikację posiadanego oprogramowania Oracle, wraz z komponentami, oraz niezwłoczną aktualizację wszystkich podatnych wersji do wskazanych przez producenta jako wolnych od podatności.Szczegółowe informacje dotyczące aktualizacji oraz listy podatnych rozwiązań znajdują się na stronie producenta w biuletynach: https://www.oracle.com/security-alerts/cpujul2026.html

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/126/seria-krytycznych-podatnosci-w-oprogramowaniu-oracle/

rss.png

Groźba utraty dostępu do skrzynki e-mail - kolejny sposób na wyłudzenie Twoich danych!

📩 Obserwujemy kampanię phishingową, w której cyberprzestępcy rozsyłają wiadomości e-mail podszywające się pod administrację poczty Onet.
W treści znajduje się informacja o konieczności uzupełnienia informacji na swój temat, w celu rzekomego podniesienia poziomu bezpieczeństwa oraz jakości usługi. 🔐 Oszuści próbują wyłudzić adres e-mail i hasło do skrzynki, a następnie informacje takie jak data urodzenia, adres zamieszkania, numer telefonu, a w kolejnych krokach także dane karty płatniczej.⚠️ Jeśli otrzymasz podobną wiadomość, zachowaj szczególną ostrożność. Nie podawaj swoich danych na stronach, do których kierują linki z wiadomości. Zamiast tego zaloguj się do poczty elektronicznej tak jak zwykle i sprawdź, czy rzeczywiście wymagana jest jakakolwiek akcja.📲 Podejrzane wiadomości oraz strony internetowe zgłaszaj do CERT Polska przez formularz na stronie incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”. SMS-y przekazuj na darmowy numer 8080.





Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/125/grozba-utraty-dostepu-do-skrzynki-e-mail-kolejny-sposob-na-wyludzenie-twoich-danych/

Krytyczna podatność w WordPress Core – zdalne wykonanie kodu bez uwierzytelniania

Zespół CERT Polska informuje o krytycznej podatności w WordPress Core, która umożliwia zdalne wykonanie dowolnego kodu.
Informujemy o krytycznej podatności w WordPress Core, oznaczonej jako CVE-2026-63030, która umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE). Dodatkowo ukazała się podatność SQL injection (CVE-2026-60137), która występuje w większej liczbie instalacji. Spodziewamy się masowego wykorzystania podatności w najbliższych godzinach.Podatność RCE dotyczy wersji:
  • WordPress 6.9.0–6.9.4,
  • WordPress 7.0.0–7.0.1.
Podatność SQL injection występuje również w wersjach:
  • WordPress 6.8.0–6.8.5
Rekomendujemy niezwłoczną aktualizację:
  • gałęzi 6.8 do wersji 6.8.6.
  • gałęzi 6.9 do wersji 6.9.5,
  • gałęzi 7.0 do wersji 7.0.2,
  • gałęzi 7.1 do wersji 7.1 beta2.
Ataki nie wymagają konta użytkownika, zainstalowanych wtyczek ani niestandardowej konfiguracji – zagrożone są domyślne instalacje WordPress w podatnych wersjach. Skuteczne wykorzystanie luki może doprowadzić do przejęcia witryny i kradzieży danych.Ze względu na wagę problemu WordPress.org uruchomił wymuszone aktualizacje za pośrednictwem mechanizmu automatycznych aktualizacji. Administratorzy powinni mimo to sprawdzić, czy aktualizacja została skutecznie zastosowana. Znane są liczne przypadki gdzie wymuszona aktualizacja nie zadziałała.Jeżeli natychmiastowa aktualizacja nie jest możliwa, tymczasowym zabezpieczeniem jest:
  • zablokowanie dostępu do całego REST API np. za pomocą pluginu, lub
  • zablokowanie dostępu do ścieżki /wp-json/batch/v1 oraz parametr ?rest_route=/batch/v1 na poziomie rozwiązania typu WAF.
Należy mieć na uwadze, że zablokowanie dostępu do API może zakłócić prawidłowe funkcjonowanie serwisu.Szczegółowe informacje dotyczące aktualizacji znajdują się na stronie producenta: https://wordpress.org/news/2026/07/wordpress-7-0-2-release/

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/124/krytyczna-podatnosc-w-wordpress-core-zdalne-wykonanie-kodu-bez-uwierzytelniania/

Krytyczna podatność w urządzeniach SonicWall

Zespół CERT Polska informuje o krytycznej podatności w urządzeniach SonicWall serii SMA1000.
Producent opublikował dwie podatności, w tym krytyczną podatność typu Server-Side Request Forgery (SSRF), oznaczoną jako CVE-2026-15409, która umożliwia nieuwierzytelnionemu atakującemu wysyłanie żądań do niepożądanych lokalizacji w imieniu serwera. Obie opublikowane podatności zostały oznaczone przez CISA jako wykorzystywane w atakach.Podatności obejmują wersje:
  • 12.4.3-03245
  • 12.4.3-03387
  • 12.4.3-03434
  • 12.5.0-02283
  • 12.5.0-02624
  • 12.5.0-02800
Zalecamy niezwłoczną aktualizację do wersji 12.4.3-03453, lub 12.5.0-02835 wskazanych przez producenta jako pozbawionych podatności. Dodatkowo, prosimy o weryfikację instancji pod kątem Indicators-of-Compromise (IoC) opisanych przez producenta.Szczegółowe informacje dotyczące aktualizacji znajdują się na stronie producenta:https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2026-0008

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/123/krytyczna-podatnosc-w-urzadzeniach-sonicwall/

rss.png

💼 Prowadzisz firmę? Uważaj, cyberprzestępcy podszywają się pod potencjalnych klientów!

👥 CERT Polska obserwuje kampanię wymierzoną w małych i średnich przedsiębiorców. Oszuści rozsyłają maile z informacją o rzekomym zamówieniu lub zapytaniu ofertowym dołączonym do wiadomości.
Adres nadawcy często znajduje się w zagranicznej bądź nietypowej domenie. 📎 W załączniku, zamiast spodziewanego dokumentu, znajduje się szkodliwe oprogramowanie z rodziny Remcos. Jego uruchomienie prowadzi do infekcji komputera i pozwala atakującemu na zdalny dostęp do urządzenia.🛡️ Należy zachowywać na co dzień szczególną ostrożność wobec dołączanych do wiadomości archiwów (.rar, .zip) oraz skryptów i plików wykonywalnych (.exe, .msi, .bat, .cmd, .scr). Warto również weryfikować czy korespondencja faktycznie pochodzi od prawdziwego kontrahenta - najlepiej za pomocą samodzielnie znalezionego w internecie kontaktu do firmy. 📲 Podejrzane wiadomości e-mail oraz strony internetowe zgłaszaj do CERT Polska za pośrednictwem incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”.

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/122/prowadzisz-firme-uwazaj-cyberprzestepcy-podszywaja-sie-pod-potencjalnych-klientow/

rss.png

🔍 Nadpłata podatku? Uważaj na wiadomości od przestępców!

Obserwujemy powrót kampanii, w której oszuści informują o rzekomym zwrocie podatku. Wiadomość zawiera link prowadzący do strony podszywającej się pod eUrząd Skarbowy.
Celem jest wyłudzenie danych osobowych oraz danych kart płatniczych.Cyberprzestępcy regularnie powielają ten sam schemat oszustwa, zmieniając jedynie nazwę instytucji, logo oraz szatę graficzną wiadomości i stron internetowych. Dlatego też cyklicznie ostrzegamy przed kolejnymi kampaniami phishingowymi.🛡️ Naucz się rozpoznawać działania oszustów! Zachowaj czujność, gdy wiadomość:💰 informuje o niespodziewanym zwrocie pieniędzy lub nagrodzie,⏳ wywołuje presję czasu i zachęca do szybkiego działania,📝 zawiera prośbę o podanie danych osobowych, danych płatniczych lub logowania,🔗 przekierowuje na stronę, która wygląda wiarygodnie, ale jej adres różni się od oficjalnego.📢 Zachęcamy do budowania bezpieczniejszego internetu razem z nami - podejrzane strony internetowe i wiadomości e-mail zgłaszaj do CERT Polska przez portal incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”. Podejrzane wiadomości SMS przekazuj na bezpłatny numer 8080. W ten sposób chronisz siebie, swoich najbliższych i wszystkich innych użytkowników!



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/121/nadplata-podatku-uwazaj-na-wiadomosci-od-przestepcow/

Raport miesięczny za czerwiec 2026

Publikujemy wydanie raportu miesięcznego o stanie cyberbezpieczeństwa w Polsce w czerwcu 2026 roku.
📌 Raport za czerwiec 2026 jest dostępny pod tym linkiem – https://cert.pl/uploads/docs/Podsumowanie_CERT_Polska_2026_06.pdfW każdym wydaniu raportu miesięcznego znajdziesz:
  • najnowsze statystyki incydentów,
  • opisy aktualnych kampanii i technik ataków,
  • działania zespołu na rzecz edukacji i współpracy,
  • rekomendacje, jak chronić siebie i swoje systemy.

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/120/raport-miesieczny-za-czerwiec-2026/

Podatność w kliencie pocztowym Zimbra

Zespół CERT Polska informuje o poprawce bezpieczeństwa usuwającej podatność typu Stored Cross-Site Scripting (XSS) w kliencie pocztowym Zimbra.
Podatność nie posiada jeszcze nadanego numeru CVE i umożliwia atakującemu wykonanie dowolnego kodu JavaScript w kontekście przeglądarki po otwarciu przez użytkownika odpowiednio spreparowanej wiadomości. Podatność dotyczy wyłącznie widoku klasycznego (Classic Web Client) i została wyeliminowana w wersji 10.1.19.Zgodnie z informacją od producenta, wykorzystanie luki może prowadzić do nieautoryzowanego dostępu do informacji w skrzynce pocztowej, danych sesji oraz ustawień konta. Zaznaczamy, że w przeszłości podobne podatności w innych klientach pocztowych były wykorzystywane do przejmowania skrzynek pocztowych i wykradania historii korespondencji: https://cert.pl/posts/2025/06/unc1151-kampania-roundcube/.Zalecamy jak najszybszą aktualizację systemów Zimbra do wersji 10.1.19.Więcej informacji mogą Państwo znaleźć na stronie producenta:https://blog.zimbra.com/2026/07/patch-release-update-zimbra-10-1-19/

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/119/podatnosc-w-kliencie-pocztowym-zimbra/

rss.png

Nadpłata rachunku za prąd? Zachowaj czujność!

📩 Obserwujemy powrót kampanii phishingowej, w której cyberprzestępcy podszywają się pod PGE i informują o rzekomej nadpłacie za energię elektryczną.
Celem oszustów jest wyłudzenie danych logowania.✉️ W treści wiadomości znajduje się informacja o zwrocie pieniędzy po nadpłacie, która miała powstać w wyniku błędu systemu. Dołączony link prowadzi do fałszywego panelu logowania. Uważaj, fałszywe witryny często wyglądają niemal identycznie jak oryginalne, ale zawierają różnice w adresie strony.⚠️ Jeśli otrzymasz podobną wiadomość, nie podawaj swoich danych na stronie, do której przenosi link. Informacje o rozliczeniach oraz ewentualnych zwrotach zweryfikuj po zalogowaniu się do samodzielnie wyszukanego, oficjalnego serwisu dostawcy energii lub kontaktując się bezpośrednio z jego infolinią.📲 Podejrzane wiadomości oraz strony internetowe zgłaszaj do CERT Polska przez formularz na stronie incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”. SMS-y przekazuj na numer 8080.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/118/nadplata-rachunku-za-prad-zachowaj-czujnosc/

Podatności w oprogramowaniu PAN-OS

Zespół CERT Polska informuje o opublikowaniu 10 podatności w oprogramowaniu PAN-OS firmy Palo Alto.
Najpoważniejsza z nich, oznaczona jako CVE-2026-0288, pozwala nieuwierzytelnionemu atakującemu na zakłócenie działania usługi (DoS) oraz potencjalne wykonanie dowolnego kodu poprzez wysłanie specjalnie spreparowanego ruchu sieciowego. Wynika ona z przepełnienia bufora w komponencie User-ID Terminal Server Agent (TSA).Podatność dotyczy PAN-OS w wersjach:
  • PAN-OS 12.1 - starszych niż 12.1.4-h8, 12.1.7-h2 oraz 12.1.8,
  • PAN-OS 11.2 - starszych niż 11.2.4-h20, 11.2.7-h18, 11.2.10-h12 oraz 11.2.13,
  • PAN-OS 11.1 - starszych niż 11.1.4-h35, 11.1.6-h35, 11.1.7-h8, 11.1.10-h30, 11.1.13-h9 oraz 11.1.16,
  • PAN-OS 10.2 - starszych niż 10.2.7-h36, 10.2.10-h39, 10.2.13-h23, 10.2.16-h9 oraz 10.2.18-h8,
oraz rozwiązania Prisma Access w wersjach 11.2 i 10.2.Producent wydał już aktualizacje oprogramowania naprawiające podatność. Zalecamy weryfikację wykorzystywanej konfiguracji oraz niezwłoczną aktualizację do wskazanej przez producenta wersji. Dodatkowo rekomendujemy ograniczenie dostępu do adresu IP i portu User-ID TSA wyłącznie do zaufanych wewnętrznych adresów IP.Instrukcja weryfikacji konfiguracji oraz więcej informacji na temat podatności CVE-2026-0288 znajdą Państwo na stronie producenta: https://security.paloaltonetworks.com/CVE-2026-0288

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/117/podatnosci-w-oprogramowaniu-pan-os/

Krytyczne podatności w produktach UniFi

Zespół CERT Polska informuje o wielu krytycznych podatnościach w produktach UniFi, umożliwiających między innymi zdalne wykonanie kodu.
W opublikowanym przez producenta komunikacie znalazło się 25 podatności w wielu produktach. Jedna z nich, oznaczona jako CVE-2026-54402, pozwala uwierzytelnionym użytkownikom na zdalne wykonanie kodu na urządzeniach z oprogramowaniem UniFi OS. Może to być szczególnie niebezpieczne w połączeniu z podatnością CVE-2026-54403, która umożliwia wykorzystanie luki Path Traversal i ominięcie uwierzytelniania na urządzeniu.Rekomendujemy zapoznanie się z pełną treścią komunikatu producenta, w którym opisano dodatkowe podatności dotyczące innych produktów oraz podano szczegółowe informacje o wersjach dotkniętych podatnościami.Komunikat Ubiquiti dostępny jest pod adresem: https://community.ui.com/releases/Security-Advisory-Bulletin-066-066/984eceb3-49c8-4227-942d-671c289b3afc

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/116/krytyczne-podatnosci-w-produktach-unifi/

Krytyczne podatności w IBM API Connect

Zespół CERT Polska informuje o krytycznych podatnościach w IBM API Connect
W ramach ostatnio wprowadzonych poprawek bezpieczeństwa w API Connect OnPrem, producent wyeliminował wiele podatności w różnych komponentach. Wśród znalezionych podatności znalazła się krytyczna podatność typu SQL Injection (CVE-2026-9074) w funkcjonalności związanej z resetowaniem hasła.Podatność obejmuje wersje:
  • 10.0.8.0 - 10.0.8.9
  • 12.1.0.0 - 12.1.0.3
Zalecamy niezwłoczną aktualizację do wersji 12.1.1.0 wskazanej przez producenta jako wolnej od podatności.Szczegółowe informacje dotyczące aktualizacji znajdują się na stronie producenta: https://www.ibm.com/support/pages/node/7278909

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/115/krytyczne-podatnosci-w-ibm-api-connect/

rss.png

„Twój wniosek został sprawdzony” – uważaj na wiadomości od oszustów

📩 Obserwujemy kampanię phishingową, w której cyberprzestępcy wykorzystują wizerunek Narodowego Funduszu Zdrowia.
✉️ W treści wiadomości znajduje się informacja o rzekomej weryfikacji wniosku oraz link, który prowadzi do fałszywej strony internetowej przypominającej serwis NFZ. 💳 Oszuści próbują wyłudzić dane osobowe, a także dane karty płatniczej pod pretekstem wypłaty pieniędzy. ⚠️ Jeśli otrzymasz podobną wiadomość, zachowaj szczególną ostrożność. Przed podaniem jakichkolwiek danych samodzielnie wyszukaj stronę internetową instytucji i porównaj jej adres z tym, do którego prowadzi link z wiadomości.⚠️ W przypadku wątpliwości, zweryfikuj informacje kontaktując się bezpośrednio z instytucją, która rzekomo wysłała wiadomość. 📲 Podejrzane wiadomości oraz strony internetowe zgłaszaj do CERT Polska przez formularz na stronie incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”. SMS-y przekazuj na darmowy numer 8080.



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/114/twoj-wniosek-zostal-sprawdzony-uwazaj-na-wiadomosci-od-oszustow/

Krytyczne podatności w Dell PowerProtect Data Domain

Zespół CERT Polska informuje o krytycznych podatnościach w Dell PowerProtect Data Domain
Podatności oznaczone jako CVE-2026-53483 oraz CVE-2026-53481 umożliwiają nieuwierzytelnionemu atakującemu przejęcie kontroli nad serwerem. Powyższe podatności zostały opublikowane razem z wieloma innymi podatnościami znalezionymi w Dell PowerProtect Data Domain.Zalecamy niezwłoczną aktualizację do wersji wskazanej przez producenta jako wolnej od podatności.Szczegółowe informacje dotyczące aktualizacji znajdują się na stronie producenta: https://www.dell.com/support/kbdoc/pl-pl/000481268/dsa-2026-278-security-update-for-dell-powerprotect-data-domain-multiple-vulnerabilities

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/113/krytyczne-podatnosci-w-dell-powerprotect-data-domain/

Podatność w KVM

Zespół CERT Polska informuje o podatności w KVM, która może prowadzić do całkowitego przejęcia serwera.
Podatność oznaczona jako CVE-2026-53359 (Januscape) w KVM, która, w wyniku niewłaściwego zarządzania zwalnianą pamięcią, umożliwia atakującemu opuszczenie wirtualnego środowiska i może prowadzić do całkowitego przejęcia serwera.Podatność dotyczy wszystkich wersji oprogramowania poniżej wersji 81ccda30b4e8. Zaznaczamy, że środowiska ARM na których nie została zainstalowana łatka bezpieczeństwa związana z CVE-2026-46316 także mogą być podatneSzczegółowe informacje oraz instrukcja wdrożenia mitygacji znajdują się w opisie podatności: https://github.com/V4bel/Januscape/blob/main/assets/write-up.md

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/112/podatnosc-w-kvm/

rss.png

Wiadomość o konieczności potwierdzenia danych przesyłki? Nie wpakuj się w kłopoty…

CERT Polska obserwuje kampanię SMS podszywającą się pod wizerunek firmy InPost.
🚚 Wiadomość informuje o rzekomej konieczności potwierdzenia danych przesyłki i zachęca do przejścia na wskazaną stronę. W rzeczywistości link prowadzi do fałszywego serwisu przygotowanego w celu wyłudzenia danych osobowych oraz danych karty płatniczej, które następnie mogą być wykorzystane przez cyberoszustów do dalszych, bardziej precyzyjnych ataków.🔎 Pamiętaj, że zawsze należy uważnie weryfikować adres strony internetowej a status paczki sprawdzać bezpośrednio w oficjalnej aplikacji lub serwisie przewoźnika.📩 Podejrzane wiadomości SMS zgłaszaj do CERT Polska na numer 8080.




Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/111/wiadomosc-o-koniecznosci-potwierdzenia-danych-przesylki-nie-wpakuj-sie-w-klopoty/

rss.png

🚨 Uwaga na fałszywe strony podszywające się pod e-TOLL!

W okresie wakacyjnych wyjazdów częściej korzystamy z tras płatnych, planujemy podróże i działamy w pośpiechu. Właśnie na to liczą cyberprzestępcy.
Tworzą fałszywe strony, które informują o rzekomo nieopłaconym przejeździe i wzywają do szybkiego uregulowania należności. Po przejściu dalej użytkownik proszony jest o podanie danych osobowych oraz informacji z karty płatniczej.⚠️ To oszustwo - celem takich stron jest kradzież pieniędzy oraz wyłudzenie danych.🔎 Zawsze dokładnie sprawdzaj adres strony przed wpisaniem jakichkolwiek danych.📲 Zachowaj szczególną ostrożność, zwłaszcza gdy komunikat sugeruje pilną płatność.Przykład fałszywej domeny: etoll-gov[.]buzzWięcej informacji w mediach społecznościowych CSIRT KNF:https://x.com/CSIRT_KNF/status/2074459692542165087https://www.facebook.com/share/p/1ERKdb2TWV/?mibextid=wwXIfr

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/110/uwaga-na-falszywe-strony-podszywajace-sie-pod-e-toll/

Krytyczna podatność w Plesk XML API

Zespół CERT Polska informuje o krytycznej podatności w Plesk XML API, która umożliwia uwierzytelnionemu atakującemu lokalną eskalację uprawnień.
Podatność, oznaczona jako CVE-2026-48614, wynika z niewłaściwej autoryzacji i pozwala na wstrzyknięcie dyrektyw konfiguracyjnych. Skutkuje to możliwością zapisu dowolnych plików z uprawnieniami poziomu root i może prowadzić do całkowitego przejęcia serwera.Podatność dotyczy wszystkich wersji oprogramowania poniżej wersji 18.0.79. Rekomendujemy niezwłoczną aktualizację do wersji 18.0.79 lub nowszej. Jeśli aktualizacja nie jest możliwa, należy zastosować tymczasową mitygację poprzez wyłączenie lub ograniczenie dostępu do Plesk XML API.Szczegółowe informacje oraz instrukcja wdrożenia mitygacji znajdują się na stronie producenta: https://support.plesk.com/hc/en-us/articles/41171817973143-Vulnerability-CVE-2026-48614-in-Plesk-XML-API

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/109/krytyczna-podatnosc-w-plesk-xml-api/

rss.png

🚗 Nieopłacony parking? Uważaj na oszustów!

💰 Przestępcy podszywają się pod operatorów stref płatnego parkowania i wysyłają wiadomości tekstowe z informacją o nieuregulowanej należności.
Link zawarty w treści kieruje do strony internetowej przypominającej oficjalny serwis płatności. 🚨 Podanie tam danych rejestracyjnych pojazdu może prowadzić do ich wykorzystania w dalszych próbach wyłudzeń, a wpisanie danych karty płatniczej skutkuje utratą pieniędzy. ⚠️ Oszuści próbują także obchodzić zabezpieczenia telefonów przed linkami z nieznanych źródeł - w tym celu proszą o odpowiedź w konwersacji lub manualne skopiowanie adresu fałszywej strony. 🚩 Pamiętaj, zanim podasz swoje dane, zweryfikuj adres strony internetowej. Jeśli masz wątpliwości, skontaktuj się z firmą, która rzekomo wysłała wiadomość i zgłoś swoje podejrzenia do CERT Polska. Formularz na stronie incydent.cert.pl lub w aplikacji mObywatel (usługa "Bezpiecznie w sieci") pozwala nam ochronić ciebie i innych! ✅ Wiadomości SMS przekaż na darmowy numer 8080.



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/108/nieoplacony-parking-uwazaj-na-oszustow/

Krytyczna podatność w Oracle E-Business Suite

Zespół CERT Polska informuje o krytycznej podatności w oprogramowaniu Oracle E-Business Suite, która jest aktywnie wykorzystywana w atakach.
Podatność, oznaczona jako CVE-2026-46817 (CVSS 9.8), wynika z niewłaściwego zarządzania uprawnieniami oraz błędu w uwierzytelnianiu w komponencie Oracle Payments. Pozwala ona nieuwierzytelnionemu atakującemu na przejęcie kontroli nad podatnymi instancjami.Podatność dotyczy wersji od 12.2.3 do 12.2.15 włącznie.Zgodnie z dostępnymi publicznie informacjami, luka jest aktywnie wykorzystywana i zaobserwowano próby ataków na systemy honeypot.Producent opublikował już poprawki bezpieczeństwa w ramach czerwcowej aktualizacji Critical Security Patch Update. Zalecamy niezwłoczną aktualizację oprogramowania do wersji pozbawionych podatności.Szczegółowe informacje oraz instrukcje dotyczące aktualizacji znajdą Państwo w komunikacie producenta: https://www.oracle.com/security-alerts/cspumay2026.html

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/107/krytyczna-podatnosc-w-oracle-e-business-suite/

Podatności w NetScaler ADC oraz NetScaler Gateway

Zespół CERT Polska informuje o podatnościach w NetScaler ADC (Citrix ADC) oraz NetScaler Gateway (Citrix Gateway)

Citrix opublikował komunikat o usunięciu licznych podatności w produktach NetScaler ADC i NetScaler Gateway. Jedna z wymienionych podatności (CVE-2026-8451) jest wynikiem niewłaściwej obsługi danych przesłanych w formacie XML w przypadku, gdy urządzenie jest skonfigurowane jako SAML IDP. Odpowiednio spreparowane zapytanie może spowodować nieoczekiwane zakończenie działania systemu lub doprowadzić do odczytania fragmentów pamięci.

Wszystkie opublikowane przez producenta podatności dotyczą produktów w wersjach:

  • NetScaler ADC oraz NetScaler Gateway 14.1 (wersje wcześniejsze niż 14.1-72.61)

  • NetScaler ADC oraz NetScaler Gateway 13.1 (wersje wcześniejsze niż 13.1-63.18)

  • NetScaler ADC FIPS (wersje wcześniejsze niż 14.1-72.61 FIPS)

  • NetScaler ADC FIPS oraz NDcPP (wersje wcześniejsze niż 13.1-37.272)

Więcej informacji o pozostałych podatnościach, sposobach ich weryfikacji oraz zalecanych działaniach znajduje się na stronie producenta: https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696604

W przypadku potwierdzenia kompromitacji urządzenia zalecamy zgłoszenie incydentu do naszego zespołu za pośrednictwem strony incydent.cert.pl.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/106/podatnosci-w-netscaler-adc-oraz-netscaler-gateway/

rss.png

Uważaj na powiadomienia o nieudanym doręczeniu paczki!

📩 Obserwujemy kolejną odsłonę kampanii phishingowej, w której oszuści podszywają się pod firmę kurierską DPD.
Tym razem ofiary otrzymują wiadomości o rzekomo nieudanej próbie dostarczenia przesyłki. Komunikaty od oszustów zachęcają do przejścia na stronę, która ma umożliwić umówienie nowego terminu dostawy.⚠️Po przejściu dalej użytkownik trafia na stronę łudząco przypominającą serwis DPD, gdzie proszony jest o podanie danych. 🔎 Jeśli otrzymasz taką wiadomość zwróć uwagę na adres strony internetowej, na którą przenosi link i na nadawcę wiadomości. Sprawdź status przesyłki bezpośrednio na oficjalnej stronie lub w aplikacji firmy.📲 Podejrzane wiadomości i strony zgłaszaj do CERT Polska przez portal incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”. SMS-y możesz przekazać na darmowy numer 8080.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/105/uwazaj-na-powiadomienia-o-nieudanym-doreczeniu-paczki/

Krytyczna podatność w rozszerzeniu SP Page Builder dla Joomla

Zespół CERT Polska informuje o krytycznej podatności w rozszerzeniu SP Page Builder dla systemu Joomla.
Podatność, oznaczona jako CVE-2026-48908 (CVSS 10.0), pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu. Luka wynika z braku właściwego uwierzytelniania i weryfikacji typu plików w komponencie przesyłania ikon, co umożliwia przesłanie i wykonanie złośliwego skryptu PHP. Podatność jest aktywnie wykorzystywana w atakach, a skutki udanego ataku obejmują pełną kompromitację strony lub serwera, w tym tworzenie ukrytych kont administratora, umieszczanie trwałych metod dostępu w katalogu `/media/com_sppagebuilder/assets/` oraz odczyt pliku konfiguracyjnego Joomla.Podatność dotyczy wersji rozszerzenia SP Page Builder od 1.0.0 do 6.6.1 włącznie. Rekomendujemy niezwłoczną aktualizację rozszerzenia do wersji 6.6.2 lub nowszej. Jeśli natychmiastowa aktualizacja nie jest możliwa, zalecamy zastosowanie oficjalnej łatki udostępnionej przez producenta: https://www.joomshaper.com/forum/question/45258Dodatkowo zalecamy weryfikację systemu pod kątem:
  • nieoczekiwanych plików PHP w katalogu `media/.../iconfont/`,
  • nowych, nieautoryzowanych kont administratora,
  • innych nieautoryzowanych plików PHP w katalogach images, media lub tmp.
W przypadku potwierdzenia kompromitacji strony zalecamy zgłoszenie incydentu do naszego zespołu przez stronę incydent.cert.pl.

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/104/krytyczna-podatnosc-w-rozszerzeniu-sp-page-builder-dla-joomla/

rss.png

SMS o mandacie? Zachowaj czujność!

📩 Obserwujemy powrót kampanii SMS-owej, w której oszuści informują o rzekomo nieuregulowanych opłatach za wykroczenia drogowe.
Fałszywe wiadomości zawierają fikcyjną sygnaturę, odniesienia do przepisów prawa, a nawet groźby skierowania sprawy do sądu w przypadku braku płatności. Cyberprzestępcy wykorzystują także wizerunek spółki zarządzającej autostradą A4. 💳 Link zawarty w wiadomości prowadzi do strony, na której użytkownik proszony jest najpierw o podanie numeru rejestracyjnego pojazdu, a następnie danych karty płatniczej.⚠️ Dodatkowym elementem wywierania presji są krótkie terminy płatności (np. 48 godzin) oraz sugestie istnienia dowodów wykroczenia (nagrania, zdjęcia), które mają skłonić odbiorcę do szybkiego działania.🔎 Nie daj się oszukać! Zawsze weryfikuj adres strony, do której prowadzi link, samodzielnie wyszukując w przeglądarce adres instytucji, która rzekomo wysłała wiadomość. Znajdziesz w ten sposób również oficjalne kanały kontaktu, dzięki którym możesz zweryfikować prawdziwość wiadomości.Powiadomienia o mandatach możesz natomiast zweryfikować za pomocą aplikacji mObywatel.📲 Podejrzane SMS-y zgłoś do CERT Polska przesyłając je na numer 8080.



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/103/sms-o-mandacie-zachowaj-czujnosc/

Pilne rekomendacje dla wszystkich instytucji korzystających z oprogramowania FortiGate

W związku z publikacją informacji o wykryciu listy loginów i haseł do urządzeń FortiGate, która zawierała kilkadziesiąt tysięcy wpisów z całego świata, zespół CSIRT NASK przygotował rekomendacje dla wszystkich podmiotów korzystających z tego oprogramowania.

Zalecenia to:

  • Aktualizacje oprogramowania urządzenia do najnowszej wersji

  • Regularne audyty kont użytkowników urządzenia

  • Regularne przeglądanie alarmów generowanych przez systemy bezpieczeństwa urządzenia

  • Weryfikacja sposobu przechowywania haseł w pliku konfiguracji

  • Włączenie opcji „login-lockout-upon-weaker-encryption”

  • Wyłączenie dostępu do panelu WEB urządzenia z sieci internet

  • Wyłączenie dostępu do wszelkich usług (SSH) urządzenia z sieci internet

  • Dostęp do panelu zarządzania urządzeniem jedynie z wybranych, dedykowanych adresów ip z wewnątrz sieci

  • Logowanie użytkowników do sieci VPN z wykorzystaniem 2FA, a także włączenie 2FA na wszystkich kontach (w szczególności administracyjnych)

  • Repozytorium i historia zmian konfiguracji

  • Logowanie przekierowanego ruchu, jeśli usługa nie loguje połączeń

  • Ograniczenie listy źródłowych adresów ip korzystających z przekierowań do minimum

  • Konfiguracja przekierowań logów do urządzenia zewnętrznego (np. Syslog, FortiAnalyzer)

  • Blokada ruchu wychodzącego związanego z transferem plików (ssh, ftp, tftp, itp.)


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/102/pilne-rekomendacje-dla-wszystkich-instytucji-korzystajacych-z-oprogramowania-fortigate/

Krytyczna podatność w rozszerzeniu JCE dla Joomla

Zespół CERT Polska informuje o krytycznej podatności w rozszerzeniu Joomla Content Editor (JCE) dla systemu Joomla, oznaczonej jako CVE-2026-48907.

Podatność pozwala nieuwierzytelnionym atakującym na utworzenie nowych profili edytora, co ostatecznie umożliwia wgrywanie i wykonywanie kodu PHP, prowadząc do pełnej kompromitacji strony lub serwera. Luka jest aktywnie wykorzystywana, a kod potrzebny do eksploitacji jest publicznie dostępny.

Podatne są wszystkie wersje rozszerzenia JCE do wersji 2.9.99.4 włącznie. Rekomendujemy natychmiastową aktualizację rozszerzenia do wersji 2.9.99.5 lub wersji najnowszej 2.9.99.6 (wymaga PHP 7.4 i Joomla 3.10+). Dla stron, które nie mogą spełnić wymagań aktualizacji, producent udostępnił darmowy pakiet mitygujący podatność dla wersji 2.7.x, 2.8.x i 2.9.x.

Należy pamiętać, że aktualizacja jedynie łata istniejącą podatność i nie wpływa na już dokonane nieautoryzowane zmiany. Zalecamy weryfikację systemów pod kątem następujących wskaźników kompromitacji:

  •  Nieznane profile edytora w sekcji Components -> JCE Editor -> Editor Profiles (często z losowo wygenerowaną nazwą, umieszczone na początku listy).

  •  Profile pozwalające na wgrywanie plików PHP lub skryptów w parametrze Permitted File Extensions.

  •  Nieautoryzowane modyfikacje paska narzędzi w edytorze.

  •  W logach serwera WWW: nieuwierzytelnione żądania do `index.php?option=com_jce&task=profiles.import`.

  •  Nieautoryzowane pliki PHP w katalogach images, media lub tmp.

W przypadku potwierdzenia kompromitacji strony zalecamy zgłoszenie incydentu do naszego zespołu przez stronę incydent.cert.pl. Szczegółowe informacje, zalecenia oraz pakiet aktualizacji dla starszych wersji znajdują się na stronie producenta: https://www.joomlacontenteditor.net/news/jce-security-update-and-a-free-patch-for-older-sites


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/101/krytyczna-podatnosc-w-rozszerzeniu-jce-dla-joomla/

rss.png

Kolejna kampania phishingowa na rzekomy zwrot podatku

🔎 Przestępcy podszywają się pod Krajową Administrację Skarbową (KAS) i informują o rzekomym zwrocie podatku.

📩 Oszuści rozsyłają wiadomości z informacją o nadpłacie oraz linkiem prowadzącym do strony podszywającej się pod serwis podatki.gov.pl. W ten sposób cyberprzestępcy próbują wyłudzić dane potencjalnych ofiar, w tym dane karty płatniczej, co może prowadzić do utraty pieniędzy.

🔐 Jak ograniczyć ryzyko utraty danych?

🔹 dokładnie sprawdź adres nadawcy oraz domenę strony, do której przenosi link,

🔹 zanim podasz dane wyszukaj adres oficjalnej strony samodzielnie w przeglądarce,

🔹 zachowaj ostrożność wobec komunikatów o „zwrocie środków” i presji czasu,

🔹 w razie wątpliwości czy wiadomość jest prawdziwa skontaktuj się ze swoim urzędem skarbowym.

📣 Podejrzane wiadomości i strony internetowe zgłoś do CERT Polska przez stronę incydent.cert.pl lub w aplikacji mObywatel (usługa „Bezpiecznie w sieci”).








Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/100/kolejna-kampania-phishingowa-na-rzekomy-zwrot-podatku/

Raport miesięczny za maj 2026

Publikujemy wydanie raportu miesięcznego o stanie cyberbezpieczeństwa w Polsce w maju 2026 roku.

📌 Raport za maj 2026 jest dostępny pod tym linkiem – https://cert.pl/uploads/docs/Podsumowanie_CERT_Polska_2026_05.pdf

W każdym wydaniu raportu miesięcznego znajdziesz:

  • najnowsze statystyki incydentów,

  • opisy aktualnych kampanii i technik ataków,

  • działania zespołu na rzecz edukacji i współpracy,

  • rekomendacje, jak chronić siebie i swoje systemy.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/99/raport-miesieczny-za-maj-2026/

Nowe krytyczne podatności w UniFi OS

Zespół CERT Polska informuje o nowych krytycznych podatnościach w produktach Ubiquiti.

Podatności znalezione w oprogramowaniu z rodziny UniFi OS, opublikowane 10.06.2026 i oznaczone jako CVE-2026-47369, CVE-2026-47370, pozwalają na eskalację uprawnień oraz wstrzyknięcie poleceń systemowych.

Podatności dotyczą oprogramowania UniFi OS Server oraz urządzeń korzystających z systemu UniFi OS.

Zwracamy uwagę, że aktualizacja usuwająca podatności CVE-2026-34908, CVE-2026-34909 oraz CVE-2026-34910, o których komunikowaliśmy wcześniej (https://moje.cert.pl/komunikaty/2026/89/krytyczne-podatnosci-w-produktach-ubiquiti/) nie usuwa nowych podatności.

Pełna lista podatnych produktów wraz z zaleceniami dotyczącymi aktualizacji znajduje się w komunikacie producenta: https://community.ui.com/releases/Security-Advisory-Bulletin-065-065/aa46a22b-fc43-4eae-9382-6fc8feda967a


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/98/nowe-krytyczne-podatnosci-w-unifi-os/

Krytyczne podatności w MariaDB

Zespół CERT Polska informuje o krytycznej podatności w MariaDB.

Podatność CVE-2026-49261 (CVSS 10.0) wynika z możliwości wykorzystania funkcjonalności `wsrep_notify_cmd`, która błędnie obsługuje przekazywane parametry. Pozwala to zdalnemu atakującemu na wykonanie kodu.

Podatności dotyczą wersji:

  • 10.6.1-10.6.26

  • 10.11.1-10.11.17

  • 11.4.1-11.4.11

  • 11.8.1-11.8.7

  • 12.3.1

Rekomendujemy niezwłoczną aktualizację oprogramowania do wersji pozbawionych podatności:

  •  10.6.27

  •  10.11.18

  •  11.4.12

  •  11.8.8

  •  12.3.2

W przypadku braku możliwości aktualizacji, zalecamy natychmiastowe wyłączenie funkcji `wsrep_notify_cmd`

Szczegółowe informacje oraz wytyczne dotyczące aktualizacji znajdują się w komunikacie producenta: https://jira.mariadb.org/browse/MDEV-39721


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/97/krytyczne-podatnosci-w-mariadb/

‼️ Nowa aktywność grupy UNC1151/Ghostwriter

Przygotowaliśmy artykuł z opisem działań jednej z najbardziej aktywnych w polskiej cyberprzestrzeni grup APT.

Pełną treść można znaleźć na naszej stronie internetowej: : https://cert.pl/posts/2026/06/UNC1151-kampania-gmail/

🚩 Grupy APT (Advanced Persistent Threat), takie jak UNC1151, to podmioty, których działalność cyberprzestępcza może być powiązana z działaniem obcych państw. W CERT Polska stale monitorujemy ich aktywność w polskiej cyberprzestrzeni, a wnioskami dzielimy się w naszych raportach.

UNC1151 - znana z operacji dezinformacyjnych oraz phishingów na polskich dostawców poczty elektronicznej (Onet, Wirtualna Polska, Interia), od paru miesięcy przygotowuje swoje kampanie celując również w użytkowników Gmaila.

Grupa atakuje osoby zaangażowane w życie polityczne, aktywne społecznie, zajmujące eksponowane stanowiska, naukowców, dziennikarzy, pracowników administracji publicznej i służb mundurowych, a także inne osoby powiązane z nimi poprzez relacje rodzinne lub towarzyskie.

Przejęte skrzynki poczty elektronicznej są przeszukiwane pod kątem listy kontaktów, wrażliwych dokumentów czy powiązanych kont.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/96/nowa-aktywnosc-grupy-unc1151ghostwriter/

rss.png

🔐 Bezpieczne wdrożenie systemu DNS w organizacji

Zapraszamy do zapoznania się z przygotowanym przez CSIRT KNF nowym dokumentem opartym na publikacji NIST SP 800-81r3 (Secure Domain Name System Deployment Guide).

DNS przestał być wyłącznie usługą rozpoznawania nazw – dziś pełni rolę aktywnego punktu egzekwowania polityk bezpieczeństwa. Materiał przedstawia praktyczne rekomendacje dotyczące wdrożenia i utrzymania bezpiecznej infrastruktury DNS.

Opracowanie zawiera zarówno wskazówki strategiczne, jak i szczegóły techniczne dla zespołów wdrożeniowych.

🤝 Dokument powstał we współpracy z ekspertami cyberbezpieczeństwa z sektora publicznego oraz prywatnego.

📄 Publikacja dostępna jest tutaj: 👉 https://cebrf.knf.gov.pl/images/Bezpieczne_wdrozenie_systemuDNS_CSIRT_KNF.pdf



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/95/bezpieczne-wdrozenie-systemu-dns-w-organizacji/

Krytyczne podatności w Ivanti Sentry

Zespół CERT Polska informuje o dwóch krytycznych podatnościach w rozwiązaniu Ivanti Sentry.

Podatność CVE-2026-10520 (CVSS 10.0) wynika z możliwości wstrzyknięcia poleceń systemowych. Pozwala zdalnemu, nieuwierzytelnionemu atakującemu na wykonanie kodu z uprawnieniami root.

Podatność CVE-2026-10523 (CVSS 9.9) pozwala na obejście uwierzytelniania. Umożliwia zdalnemu, nieuwierzytelnionemu atakującemu utworzenie kont z uprawnieniami administratora i uzyskanie pełnego dostępu administracyjnego.

Podatności dotyczą wersji:

  • 10.5.1 i starszych

  • 10.6.1 i starszych

  • 10.7.0 i starszych

Rekomendujemy niezwłoczną aktualizację oprogramowania do wersji pozbawionych podatności:

  • 10.5.2

  • 10.6.2

  • 10.7.1

Szczegółowe informacje oraz wytyczne dotyczące aktualizacji znajdują się w komunikacie producenta: https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Sentry-CVE-2026-10520-CVE-2026-10523?language=en_US


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/94/krytyczne-podatnosci-w-ivanti-sentry/

rss.png

🛠️ CERT Polska obserwuje kampanię podszyć pod firmy z sektora produkcji.

🎣 Rozsyłane przez oszustów maile są przygotowane w taki sposób, aby wyglądały jak standardowa korespondencja biznesowa związana z rozliczeniami płatności.

Przestępcy nakładają presję na adresata informując o rzekomej konieczności pilnej weryfikacji dokumentów.

👾 Do wiadomości dołączony jest załącznik, który w rzeczywistości zawiera szkodliwe oprogramowanie. Uruchomienie go na komputerze odbiorcy umożliwia kradzież danych, a w niektórych przypadkach nawet przejęcie kontroli nad zainfekowanym urządzeniem.

🥷 Dane kontaktowe przedstawione w podpisie rzekomego nadawcy maila to zazwyczaj mieszanka prawdziwych i fałszywych informacji - przestępcy starają się w ten sposób zbudować wiarygodność albo nakłonić do kontaktu pod błędnym adresem, co może prowadzić do eskalacji schematu oszustwa.

Jak zwiększyć swoje (cyber)bezpieczeństwo?

🔹 Zweryfikuj, czy nadawca wiadomości faktycznie jest powiązany z organizacją, pod którą się podszywa.

🔹 Zachowaj szczególną ostrożność wobec nieoczekiwanych wiadomości dotyczących płatności, faktur lub dokumentów finansowych, zwłaszcza jeśli zawierają załączniki.

🔹 Sprawdź rozszerzenie dołączonych plików. Szczególną ostrożność zachowaj w przypadku plików wykonywalnych i archiwów, takich jak: .exe, .msi, .bat, .cmd, .scr, .zip, .rar czy .tar

🔹 Pamiętaj, że cyberprzestępcy mogą ukrywać rzeczywiste rozszerzenie pliku, wykorzystując nazwy sugerujące dokumenty, np. „faktura.pdf____.exe”.

🔹 W razie wątpliwości zweryfikuj autentyczność wiadomości innym kanałem kontaktu.

📲 Pomóż nam chronić siebie i innych!

Informacje o podejrzanych wiadomościach i stronach internetowych przekaż do CERT Polska za pośrednictwem strony incydent.cert.pl lub usługi „Bezpiecznie w sieci” w aplikacji mObywatel.



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/93/cert-polska-obserwuje-kampanie-podszyc-pod-firmy-z-sektora-produkcji/

Krytyczna podatność w Veeam Backup & Replication

Zespół CERT Polska informuje o krytycznej podatności w oprogramowaniu Veeam Backup & Replication.

Podatność, oznaczona jako CVE-2026-44963, pozwala na zdalne wykonanie kodu na serwerze kopii zapasowych przez użytkownika uwierzytelnionego w domenie.

Podatność występuje we wszystkich wersjach z linii 12 do 12.3.2.4465 włącznie.

Producent wydał już aktualizację oprogramowania naprawiającą podatność. Rekomendujemy niezwłoczną aktualizację do wersji 12.3.2.4854.

Szczegółowe informacje oraz wytyczne dotyczące aktualizacji znajdują się w komunikacie producenta.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/92/krytyczna-podatnosc-w-veeam-backup-replication/

Krytyczna podatność w Splunk

Zespół CERT Polska informuje o krytycznej podatności w produktach Splunk Enterprise oraz Splunk Cloud Platform.

Podatność oznaczona jako CVE-2026-20253 (CVSS 9.8), pozwala nieuwierzytelnionemu atakującemu na tworzenie lub skracanie dowolnych plików poprzez poprzez punkt końcowy usługi PostgreSQL, który nie zawiera prawidłowych mechanizmów potwierdzenia tożsamości.

Podatność dotyczy następujących wersji:

- Splunk Enterprise: 10.2.0 do 10.2.3 oraz 10.0.0 do 10.0.6

- Splunk Cloud Platform: poniżej 10.4.2604.3 oraz poniżej 10.2.2510.14

Rekomendujemy niezwłoczną aktualizację oprogramowania do wersji pozbawionych podatności:

- Splunk Enterprise: 10.4.0, 10.2.4, 10.0.7 lub nowsze

- Splunk Cloud Platform: 10.4.2604.3, 10.2.2510.14 (w przypadku platformy chmurowej producent aktywnie monitoruje i wdraża poprawki).

Szczegółowe informacje na temat podatności znajdą Państwo w komunikacie producenta.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/91/krytyczna-podatnosc-w-splunk/

Krytyczna podatność w FortiSandbox

Zespół CERT Polska informuje o krytycznej podatności w rozwiązaniu FortiSandbox.

Podatność, oznaczona jako CVE-2026-25089, wynika z braku odpowiedniego filtrowania danych wejściowych w interfejsie webowym. Umożliwia ona nieuwierzytelnionemu atakującemu zdalne wykonanie kodu lub poleceń systemowych poprzez przesłanie specjalnie spreparowanych żądań HTTP.

Podatność CVE-2026-25089 dotyczy wybranych gałęzi oprogramowania FortiSandbox (w tym wersji Cloud i PaaS):

  • FortiSandbox 5.0: wersje 5.0.0 do 5.0.5

  • FortiSandbox 4.4: wersje 4.4.0 do 4.4.8

  • FortiSandbox Cloud 5.0: wersje 5.0.4 do 5.0.5

  • FortiSandbox PaaS 5.0: wersje 5.0.4 do 5.0.5

Rekomendujemy niezwłoczną aktualizację oprogramowania do wersji pozbawionych podatności:

  • FortiSandbox 5.0: wersje 5.0.6 lub nowsze

  • FortiSandbox 4.4: wersje 4.4.9 lub nowsze

  • FortiSandbox Cloud 5.0: wersje 5.0.6 lub nowsze

  • FortiSandbox PaaS 5.0: wersje 5.0.6 lub nowsze

Szczegółowe informacje oraz pełne wytyczne dotyczące aktualizacji znajdują się w komunikacie producenta: FG-IR-26-141


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/90/krytyczna-podatnosc-w-fortisandbox/

Krytyczne podatności w produktach Ubiquiti

Zespół CERT Polska informuje o krytycznych podatnościach w produktach Ubiquiti pozwalających na zdalne wykonanie kodu z uprawnieniami root przez nieuwierzytelnionego atakującego.

Podatności znalezione w oprogramowaniu z rodziny UniFi OS, oznaczone jako CVE-2026-34908, CVE-2026-34909 oraz CVE-2026-34910 (wszystkie o CVSS 10.0), wynikają z błędu w kontroli dostępu oraz możliwości wstrzyknięcia kodu w usłudze aktualizacji. Podatności w połączeniu umożliwiają ominięcie uwierzytelniania i wykonanie dowolnych poleceń w systemie z uprawnieniami administratora.

Z uwagi na rolę urządzeń w zarządzaniu siecią, skutki kompromitacji wykraczają poza samo urządzenie. Atakujący może pozyskać przechowywane sekrety (m.in. klucze JWT, poświadczenia RADIUS, VPN, dane biometryczne), fałszować sesje administratora lub uzyskać dostęp do urządzeń w sieci wewnętrznej.

Podatności dotyczą oprogramowania UniFi OS Server oraz urządzeń korzystających z systemu UniFi OS. Pełna lista podatnych produktów wraz z zaleceniami dotyczącymi aktualizacji znajduje się w komunikacie producenta.

Rekomendujemy niezwłoczną aktualizację oprogramowania do wersji pozbawionych podatności. Z uwagi na to, że aktualizacja nie usuwa skutków wcześniejszej kompromitacji (np. wykradzionych kluczy JWT), zalecamy dodatkowo:

  • traktowanie każdej dostępnej z Internetu instancji, która nie została zaktualizowana zaraz po wydaniu poprawki, jako skompromitowanej,

  • ograniczenie dostępu do interfejsu webowego wyłącznie do zaufanych sieci zarządczych,

  • rotację sekretów, w tym kluczy podpisywania tokenów JWT oraz poświadczeń sieciowych,

  • weryfikację zarządzanych urządzeń pod kątem nieautoryzowanych zmian.

Potwierdzenie udanego ataku na urządzenie jest utrudnione ze względu na to, że atakujący po uzyskaniu uprawnień root może usunąć logi lokalne z urządzenia. Dlatego kluczowa jest weryfikacja ruchu sieciowego lub analiza logów zabezpieczonych w zewnętrznych systemach.

Rekomendujemy weryfikację dostępnych logów pod kątem następujących anomalii:

  • żądania do ścieżki /api/auth/validate-sso/, które zawierają zakodowane znaki pozwalające na atak path traversal, na przykład:

    ..%2f, ..%2e, %2e%2e
  • zapytania do ścieżki /ucs/update/latest_package, które zawierają znaki specjalne powłoki systemowej służące do wstrzykiwania kodu (shell metacharacters),

  • niestandardowe procesy w systemie oraz podejrzane wywołania poleceń sudo dpkg, chmod lub systemctl uruchamianych przez konto usługowe ucs-update.

Szczegółowe informacje o podatnościach oraz zalecenia dotyczące aktualizacji znajdą Państwo w poniższych źródłach.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/89/krytyczne-podatnosci-w-produktach-ubiquiti/

rss.png

🏦 Uwaga na oszustwa wykorzystujące wizerunki banków!

📧 Obserwujemy nasilające się kampanie phishingowe, w których cyberprzestępcy podszywają się pod znane banki.

W wiadomościach e-mail pojawiają się informacje o rzekomej konieczności weryfikacji danych czy wprowadzeniu nowych zabezpieczeń.

🔗 Odbiorca jest zachęcany do podania swoich danych logowania na stronie internetowej, do której link przestępcy umieszczają w treści maila. Tego typu witryny często do złudzenia przypominają prawdziwe serwisy bankowości elektronicznej.

⚠️ W rzeczywistości ich celem jest wyłudzenie danych uwierzytelniających. Przekazane informacje mogą zostać wykorzystane przez cyberprzestępców do przejęcia konta lub dalszych nadużyć finansowych.

✅ Żeby ograniczyć ryzyko utraty danych, pamiętaj o podstawowych zasadach bezpiecznego korzystania z bankowości – zachowuj ostrożność wobec nieoczekiwanych komunikatów, samodzielnie wybieraj zaufane drogi logowania i każdorazowo upewniaj się, że masz do czynienia z autentycznym serwisem.

📲 Podejrzane wiadomości i strony internetowe zgłaszaj do CERT Polska przez incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”.






Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/88/uwaga-na-oszustwa-wykorzystujace-wizerunki-bankow/

Krytyczna podatność w rozwiązaniach VPN firmy Check Point

Zespół CERT Polska informuje o krytycznej podatności w oprogramowaniu firmy Check Point. Podatność, oznaczona jako CVE-2026-50751 (CVSS 9.3), pozwala atakując...

Zespół CERT Polska informuje o krytycznej podatności w oprogramowaniu firmy Check Point.

Podatność, oznaczona jako CVE-2026-50751 (CVSS 9.3), pozwala atakującemu na ominięcie uwierzytelniania poprzez wykorzystanie luki logicznej w walidacji certyfikatów w przestarzałym protokole IKEv1, umożliwiając nawiązanie sesji VPN bez ważnego hasła.

Zespół Check Point Research zaobserwował aktywne wykorzystywanie tej podatności w atakach. W co najmniej jednym przypadku potwierdzono aktywność powiązaną z grupą przestępczą Qilin.

Podatność dotyczy produktów Check Point w wersjach:

  • R80.20.X (EOS)

  • R80.40 (EOS)

  • R81 (EOS)

  • R81.10 (EOS)

  • R81.10.X

  • R81.20

  • R82

  • R82.00.X

  • R82.10

Rekomendujemy niezwłoczną instalację dostępnych poprawek bezpieczeństwa w dotkniętych podatnością produktach (Mobile Access / SSL VPN, Remote Access VPN oraz Spark Firewall) korzystających z protokołu IKEv1. Dodatkowo zalecamy wyłączenie przestarzałego protokołu IKEv1 i przejście na IKEv2.

W przypadku używania podatnej wersji zalecamy również audyt logów od 7 maja 2026 r. (najwcześniejsza zaobserwowana data eksploitacji) oraz weryfikację wskaźników kompromitacji (IOC) wskazanych przez producenta. Szczegółowe informacje oraz zalecenia znajdują się w [komunikacie producenta](https://blog.checkpoint.com/security/check-point-releases-important-hotfix-for-vulnerabilities-in-deprecated-ikev1-vpn-protocol/).


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/87/krytyczna-podatnosc-w-rozwiazaniach-vpn-firmy-check-point/

Krytyczna podatność w oprogramowaniu authentik

Zespół CERT Polska informuje o krytycznej podatności w oprogramowaniu authentik i zaleca niezwłoczną aktualizację.

Podatność, oznaczona jako CVE-2026-49448 (CVSS 9.8), pozwala atakującemu na ominięcie jednego z etapów uwierzytelniania (Source stage - uwierzytelnianie z wykorzystaniem zewnętrznego dostawcy tożsamości) poprzez wysłanie pustego żądania POST.

Podatność dotyczy oprogramowania authentik w wersjach:

  • <= 2025.12.5

  • <= 2026.2.3

  • <= 2026.5.0

Rekomendujemy niezwłoczną aktualizację oprogramowania do wersji pozbawionych podatności:

  • >= 2025.12.6

  • >= 2026.2.4

  • >= 2026.5.1

Szczegółowe informacje na temat podatności znajdą Państwo w komunikacie producenta: https://github.com/goauthentik/authentik/security/advisories/GHSA-xp7f-xjjx-gwm8


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/86/krytyczna-podatnosc-w-oprogramowaniu-authentik/

rss.png

📧 Link do „weryfikacji” konta może prowadzić do utraty danych logowania

📬 Obserwujemy kampanię podszywającą się pod dostawcę usług pocztowych. W treści wiadomości znajduje się informacja o rzekomym planowanym wyłączeniu lub dezaktywacji konta.

⏳ Taki komunikat ma wywołać poczucie pilności i skłonić odbiorcę do szybkiego działania. Link zawarty w wiadomości prowadzi do strony przypominającej panel logowania poczty. W rzeczywistości jest to fałszywa witryna służąca do przechwycenia loginu i hasła, które cyberprzestępcy mogą następnie wykorzystać m.in. do przejęcia skrzynki oraz innych powiązanych usług 🖥️🔐

W tego typu sytuacjach warto zweryfikować adres strony oraz sprawdzić, czy komunikat jest widoczny także po zalogowaniu do usługi oficjalnym kanałem. Warto również zwrócić uwagę na domenę, z której została wysłana wiadomość. 🔍

Podejrzane wiadomości e-mail i strony internetowe zgłaszaj do CERT Polska za pośrednictwem serwisu incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpieczni w sieci”. 📱




Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/85/link-do-weryfikacji-konta-moze-prowadzic-do-utraty-danych-logowania/

rss.png

🏦📩 „Potwierdzenie wpłaty” może zawierać coś więcej niż dokument

Obserwujemy kampanię wykorzystującą wizerunek Alior Banku. W przesyłanych wiadomościach e-mail odbiorca informowany jest o rzekomym potwierdzeniu wpłaty dotyczącym dokumentu przesłanego przez klienta.

📎 Załącznik zamiast dokumentu zawiera jednak szkodliwe oprogramowanie, którego celem jest pozyskanie danych z zainfekowanego urządzenia. Wykradzione informacje mogą służyć przestępcom do kolejnych, bardziej precyzyjnych cyberataków.

🔎 Jak ograniczyć ryzyko utraty danych?

  • sprawdź, czy wiadomość jest zgodna z prowadzoną korespondencją lub oczekiwanym procesem biznesowym,

  • w przypadku wątpliwości, skontaktuj się z placówką oficjalnym kanałem komunikacji,

  • uważnie zweryfikuj nadawcę wiadomości,

  • zwróć uwagę na nietypowe rozszerzenia plików, takie jak .tar, .zip, .rar, .7z, .exe, .msi, .bat czy .iso,

  • upewnij się, że rodzaj załącznika odpowiada dokumentowi, który miał zostać przesłany,

  • zachowaj szczególną ostrożność wobec nieoczekiwanych dokumentów dotyczących płatności, przelewów lub faktur.

📲 Zgłoszenia dotyczące podejrzanych wiadomości e-mail i stron internetowych prześlij do CERT Polska przez incydent.cert.pl lub usługę „Bezpiecznie w sieci” w aplikacji mObywatel.



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/84/potwierdzenie-wplaty-moze-zawierac-cos-wiecej-niz-dokument/

Podatność w projekcie Gitea

Zespół CERT Polska informuje o podatności w projekcie Gitea, która umożliwia nieuwierzytelnionym użytkownikom pobieranie prywatnych obrazów Docker. Podatność oznaczona jest identyfikatorem CVE-2026-27771 i została usunięta w wersji 1.26.2.

W przypadku braku możliwości przeprowadzenia aktualizacji zalecamy zastosowanie rozwiązania tymczasowego polegającego na włączeniu opcji „Require Sign-In to View Pages”.

Kod umożliwiający wykorzystanie podatności jest już publicznie dostępny, co znacząco zwiększa ryzyko jej wykorzystania. Rekomendujemy analizę logów w celu weryfikacji, czy nie doszło do nieautoryzowanego dostępu do zasobów.

W przypadku korzystania z podatnej wersji Gitea zalecamy jak najszybszą aktualizację do najnowszej dostępnej wersji.

Informacje o najnowszej aktualizacji mogą Państwo znaleźć na stronie producenta: https://blog.gitea.com/release-of-1.26.2/


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/83/podatnosc-w-projekcie-gitea/

rss.png

🚗 Przestępcy ponownie wykorzystują fałszywe mandaty drogowe

📩 CERT Polska obserwuje kampanię wykorzystującą wiadomości tekstowe, w której oszuści podszywają się pod wizerunek serwisu mObywatel i informują o rzekomo nieopłaconych mandatach drogowych.

Fałszywe wiadomości zawierają groźby konsekwencji prawnych, dodatkowych opłat i negatywnego wpływu na historię kredytową.

💳 Schemat ma na celu wyłudzenie informacji, które mogą posłużyć do dalszych przestępstw. Link prowadzi do strony, na której użytkownik proszony jest najpierw o podanie numeru rejestracyjnego pojazdu, a następnie danych karty płatniczej.

⚠️ Dodatkowym elementem wywierania presji są krótkie terminy płatności oraz fałszywe informacje o dowodach wykroczenia w postaci zdjęć i lokalizacji GPS, które mają skłonić odbiorcę do szybkiego działania.

🔎 Jeśli dostaniesz wiadomość z żądaniem płatności, zweryfikuj otrzymane informacje w oficjalnych serwisach instytucji państwowych. Zawsze uważnie sprawdzaj adres strony internetowej przed podaniem jakichkolwiek danych osobowych lub płatniczych.

📲 Podejrzane strony internetowe i wiadomości zgłaszaj do CERT Polska przez portal incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”. SMS-y przekazuj na darmowy numer 8080.



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/82/przestepcy-ponownie-wykorzystuja-falszywe-mandaty-drogowe/

Podatności w kliencie pocztowym Roundcube

Zespół CERT Polska informuje o poprawce bezpieczeństwa usuwającej wiele podatności w kliencie pocztowym Roundcube.

Wśród błędów usuniętych w aktualizacjach 1.6.16 oraz 1.7.1 znajdują się m.in. podatności typu Cross-site Scripting, SQL Injection, Server-Side Request Forgery oraz wstrzyknięcie kodu.

Zaznaczamy, że w przeszłości podobne podatności w Roundcube były wykorzystywane do przejmowania skrzynek pocztowych i wykradania historii korespondencji: https://cert.pl/posts/2025/06/unc1151-kampania-roundcube/

W przypadku korzystania z podatnych wersji Roundcube rekomendujemy jak najszybsze zainstalowanie najnowszych poprawek.

Więcej informacji mogą Państwo znaleźć na stronie producenta: https://roundcube.net/news/2026/05/24/security-updates-1.6.16-and-1.7.1


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/81/podatnosci-w-kliencie-pocztowym-roundcube/

rss.png

🔎 Obserwujemy kampanię phishingową wykorzystującą wizerunek Krajowej Administracji Skarbowej.

📩 Oszuści rozsyłają wiadomości e-mail z fałszywą informacją dotyczącą konieczności odebrania środków. W treści znajduje się link prowadzący do strony łudząco podobnej do portalu podatki.gov.pl

Odbiorcy wiadomości są następnie proszeni o wypełnienie formularza z danymi karty płatniczej – informacje te trafiają bezpośrednio do cyberprzestępców.

🔐 Jak ograniczyć ryzyko utraty danych?

🔹 dokładnie sprawdź adres nadawcy oraz adres strony internetowej, do której przenosi Cię link z wiadomości,

🔹 zachowaj ostrożność wobec wiadomości wywierających presję czasu lub straszących konsekwencjami,

🔹 zanim podasz jakiekolwiek informacje, samodzielnie wyszukaj oficjalną stronę urzędu i tam załatw swoje sprawy,

🔹 w razie wątpliwości czy wiadomość jest prawdziwa, skontaktuj się ze swoim urzędem skarbowym.

📣 Podejrzane wiadomości lub strony internetowe zgłoś do CERT Polska przez formularz na stronie incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”.






Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/80/obserwujemy-kampanie-phishingowa-wykorzystujaca-wizerunek-krajowej-administracji-skarbowej/

rss.png

Na podpis i pieczęć – cyberprzestępcy chcą wedrzeć się do Twojego komputera!

🔎 CERT Polska obserwuje kampanię dystrybucji szkodliwego oprogramowania, w której przestępcy rozsyłają wiadomości mailowe z prośbą o "podpisanie i opieczętowanie dokumentu" zawartego w załączniku.

📧 Do wiadomości dołączany jest plik z roszerzeniem .tar, który zawiera szkodliwe oprogramowanie z rodziny AgentTesla.

🐀 Po rozpakowaniu i uruchomieniu zawartości załącznika dochodzi do infekcji urządzenia. AgentTesla to malware służące m.in. do kradzieży danych, takich jak loginy, hasła czy informacje zapisane w przeglądarkach i klientach poczty.

📦 Zachowaj szczególną ostrożność wobec załączników, zwłaszcza jeśli:

• pochodzą od nieznanego lub nietypowego nadawcy,

• mają rozszerzenia archiwów (.tar, .rar czy .zip) lub .exe, .js, .img,

• treść maila sugeruje pilne działanie.

🛡️ Podejrzane wiadomości i strony zgłaszaj do CERT Polska przez 👉 incydent.cert.pl lub w usłudze „Bezpiecznie w sieci” w aplikacji mObywatel ✅ Chronisz w ten sposób siebie i innych.



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/79/na-podpis-i-pieczec-cyberprzestepcy-chca-wedrzec-sie-do-twojego-komputera/

Poradnik CRA - dobre praktyki

⚠️ Już 11 czerwca wchodzą w życie pierwsze zapisy Cyber Resilience Act!

Cyber Resilience Act (CRA), czyli rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847, wprowadza jednolite w całej Unii Europejskiej wymagania dotyczące cyberbezpieczeństwa produktów z elementami cyfrowymi. Celem regulacji jest zwiększenie poziomu bezpieczeństwa produktów dostępnych na rynku UE oraz zapewnienie skutecznego reagowania na podatności i incydenty bezpieczeństwa. W praktyce przekłada się to na lepszą ochronę użytkowników – zarówno indywidualnych, jak i organizacji – przed zagrożeniami wynikającymi z podatności w oprogramowaniu i urządzeniach.

Na podstawie przepisów ustawy o krajowym systemie cyberbezpieczeństwa (Dz. U. 2026 poz. 20 z późn. zm.) CERT Polska, wykonując zadania CSIRT NASK, pełni funkcję koordynatora na potrzeby skoordynowanego ujawniania podatności. W związku z tym zespół realizuje zadania związane ze zgłoszeniami wynikającymi z przepisów Cyber Resilience Act.

Więcej szczegółów, w tym poradnik z dobrymi praktykami zarządzania bezpieczeństwem oprogramowania znajdziecie pod adresem:

🔗 https://cert.pl/posts/2026/05/cra-dobre-praktyki/


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/78/poradnik-cra-dobre-praktyki/

Krytyczna podatność w Drupal core

Zespół CERT Polska informuje o krytycznej podatności w systemie Drupal.

Producent zapowiedział publikację poprawki bezpieczeństwa dla komponentu Drupal core w dniu 20 maja w godzinach 19:00 - 23:00 (CEST). Zalecane jest zarezerwowanie czasu na aktualizację w tym przedziale, ponieważ podatność może zostać wykorzystana w bardzo krótkim czasie - nawet w ciągu kilku godzin od ujawnienia szczegółów.

Na obecnym etapie szczegóły techniczne nie zostały ujawnione. Wiadomo, że podatność nie dotyczy wszystkich konfiguracji. Dodatkowe informacje, w tym warunki wykorzystania podatności oraz ewentualne dodatkowe działania naprawcze, zostaną opublikowane wraz z aktualizacją.

Podatność dotyczy następujących wersji:

  • Drupal 11 (11.3 i starsze)

  • Drupal 10 (10.6 i starsze)

  • Drupal 9 (9.5 i starsze)

  • Drupal 8 (8.9 i starsze)

Zalecenia dla administratorów Drupal:

  • Należy zaktualizować system do najnowszej dostępnej wersji w ramach używanej gałęzi jeszcze przed oknem publikacji.

  • Systemy działające na wspieranych wersjach (11.3.x, 11.2.x, 10.6.x, 10.5.x) powinny zostać zaktualizowane do najnowszych wydań w tych gałęziach.

  • Systemy na starszych, niewspieranych wersjach z gałęzi 10 oraz 11 powinny zostać podniesione co najmniej do:

    • Drupal 11.1.9 (dla wersji 11.0-11.1),

    • Drupal 10.4.9 (dla wersji 10.4 i starszych).

  • W przypadku wersji Drupal 8 i 9 możliwe będzie zastosowanie ręcznych poprawek - zalecana jest jednak migracja do Drupal 10.6 lub nowszego.

  • W czasie okna publikacji należy zapewnić możliwość niezwłocznego wdrożenia poprawki po jej udostępnieniu.

Prosimy o zapoznanie się z oficjalnym komunikatem Drupal i stosowanie do zawartych w nim zaleceń: https://www.drupal.org/psa-2026-05-18. Zalecane jest również bieżące śledzenie komunikatów zespołu bezpieczeństwa Drupal: https://www.drupal.org/security.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/77/krytyczna-podatnosc-w-drupal-core/

rss.png

⚠️ Konieczność aktualizacji danych? Dokładnie sprawdź komu je podajesz!

🏦 Zespół CERT Polska obserwuje kampanię phishingową, w której przestępcy podszywają się pod bank Erste (przedtem Santander).

Oszuści wykorzystują niedawną zmianę nazwy banku i pod groźbą ograniczenia dostępu do konta wyłudzają dane użytkownika.

🌐 Link zawarty w wiadomości prowadzi do strony internetowej o szacie graficznej zbliżonej do oficjalnej strony banku. Na stronie znajduje się formularz wyłudzający login i hasło do bankowości internetowej, które następnie trafiają do przestępców.

🚨 Zanim podasz jakiekolwiek dane, zwróć uwagę na adres nadawcy wiadomości i adres strony internetowej. Jeśli cokolwiek wyda ci się podejrzane, zweryfikuj sprawę na oficjalnej infolinii albo w aplikacji banku, a zdarzenie zgłoś do CERT Polska na stronie incydent.cert.pl lub w aplikacji mObywatel (usługa "Bezpiecznie w sieci").




Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/76/koniecznosc-aktualizacji-danych-dokladnie-sprawdz-komu-je-podajesz/

Raport miesięczny za kwiecień 2026

Publikujemy wydanie raportu miesięcznego o stanie cyberbezpieczeństwa w Polsce w kwietniu 2026 roku.

📌 Raport za kwiecień 2026 jest dostępny pod tym linkiem – https://cert.pl/uploads/docs/Podsumowanie_CERT_Polska_2026_04.pdf

W każdym wydaniu raportu miesięcznego znajdziesz:

  • najnowsze statystyki incydentów,

  • opisy aktualnych kampanii i technik ataków,

  • działania zespołu na rzecz edukacji i współpracy,

  • rekomendacje, jak chronić siebie i swoje systemy.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/75/raport-miesieczny-za-kwiecien-2026/

Atak typu supply chain na bibliotekę node-ipc z repozytorium npm

Zespół CERT Polska informuje o ataku typu supply chain wymierzonym w popularną bibliotekę dla środowiska Node.js - node-ipc.

14 maja 2026 r. w wyniku przejęcia konta opiekuna projektu do oficjalnego repozytorium npm trafiły zmodyfikowane wersje node-ipc. Szkodliwy kod został ukryty w pliku node-ipc.cjs i jest automatycznie uruchamiany przy użyciu require('node-ipc'). Celem złośliwego kodu była kradzież poświadczeń programistów, tokenów CI/CD, kluczy SSH oraz danych ze środowisk chmurowych i klastrów Kubernetes, a następnie ich eksfiltracja za pomocą zapytań DNS TXT. Atak został zaprojektowany tak, aby nie zakłócać normalnego działania aplikacji, co utrudnia jego wykrycie.

Wersje biblioteki opublikowane przez atakującego to:

  • node-ipc@9.1.6

  • node-ipc@9.2.3

  • node-ipc@12.0.1

Eksfiltracja danych polegała na wysyłaniu zapytań DNS TXT do publicznych serwerów DNS (1.1.1.1 oraz 8.8.8.8) odpytujących o domeny utworzone według poniższego schematu:

xh.{machineId16}.{nonce10}.{sig12}.{chunkIdx}.{data}.bt.node[.]js
xd.{machineId16}.{nonce10}.{sig12}.{chunkIdx}.{data}.bt.node[.]js

Lista IoC:

- azurestaticprovider[.]net (domena C2)

- bt.node[.]js (domena wykorzystana do eksfiltracji danych)

- 37.16.75[.]69

- 96097e0612d9575cb133021017fb1a5c68a03b60f9f3d24ebdc0e628d9034144 (SHA-256)

- d1ba0419cb5e5de91b9b58e87b8322e1 (MD5)

Zalecamy niezwłoczną weryfikację Państwa systemów pod kątem powyższych wskaźników oraz podejrzanej komunikacji DNS. W przypadku ich wykrycia prosimy o jak najszybszy kontakt z naszym zespołem.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/74/atak-typu-supply-chain-na-biblioteke-node-ipc-z-repozytorium-npm/

rss.png

💼 „Prośba o wycenę”, ale towarem jest dostęp do twojego komputera!

🔎 CERT Polska obserwuje kampanię dystrybucji szkodliwego oprogramowania, w której przestępcy wysyłają wiadomości związane z rzekomą wyceną produktów lub usług.

Wykorzystują w tym celu dane prawdziwych firm i ich pracowników pozyskane z ogólnodostępnych w internecie źródeł.

🐀 Oszuści zachęcają do otwarcia załącznika pod pretekstem zapoznania się ze szczegółami zamówienia. Pobranie i uruchomienie pliku prowadzi do przejęcia urządzenia przez przestępców - załączony plik zawiera szkodliwe oprogramowanie typu RAT (Remote Access Trojan).

📦 Zwracaj szczególną uwagę na rozszerzenia plików, które otrzymujesz od nieznanych nadawców - formaty takie jak .rar, .zip, .exe czy .js mogą sugerować, że zawartość załącznika jest inna niż obiecuje treść maila.

🛡️ Podejrzane wiadomości i strony zgłaszaj do CERT Polska przez incydent.cert.pl lub usługę „Bezpiecznie w sieci” w aplikacji mObywatel ✅ Chronisz w ten sposób siebie i innych!




Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/73/prosba-o-wycene-ale-towarem-jest-dostep-do-twojego-komputera/

Podatność typu 0-day w serwerach pocztowych Microsoft Exchange

Zespół CERT Polska informuje o podatności typu 0-day w serwerach pocztowych Microsoft Exchange

Podatność występuje w następujących wersjach:

  • Exchange Server 2016

  • Exchange Server 2019

  • Exchange Server Subscription Edition (SE)

Aktualizacja nie została jeszcze opublikowana, natomiast firma Microsoft zaleca zastosowanie tymczasowej mitygacji. Została ona automatycznie wdrożona, jeśli korzystają Państwo z usługi Exchange Emergency Mitigation Service (EoMS). W przeciwnym wypadku należy wprowadzić zabezpieczenie ręcznie, zgodnie z instrukcją opisaną na stronie: https://techcommunity.microsoft.com/blog/exchange/addressing-exchange-server-may-2026-vulnerability-cve-2026-42897/4518498

Podobne podatności były wykorzystywane już wcześniej przez atakujących, o czym pisaliśmy w jednym z naszych artykułów: https://cert.pl/posts/2025/06/unc1151-kampania-roundcube/

Zalecamy śledzenie oficjalnej komunikacji producenta w sprawie tej podatności, aby uzyskać informację o publikacji docelowej poprawki bezpieczeństwa.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/72/podatnosc-typu-0-day-w-serwerach-pocztowych-microsoft-exchange/

Podatność w oprogramowaniu PAN-OS wykorzystywanym przez produkty firmy Palo Alto Networks

Zespół CERT Polska informuje o podatności w oprogramowaniu PAN-OS wykorzystywanym przez produkty firmy Palo Alto Networks.

Podatność, oznaczona jako CVE-2026-0265, pozwala atakującemu na obejście mechanizmów uwierzytelniania. Wykorzystanie podatności wymaga włączonej możliwości uwierzytelniania przez Cloud Authentication Service (CAS). Luka dotyczy urządzeń firewall (PA-Series / VM-Series) oraz rozwiązania Panorama.

Producent wydał już aktualizacje oprogramowania naprawiające podatność. Zalecamy weryfikację wykorzystywanej konfiguracji oraz niezwłoczną aktualizację do wskazanej przez producenta wersji.

Lista podatnych wersji oprogramowania, instrukcja weryfikacji konfiguracji oraz więcej informacji na temat podatności znajdą Państwo na stronie producenta: https://security.paloaltonetworks.com/CVE-2026-0265


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/71/podatnosc-w-oprogramowaniu-pan-os-wykorzystywanym-przez-produkty-firmy-palo-alto-networks/

Krytyczna podatność w produktach Cisco SD-WAN

Zespół CERT Polska informuje o krytycznej podatności w produktach firmy Cisco z serii SD-WAN i zaleca niezwłoczną aktualizację podatnych urządzeń.

Aktywnie wykorzystywana podatność, oznaczona jako CVE-2026-20127, pozwala atakującemu na obejście mechanizmów uwierzytelniania i uzyskanie uprawnień administratora. Występuje ona w oprogramowaniu Cisco Catalyst SD-WAN Controller oraz Cisco Catalyst SD-WAN Manager, niezależnie od konfiguracji urządzenia.

Firma Cisco wydała już aktualizacje oprogramowania mitygującą podatność. Zalecamy niezwłoczną aktualizację do najnowszej wersji.

Listę podatnych wersji oprogramowania oraz więcej informacji na temat podatności znajdą Państwo na stronie producenta: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-rpa-EHchtZk


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/70/krytyczna-podatnosc-w-produktach-cisco-sd-wan/

Krytyczne podatności w produktach firmy Fortinet: FortiAuthenticator oraz FortiSandbox

Zespół CERT Polska informuje o krytycznych podatnościach w produktach firmy Fortinet: FortiAuthenticator oraz FortiSandbox.

Podatności te, oznaczone jako CVE-2026-44277 oraz CVE-2026-26083, wynikają z niewłaściwej kontroli dostępu i umożliwiają nieuwierzytelnionemu atakującemu wykonanie nieautoryzowanego kodu lub poleceń w systemie poprzez wysłanie specjalnie sformatowanych żądań HTTP.

Podatność CVE-2026-44277 dotyczy FortiAuthenticator w wersjach:

  • 8.0.0 oraz 8.0.2

  • 6.6.0 do 6.6.8

  • 6.5.0 do 6.5.6

Podatność CVE-2026-26083 dotyczy FortiSandbox (w tym wersji Cloud i PaaS) w wersjach:

  • 5.0.0 do 5.0.1

  • 4.4.0 do 4.4.8

  • FortiSandbox Cloud 23 oraz 24 (wszystkie)

  • FortiSandbox PaaS (wiele wersji)

Rekomendujemy niezwłoczną aktualizację oprogramowania do wersji naprawczych:

  • FortiAuthenticator: wersje 8.0.3, 6.6.9 lub 6.5.7.

  • FortiSandbox: wersje 5.0.2, 4.4.9 lub przejście na aktualne wersje w przypadku rozwiązań Cloud/PaaS.

Szczegółowe informacje oraz wytyczne dotyczące aktualizacji znajdują się w komunikatach producenta: FG-IR-26-128 (https://fortiguard.fortinet.com/psirt/FG-IR-26-128) oraz FG-IR-26-136 (https://fortiguard.fortinet.com/psirt/FG-IR-26-136).


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/69/krytyczne-podatnosci-w-produktach-firmy-fortinet-fortiauthenticator-oraz-fortisandbox/

rss.png

📩 Przysługuje ci „zwrot kosztów leczenia”? To może być próba wyłudzenia danych!

🏥 CERT Polska obserwuje kampanię e-mailową podszywającą się pod Narodowy Fundusz Zdrowia.

Przestępcy wykorzystują logotypy oraz szatę graficzną instytucji publicznych, aby zwiększyć wiarygodność oszukańczych wiadomości.

💳 Odbiorca jest informowany o rzekomym zwrocie kosztów leczenia, a zawarty w treści link prowadzi do fałszywej strony udającej oficjalną witrynę NFZ. Znajdujący się tam formularz wyłudza dane adresowe, a następnie dane karty płatniczej pod pretekstem „potwierdzenia tożsamości” i realizacji przelewu.

🔎 Na co zwracać uwagę?

🔹 sprawdź uważnie adres e-mail nadawcy,

🔹 zweryfikuj komunikat w oficjalnych kanałach instytucji,

🔹 rozważ czy podanie danych karty rzeczywiście jest uzasadnione,

🔹 zachowaj ostrożność wobec wiadomości wywołujących presję czasu.

🛡️ Podejrzane e-maile i strony zgłaszaj do CERT Polska przez incydent.cert.pl lub usługę „Bezpiecznie w sieci” w aplikacji mObywatel.





Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/68/przysluguje-ci-zwrot-kosztow-leczenia-to-moze-byc-proba-wyludzenia-danych/

Podatność w NGINX oraz wybranych produktach F5

Zespół CERT Polska informuje o podatności znalezionej w serwerach NGINX Open Source, NGINX Plus oraz wybranych produktach firmy F5 korzystających z modułu ngx_http_rewrite_module.

Podatność, oznaczona jako CVE-2026-42945, umożliwia przeprowadzenie ataku poprzez wysłanie specjalnie sformatowanych żądań HTTP. Może to doprowadzić do przepełnienia bufora sterty w procesie roboczym, co w systemach z wyłączoną funkcją ASLR może skutkować zdalnym wykonaniem kodu.

Rekomendujemy niezwłoczną aktualizację oprogramowania oraz weryfikację dotkniętych produktów zgodnie z wytycznymi producenta.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/67/podatnosc-w-nginx-oraz-wybranych-produktach-f5/

rss.png

⚠️ Czekasz na przesyłkę? Oszuści też czekają!

🔎 Zespół CERT Polska obserwuje powrót kolejnej kampanii phishingowej. Przestępcy tym razem podszywają się pod firmę kurierską DPD.

📦 W wiadomości mailowej znajduje się informacja o nieudanej próbie doręczenia paczki z prośbą o ponowne zaplanowanie przesyłki. Wiadomość zawiera link prowadzący do strony phishingowej, na której użytkownik proszony jest o podanie danych osobowych oraz danych karty płatniczej.

🕓 Nie ulegaj presji czasu, weryfikuj adres nadawcy, a status paczki sprawdzaj w oficjalnej aplikacji firmy kurierskiej. Poświęcenie kilku chwil na zastanowienie chroni przed utratą dorobku życia!

📢 Podejrzane wiadomości i aktywność w internecie zgłaszaj do CERT Polska. Możesz to zrobić na stronie incydent.cert.pl lub w aplikacji mObywatel (usługa "Bezpiecznie w sieci") ✅️ Chronisz w ten sposób siebie i innych.






Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/66/czekasz-na-przesylke-oszusci-tez-czekaja/

Krytyczna podatność w serwerze pocztowym Exim

Zespół CERT Polska informuje o krytycznej podatności w systemie Exim i zaleca niezwłoczną aktualizację.

Podatność CVE-2026-45185 o CVSS 9.8 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze. Podatne są wersje Exim od 4.97 do 4.99.2 (włącznie), skompilowane z biblioteką GnuTLS. Dotyczy to m.in. domyślnych konfiguracji w dystrybucjach Debian oraz Ubuntu.

Więcej informacji o podatności znajduje się na stronie znalazców podatności: https://xbow.com/blog/dead-letter-cve-2026-45185-xbow-found-rce-exim 

W przypadku wykrycia oznak potencjalnego wykorzystania tej podatności prosimy o niezwłoczny kontakt z CERT Polska.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/65/krytyczna-podatnosc-w-serwerze-pocztowym-exim/

rss.png

💻 „Nowe zasady w firmie” - oszuści wykorzystują kody QR

CERT Polska obserwuje kampanię wymierzoną w pracowników firm i organizacji.

Cyberprzestępcy podszywają się pod zespoły HR, informując o rzekomej aktualizacji zasad lub konieczności zapoznania się z nowymi dokumentami 👥

🏢 Elementem fałszywej wiadomości jest kod QR, który ma umożliwiać szybkie przejście do „firmowego systemu”. Po jego zeskanowaniu użytkownik zostaje przekierowany na stronę przypominającą portal Microsoft 365, gdzie jest zachęcany do podania hasła do swojego konta. Dane logowania trafiają następnie do cyberprzestępców i mogą zostać wykorzystane do dalszych, bardziej precyzyjnych ataków.

🔎 Jak zadbać o swoje bezpieczeństwo cyfrowe:

🔹 sprawdź dokładnie adres e-mail nadawcy,

🔹 zweryfikuj komunikat w oficjalnych kanałach firmowych,

🔹 korzystaj z uwierzytelniania dwuskładnikowego (2FA),

🔹 unikaj używania tych samych haseł w wielu serwisach,

🔹 sprawdź, czy Twój adres e-mail lub hasło pojawiły się w wyciekach danych, np. w serwisie bezpiecznedane.gov.pl 🛡️

📣 Podejrzane e-maile i strony internetowe zgłaszaj do CERT Polska przez incydent.cert.pl lub usługę „Bezpiecznie w sieci” w aplikacji mObywatel.





Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/64/nowe-zasady-w-firmie-oszusci-wykorzystuja-kody-qr/

rss.png

💻 „Wiemy, co robiłeś online” – fałszywe maile o przejęciu danych

Do CERT Polska regularnie trafiają kolejne zgłoszenia dotyczące znanego schematu spamu opartego na szantażu.

Cyberprzestępcy masowo wysyłają wiadomości e-mail, informując o rzekomym dostępie do prywatnych danych, nagrań z kamery, historii przeglądania lub innych materiałów z urządzenia. 📱💻 Następnie podają numer portfela kryptowalut i oczekują opłacenia „okupu” w zamian za niepublikowanie prywatnych danych.

Kampania wykorzystuje tzw. spoofing, czyli podszywanie się pod adres nadawcy. Wiadomość wygląda jakby została wysłana z własnej skrzynki odbiorcy lub z domeny znanej instytucji 🛡️

🔎 Jak chronić swoje dane:

🔹 sprawdź pełny adres nadawcy i nagłówki wiadomości,

🔹 przeanalizuj, czy e-mail zawiera realne dowody kompromitacji urządzenia,

🔹 zachowaj ostrożność wobec wiadomości wywołujących presję czasu oraz żądania płatności,

🔹 zweryfikuj, czy Twój adres e-mail lub hasło pojawiły się w znanych wyciekach danych, np. w serwisie bezpiecznedane.gov.pl

🔹 zmień hasło i włącz uwierzytelnianie dwuskładnikowe, jeśli te same dane logowania były wcześniej wykorzystywane w wielu serwisach. 🔐

Podejrzane e-maile i strony zgłaszaj do CERT Polska przez incydent.cert.pl lub usługę „Bezpiecznie w sieci” w aplikacji mObywatel.



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/63/wiemy-co-robiles-online-falszywe-maile-o-przejeciu-danych/

Kolejna podatność LPE w systemach Linux umożliwiająca lokalną eskalację uprawnień do root

Zespół CERT Polska informuje o kolejnej podatności LPE (Local Privilege Escalation) w systemach Linux, która umożliwia lokalnym użytkownikom eskalację uprawnień do poziomu root.

Podatność Dirty Frag wykorzystuje podobny mechanizm co wcześniej opisywana luka Copy Fail. Oznacza to, że problem dotyczy praktycznie wszystkich dystrybucji systemu Linux wydanych od 2017 roku.

Kod umożliwiający wykorzystanie podatności został publicznie udostępniony wraz z instrukcją użycia, co znacząco zwiększa ryzyko aktywnego wykorzystania luki.

Szczególnie zagrożone są środowiska, w których dostęp do systemu mają niezaufani użytkownicy lub uruchamiany jest kod pochodzący od użytkowników. Dotyczy to w szczególności:

  • serwerów współdzielonych,

  • środowisk multi-tenant,

  • klastrów Kubernetes,

  • środowisk kontenerowych,

  • CI runners,

  • platform chmurowych,

  • usług SaaS uruchamiających kod użytkownika.

Na moment publikacji niniejszego ostrzeżenia żadna z popularnych dystrybucji Linuxa nie udostępniła jeszcze aktualizacji zawierającej poprawkę bezpieczeństwa.

Do czasu publikacji oficjalnych aktualizacji rekomendujemy zastosowanie tymczasowej mitygacji poprzez wyłączenie modułów esp4, esp6 oraz rxrpc.

Można to zrobić wykonując następujące polecenie:

sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true"

Należy jednak traktować to rozwiązanie wyłącznie jako środek tymczasowy. Docelową rekomendacją pozostaje aktualizacja jądra Linux niezwłocznie po opublikowaniu odpowiednich poprawek bezpieczeństwa.

Więcej informacji technicznych znajduje się na repozytorium tej podatności w serwisie GitHub: https://github.com/V4bel/dirtyfrag/tree/master

W przypadku wykrycia oznak potencjalnego wykorzystania tej podatności prosimy o niezwłoczny kontakt z CERT Polska.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/62/kolejna-podatnosc-lpe-w-systemach-linux-umozliwiajaca-lokalna-eskalacje-uprawnien-do-root/

rss.png

🚨 SMS o mandacie? To może być próba wyłudzenia danych!

📢 CERT Polska obserwuje kampanię SMS-ową, w której oszuści informują o rzekomym wykroczeniu drogowym i konieczności pilnego opłacenia mandatu.

🥷 W jednym z wariantów wykorzystują spoofing nazwy nadawcy, przez co wiadomość trafia do istniejącej konwersacji z powiadomieniami z mObywatela.

🔗 Link zawarty w treści prowadzi do strony podszywającej się pod serwis CEPiK, gdzie użytkownik jest proszony o podanie danych karty płatniczej - w rzeczywistości trafiają one do oszustów.

⚠️ Jak ograniczyć ryzyko przed podaniem swoich danych:

🔹 zwracaj uwagę na kontekst wiadomości,

🔹 sprawdzaj uważnie adres strony internetowej,

🔹 zachowaj ostrożność wobec wiadomości wywierających presję czasu,

🔹 potwierdzaj informacje za pośrednictwem oficjalnych kanałów instytucji.

📲 Podejrzane wiadomości zgłaszaj do CERT Polska - przekaż SMS na darmowy numer 8080.






Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/61/sms-o-mandacie-to-moze-byc-proba-wyludzenia-danych/

rss.png

⚠️ Studencie, uważaj na phishing!

🔎 CERT Polska obserwuje kampanię phishingową wymierzoną w środowisko akademickie. Pod pretekstem zaległej opłaty za studia dochodzi do wyłudzenia pieniędzy.

🚨 Uwaga! Wiadomości od oszustów przychodzą ze skrzynek mailowych w domenie uczelni! Przestępcy wykorzystują przejęte konta studentów, doktorantów i pracowników uniwersytetu aby dotrzeć do pozostałych członków społeczności akademickiej. Zanim dokonasz przelewu lub podasz swoje dane logowania, zweryfikuj prawdziwość żądania z dziekanatem.

👉 Przypominamy także o dobrych praktykach związanych z używaniem unikalnych haseł do różnych usług i stosowaniem dwuetapowego uwierzytelniania (2FA). Zachęcamy również do informowania znajomych - do nich też mogą dotrzeć oszuści!

📢 Podejrzane treści w internecie zgłaszaj do CERT Polska poprzez formularz na stronie incydent.cert.pl lub w aplikacji mObywatel (usługa "Bezpiecznie w sieci") ✅ Pomagasz w ten sposób chronić siebie i innych!





Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/60/studencie-uwazaj-na-phishing/

Podatność w oprogramowaniu Apache HTTP Server

Zespół CERT Polska informuje o podatności znalezionej w serwerach Apache HTTP Server w wersji 2.4.66 z włączonym modułem HTTP/2.

Podatność, oznaczona jako CVE-2026-23918, umożliwia przeprowadzenie ataku DoS (Denial of Service) oraz potencjalnie zdalne wykonanie kodu nieuwierzytelnionemu użytkownikowi.

Rekomendujemy niezwłoczną aktualizację oprogramowania do wersji 2.4.67 zgodnie z wytycznymi producenta.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/59/podatnosc-w-oprogramowaniu-apache-http-server/

Krytyczna podatność w oprogramowaniu PAN-OS

Zespół CERT Polska informuje o krytycznej podatności znalezionej w urządzeniach Palo Alto pracujących pod kontrolą systemu PAN-OS.

Podatność oznaczona jako CVE-2026-0300 dotyczy urządzeń wykorzystujących User-ID Authentication Portal. Pozwala ona nieuwierzytelnionym atakującym na zdalne wykonywanie kodu.

Firma Palo Alto poinformowała, że podatność jest aktywnie wykorzystywana do przeprowadzania ataków. Obecnie nie jest dostępna aktualizacja pozwalająca na jej pełną mitygację. Producent wskazuje, że ograniczenie dostępności panelu User-ID Authentication Portal z poziomu Internetu znacząco zmniejsza ryzyko jej wykorzystania.

Zespół CERT Polska rekomenduje:

  • monitorowanie komunikatów producenta do momentu opublikowania oficjalnej aktualizacji bezpieczeństwa oraz jej niezwłoczną instalację,

  • trwałe ograniczenie dostępu do panelu wyłącznie do zaufanych adresów IP lub sieci wewnętrznych, niezależnie od przyszłych aktualizacji.

Więcej informacji na temat podatności, w tym przewidywane daty publikacji aktualizacji bezpieczeństwa znajdą Państwo w komunikacie producenta.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/58/krytyczna-podatnosc-w-oprogramowaniu-pan-os/

rss.png

🚨 Uważaj! Cyberprzestępcy podszywają się pod twórców chatbotów AI

🔎 Obserwujemy kampanię phishingową, w której oszuści wykorzystują wizerunek firmy OpenAI.

🌐 Wysyłają e-maile o rzekomej konieczności ponowienia płatności za dostęp do ChatGPT, a zawarty w wiadomości link prowadzi do strony wyłudzającej dane kart płatniczych.

🔐 Jak się chronić?

🔹 sprawdzaj adres nadawcy i adres strony, do której przenosi link z wiadomości,

🔹 nie podawaj danych logowania ani karty płatniczej poza oficjalną stroną lub aplikacją. Pamiętaj, że zawsze możesz samodzielnie wyszukać właściwy adres w internecie,

🔹 w razie wątpliwości skontaktuj się bezpośrednio z dostawcą usługi.

⚠️ Zachowaj ostrożność kiedy otrzymujesz wiadomość, która wywołuje w Tobie emocje – np. straszy utratą dostępu. Cyberprzestępcy próbują w ten sposób wymusić pochopne, nieprzemyślane działanie, takie jak przekazanie im swoich danych lub pieniędzy.

👉 Pamiętaj, żeby zgłaszać podejrzane wiadomości do CERT Polska za pomocą formularza na stronie incydent.cert.pl lub w usłudze „Bezpiecznie w sieci” w aplikacji mObywatel ✅ Pomagasz w ten sposób chronić siebie i innych!




Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/57/uwazaj-cyberprzestepcy-podszywaja-sie-pod-tworcow-chatbotow-ai/

rss.png

💰 Uważaj na fałszywe sklepy wykorzystujące wizerunek renomowanych podmiotów

💎 CERT Polska obserwuje wzrost liczby fałszywych stron oferujących złoto, srebro, diamenty i produkty kolekcjonerskie.

🏪 Schemat wyłudzeń polega na tworzeniu serwisów, które wizualnie przypominają ofertę znanych podmiotów, takich jak Mennica Polska. Strony prezentują atrakcyjne produkty o charakterze inwestycyjnym i zachęcają do szybkiego zakupu.

🔎 Przed dokonaniem transakcji warto:

🔹 sprawdzić adres strony i porównać go z oficjalnymi domenami,

🔹 zweryfikować opinie o sklepie oraz kontakt do sprzedawcy,

🔹 zapoznać się z regulaminem i danymi rejestrowymi firmy,

🔹 zachować ostrożność wobec wyjątkowo korzystnych okazji.

📩 Podejrzane strony zgłoś do CERT Polska przez incydent.cert.pl, w aplikacji mObywatel (usługa „Bezpiecznie w sieci”) lub SMS-em na numer 8080 📱




Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/56/uwazaj-na-falszywe-sklepy-wykorzystujace-wizerunek-renomowanych-podmiotow/

Krytyczna podatność w cPanel oraz WHM

Zespół CERT Polska informuje o krytycznej podatności CVE-2026-41940 w oprogramowaniu cPanel oraz WebHost Manager (WHM).

Podatność umożliwia obejście mechanizmów uwierzytelniania oraz zdalne wykonanie kodu na podatnym serwerze. Kod pozwalający na wykorzystanie luki jest publicznie dostępny, dlatego ryzyko ataków jest wysokie. Administratorzy powinni potraktować tę podatność jako wymagającą natychmiastowego działania.

Pełne informacje techniczne, wykaz podatnych wersji oraz rekomendowane przez producenta działania naprawcze dostępne są pod adresem:
https://support.cpanel.net/hc/en-us/articles/40073787579671-Security-CVE-2026-41940-cPanel-WHM-WP2-Security-Update-04-28-2026

Zespół CERT Polska rekomenduje:

  • niezwłoczną aktualizację oprogramowania cPanel/WHM do wersji wskazanej przez producenta,

  • przeprowadzenie weryfikacji, czy podatność nie została wcześniej wykorzystana. Producent udostępnił dedykowany skrypt umożliwiający wykonanie takiej analizy.

W przypadku, gdy aktualizacja nie jest możliwa, zaleca się zastosowanie tymczasowych mitygacji:

  • zablokowanie ruchu przychodzącego na portach 2083, 2087, 2095 oraz 2096 na zaporze sieciowej,

  • wyłączenie usług cpsrvd oraz cpdavd za pomocą poniższych poleceń:

whmapi1 configureservice service=cpsrvd enabled=0 monitored=0
whmapi1 configureservice service=cpdavd enabled=0 monitored=0
/scripts/restartsrv_cpsrvd --stop
/scripts/restartsrv_cpdavd --stop

W przypadku potwierdzenia wykorzystania podatności zalecamy niezwłoczny kontakt z zespołem CERT Polska za pośrednictwem formularza dostępnego na stronie incydent.cert.pl.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/55/krytyczna-podatnosc-w-cpanel-oraz-whm/

Podatność „Copy Fail” w systemach Linux umożliwia lokalną eskalację uprawnień do root

Zespół CERT Polska informuje o podatności w systemach Linux, która umożliwia lokalnym użytkownikom eskalację uprawnień do poziomu root.

Podatność, znana jako Copy Fail, dotyczy praktycznie wszystkich dystrybucji systemu Linux wydanych po 2017 roku. Kod pozwalający na jej wykorzystanie jest publicznie dostępny, a jego użycie nie wymaga zaawansowanych umiejętności technicznych. Oznacza to, że ryzyko praktycznego wykorzystania luki jest wysokie.

Szczególnie zagrożone są środowiska, w których dostęp do systemu mają niezaufani użytkownicy lub uruchamiany jest kod pochodzący od użytkowników. Dotyczy to w szczególności:

  • serwerów współdzielonych,

  • środowisk multi-tenant,

  • klastrów Kubernetes,

  • środowisk kontenerowych,

  • CI runners,

  • platform chmurowych,

  • usług SaaS uruchamiających kod użytkownika.

Administratorzy powinni niezwłocznie zweryfikować wersję jądra Linux oraz zaktualizować systemy do wersji zawierającej poprawkę bezpieczeństwa.

Jeżeli natychmiastowa aktualizacja nie jest możliwa, zalecamy wdrożenie tymczasowych mitygacji:

  • zablokowanie tworzenia socketów AF_ALG przy użyciu mechanizmu seccomp,

  • lub wyłączenie modułu jądra algif_aead.

Działania te należy traktować jako rozwiązania tymczasowe. Docelową rekomendacją pozostaje aktualizacja jądra Linux.

Więcej informacji technicznych znajduje się na blogu badaczy:
https://xint.io/blog/copy-fail-linux-distributions
https://copy.fail/

W przypadku wykrycia oznak potencjalnego wykorzystania tej podatności prosimy o niezwłoczny kontakt z CERT Polska.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/54/podatnosc-copy-fail-w-systemach-linux-umozliwia-lokalna-eskalacje-uprawnien-do-root/

rss.png

💡 Zwrot nadpłaty za energię? Zweryfikuj zanim podasz swoje dane

🔎 Obserwujemy kampanię wykorzystującą motyw rzekomej nadpłaty za energię elektryczną.

📩 Oszuści rozsyłają nieprawdziwe wiadomości z informacją o zwrocie środków oraz linkiem prowadzącym do strony podszywającej się pod Orlen. Po przejściu do wskazanego formularza użytkownik proszony jest o podanie danych osobowych oraz danych karty płatniczej - informacje te trafiają do oszustów.

🔐 Jak ograniczyć ryzyko utraty danych?

🔹 zweryfikuj e-mail nadawcy oraz adres strony,

🔹 zwróć uwagę na sformułowania wywołujące presję czasu,

🔹 adres oficjalnej strony znajdź samodzielnie w wyszukiwarce,

🔹 stan konta i płatności sprawdź bezpośrednio w serwisie dostawcy.

📣 Podejrzane wiadomości i strony internetowe zgłoś do CERT Polska przez stronę incydent.cert.pl lub w aplikacji mObywatel (usługa „Bezpiecznie w sieci”).






Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/53/zwrot-nadplaty-za-energie-zweryfikuj-zanim-podasz-swoje-dane/

rss.png

🔎 Faktura czy złośliwe oprogramowanie? Nie daj się oszukać!

📬 Przestępcy prowadzą kampanię dystrybucji szkodliwego oprogramowania. Rozsyłają wiadomości mailowe podszywające się pod prawdziwe firmy, informując o konieczności otwarcia rzekomej faktury.

📉 Do maila dołączony jest dokument typu .xls, z pozoru wyglądający na normalny arkusz kalkulacyjny. Jest on jednak specjalnie przygotowany - wykorzystuje podatności występujące w wersjach pakietu Office wydanych przed 2017 rokiem by po otwarciu pobrać oprogramowanie wykradające dane użytkownika, tzw. stealer.

📌 Zachowaj szczególną ostrożność jeśli otrzymasz podobną wiadomość:

👉 zastanów się czy spodziewasz się tego rodzaju korespondencji,

👉 zweryfikuj adres e-mail nadawcy,

👉 potwierdź temat telefonicznie (samodzielnie znajdź numer firmy, która rzekomo wysłała maila!)

‼️ Zawsze dbaj o to, żeby programy, z których korzystasz, były aktualne i wspierane przez producenta.

📢 Podejrzane wiadomości zgłoś do CERT Polska poprzez formularz na stronie incydent.cert.pl ✅ Pomagasz w ten sposób chronić siebie i innych!






Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/52/faktura-czy-zlosliwe-oprogramowanie-nie-daj-sie-oszukac/

rss.png

🔐 Masz stronę internetową? Oszuści podszywają się pod hostingodawców!

CERT Polska obserwuje kampanię phishingową wykorzystującą wizerunek home.pl.

📩 Wiadomości zawierają link prowadzący do strony imitującej panel logowania serwisu hostingowego,, na której użytkownik proszony jest o podanie loginu i hasła. Wprowadzone dane trafiają do przestępców.

🔐 Jak dbać o swoje bezpieczeństwo?

🔹 Sprawdź uważnie adres strony przed zalogowaniem

🔹 Zwróć uwagę na nietypowe komunikaty wywołujące presję czasu

🔹 Loguj się na swoje konto bezpośrednio przez oficjalną stronę dostawcy

📲 Podejrzane strony i wiadomości e-mail można zgłaszać do CERT Polska przez incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”.




Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/51/masz-strone-internetowa-oszusci-podszywaja-sie-pod-hostingodawcow/

rss.png

📢 Uważaj na fałszywe wiadomości o zwrocie podatku!

🔔 Zbliża się koniec okresu rozliczeń podatkowych i obserwujemy kolejną falę kampanii phishingowej, w której oszuści rozsyłają e-maile podszywające się pod Krajową Administrację Skarbową.

📩 Wiadomości informują o rzekomym zwrocie podatku i zachęcają do podania danych potrzebnych do jego odebrania.

🔗 Tak użytkownik trafia na fałszywą stronę Platformy Usług Elektronicznych Skarbowo Celnych, gdzie przestępcy próbują wyłudzić:

 🔹numer PESEL,

🔹 dane osobowe,

🔹 dane karty płatniczej.

👉 Jeśli otrzymasz podobną wiadomość zachowaj spokój. Sprawdź adres strony, na którą przenosi link z wiadomości i porównaj go z samodzielnie wyszukanym adresem serwisu e-Urząd Skarbowy. Jeżeli dostrzegasz nawet najmniejsze różnice, skontaktuj się ze swoim urzędem skarbowym i zweryfikuj informację.

📲 Podejrzane wiadomości i strony zgłaszaj do CERT Polska przez formularz na stronie https://incydent.cert.pl lub w aplikacji mObywatel w usłudze „Bezpiecznie w sieci”.






Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/50/uwazaj-na-falszywe-wiadomosci-o-zwrocie-podatku/

rss.png

📦 Uwaga na fałszywe SMS-y podszywające się pod firmę kurierską

🔎 CERT Polska obserwuje kampanię SMS-ową wykorzystującą wizerunek firmy DPD.

💳 Cyberprzestępcy piszą o nieudanej próbie dostarczenia paczki i konieczności umówienia nowego terminu. Wiadomości zawierają link kierujący do fałszywej strony, która imituje oficjalny serwis kurierski. Użytkownicy proszeni są o podanie danych kontaktowych oraz danych karty płatniczej - rzekomo w celu uiszczenia opłaty za zmianę terminu dostawy.

🔐 Jak chronić swoje dane:

🔹 zwróć uwagę na adres domeny – fałszywe strony często różnią się drobnymi szczegółami

🔹 status przesyłki sprawdzaj bezpośrednio na oficjalnej stronie przewoźnika

🔹 zachowaj szczególną ostrożność wobec komunikatów wywołujących presję czasu

📲 Podejrzane SMS-y przekaż na numer 8080. W ten sposób chronisz siebie i innych.





Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/49/uwaga-na-falszywe-sms-y-podszywajace-sie-pod-firme-kurierska/

rss.png

🧾 Fałszywa faktura – prawdziwe zagrożenie

🚨 CERT Polska obserwuje kampanię wymierzoną w użytkowników KSeF. Przestępcy rozsyłają fałszywe powiadomienia o nowej fakturze z linkiem, który rzekomo prowadzi do jej pobrania.

🔗 Kliknięcie linku powoduje pobranie złośliwego oprogramowania ze strony stworzonej przez przestępców, a otwarcie pobranego pliku skutkuje zainfekowaniem komputera.

⚠️ Ponieważ powiadomienia o fakturach to rutyna w większości firm, oszuści liczą na automatyczne kliknięcie – bez weryfikacji nadawcy czy adresu linku.

🛑 Jeśli otrzymasz taką wiadomość zweryfikuj nadawcę. Pamietaj aby dokumenty pobierać wyłącznie po zalogowaniu bezpośrednio na platformę KSeF.

📢 Podejrzane wiadomości i strony zgłoś do CERT Polska: przez formularz na stronie incydent.cert.pl lub w aplikacji mObywatel (usługa „Bezpiecznie w sieci”).



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/48/falszywa-faktura-prawdziwe-zagrozenie/

rss.png

🚨Uwaga na kampanię phishingową podszywającą się pod ZUS!

🕵️‍♂️Cyberprzestępcy przesyłają fałszywe wiadomości SMS, w których informują o rzekomym błędzie w stanie rozliczeń ubezpieczenia zdrowotnego.

💸Oszuści zachęcają do kliknięcia w znajdujący się w wiadomości link, a w kolejnym kroku wymagają podania swojego numeru PESEL oraz informacji o karcie płatniczej.

🔐Bądźcie ostrożni i pamiętajcie o tym, aby dokładnie weryfikować adres strony, na której się znajdujecie!

Więcej informacji w mediach społecznościowych CSIRT KNF:



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/47/uwaga-na-kampanie-phishingowa-podszywajaca-sie-pod-zus/

rss.png

💻 Admin Days – konferencja online dla administratorów

🔔 Administratorzy systemów i sieci - nie możecie przegapić Admin Days! To wydarzenie stworzone z myślą o praktykach, którzy na co dzień dbają o stabilność i bezpieczeństwo infrastruktury.

🌐 Konferencja odbędzie się w formule online, dzięki czemu można do niej dołączyć z dowolnego miejsca na świecie bez problemów z logistyką.

🎤 Keynote speaker: Krzysztof Zając (CERT Polska)

Na konferencji nie zabraknie ważnych dla nas tematów  👉 Krzysztof Zając - jeden z twórców serwisu moje.cert.pl - opowie o tym jak rozwija się narzędzie.

Podczas wystąpienia dowiesz się:

✅ dlaczego moje.cert.pl jest jednym z kluczowych narzędzi wspierających administratorów i zespoły IT,

✅ jak serwis realnie pomaga w reagowaniu na zagrożenia i incydenty,

✅ w jaki sposób wykorzystać jego możliwości w codziennej pracy administracyjnej,

✅ jakie nowe funkcje zwiększają skuteczność ochrony i świadomość cyberzagrożeń.

To praktyczna perspektywa „od kuchni”, w której Krzysztof Zając opowie jak rozwijamy serwis i wspieramy tysiące użytkowników w dbaniu o cyberbezpieczeństwo.

🎯 Dlaczego warto wziąć udział w Admin Days?

* wiedza od praktyków i twórców kluczowych narzędzi,

* nacisk na realne scenariusze i codzienne wyzwania administratorów,

* aktualne zagrożenia i sprawdzone sposoby reagowania,

🎟️ Udział w konferencji jest bezpłatny. Nie czekaj i zapisz się już dziś:
https://admindays.pl/?utm_source=nask&utm_medium=mailing&utm_campaign=nask_15_04



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/46/admin-days-konferencja-online-dla-administratorow/

Raport miesięczny za marzec 2026

Publikujemy wydanie raportu miesięcznego o stanie cyberbezpieczeństwa w Polsce w marcu 2026 roku.

📌 Raport za marzec 2026 jest dostępny pod tym linkiem – https://cert.pl/uploads/docs/Podsumowanie_CERT_Polska_2026_03.pdf

W każdym wydaniu raportu miesięcznego znajdziesz:

  • najnowsze statystyki incydentów,

  • opisy aktualnych kampanii i technik ataków,

  • działania zespołu na rzecz edukacji i współpracy,

  • rekomendacje, jak chronić siebie i swoje systemy.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/45/raport-miesieczny-za-marzec-2026/

rss.png

🎶 Ktoś gra nieczysto – „problem z płatnością” za muzykę

🎧 CERT Polska obserwuje kampanię phishingową wykorzystującą wizerunek Spotify. Oszuści informują o nieudanej płatności za konto premium i naciskają na reakcję użytkownika strasząc utratą dostępu.

📩 Wiadomość zawiera odnośnik prowadzący do fałszywej strony przypominającej prawdziwą platformę streamingową. Odbiorca proszony jest o podanie danych logowania i szczegółów karty płatniczej, które w rzeczywistości trafiają do przestępców.

🔐 Jak się chronić?

🔹 Zawsze weryfikuj adres nadawcy wiadomości oraz domenę strony internetowej przed podaniem danych – nawet drobna różnica świadczy o próbie oszustwa!

🔹 Sprawdź status subskrypcji bezpośrednio w aplikacji lub na oficjalnej stronie

🔹 Zachowaj czujność wobec komunikatów wymagających pilnego działania – presja czasu to częsty element oszustwa

📣 Podejrzane wiadomości i strony zgłaszaj do CERT Polska poprzez formularz na incydent.cert.pl lub w aplikacji mObywatel (usługa „Bezpiecznie w sieci”).




Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/44/ktos-gra-nieczysto-problem-z-platnoscia-za-muzyke/

Atak typu supply chain na oprogramowanie CPU-Z oraz HW-Monitor

Zespół CERT Polska informuje o ataku typu supply chain na dostawcę rozwiązań CPU-Z oraz HW-Monitor i zaleca niezwłoczną weryfikację posiadanej wersji oprogramowania.

Pomiędzy 09.04.2026 a 10.04.2026 strona producenta tych rozwiązań (cpuid.com) przekierowywała żądania pobrania plików do zasobów kontrolowanych przez atakującego, na których znajdowała się zmodyfikowana wersja oprogramowania zawierająca szkodliwy plik CRYPTBASE.dll (normalnie nie występujący w tym oprogramowaniu). Potencjalnie narażone są osoby, które w przeciągu ostatnich 24h instalowały nową wersję bądź aktualizowały to oprogramowanie do najnowszej wersji.

Lista IoC:

  • cpu-z_2.19-en.zip eff5ece65fb30b21a3ebc1ceb738556b774b452d13e119d5a2bfb489459b4a46

  • cpu-z_2.19-en.zip 9932fa8d24b3e9a1e39a722fe6e34e75cdd3feb51fcdab67d636d95b4f068935

  • hwmonitor_1.63.zip 3e791c88d49ac569bc130fc9f41bd7422b4fd24f32458e11e890647478005a7f

  • hwmonitor_1.63.zip 3d91f442ddc055e19e3710482e1605836c799249dacd43d99843257a3affd2d2

  • hwmonitor-pro_1.57.zip 1009987fe47573275735cc7a5d47b3b96800366784f4155ac416e70cad80ed34

  • HWMonitorPro_1.57_Setup.exe 66ad4aaf260a5173d8eaa14db52629fd361add8b772f6a4bcc5c10328f0cc3c0

  • HWiNFO_Monitor_Setup.exe eefc0f986dd3ea376a4a54f80ce0dc3e6491165aefdd7d5d6005da3892ce248f

  • CRYPTBASE.dll 49685018878b9a65ced16730a1842281175476ee5c475f608cadf1cdcc2d9524

  • CRYPTBASE.dll aec12d6547e34206a7213c813e6fb95e70a7f16b13a27dd1c50bd69dbebbefa8

  • CRYPTBASE.dll 98e0f9c8f5342c1924b3f4c3a7b6b1a566cec326e28b391c47ac7c24f6738dba

  • C2 hxxps://welcome[.]supp0v3[.]com/d/callback

  • Malware Hosting hxxps://pub-45c2577dbd174292a02137c18e7b1b5a[.]r2.dev

Zalecamy niezwłoczną weryfikację Państwa systemów pod kątem powyższych wskaźników, a w przypadku ich wykrycia prosimy o jak najszybszy kontakt.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/43/atak-typu-supply-chain-na-oprogramowanie-cpu-z-oraz-hw-monitor/

Krytyczna podatność w oprogramowaniu FortiClient EMS

Zespół CERT Polska informuje o krytycznej podatności w oprogramowaniu FortiClientEMS i zaleca niezwłoczną aktualizację podatnych urządzeń.

Podatność CVE-2026-35616 umożliwia zdalne wykonanie kodu przez nieautoryzowanego użytkownika poprzez przesłanie odpowiednio przygotowanego żądania.

Lista podatnych wersji wraz z instrukcjami mitygacji zagrożenia została opublikowana na stronie producenta: https://fortiguard.fortinet.com/psirt/FG-IR-26-099

Zalecamy jak najszybszą weryfikację i aktualizację urządzeń, a w przypadku wykrycia śladów potencjalnego naruszenia prosimy o niezwłoczny kontakt.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/42/krytyczna-podatnosc-w-oprogramowaniu-forticlient-ems/

rss.png

💳 „Błąd w naliczeniach składek” - komunikaty wykorzystywane przez cyberoszustów

📩 CERT Polska obserwuje kampanię wykorzystującą temat rozliczeń zdrowotnych.

Do użytkowników trafiają wiadomości informujące o rzekomych nieprawidłowościach w rozliczeniach składek NFZ. W treści pojawia się prośba o weryfikację danych oraz link prowadzący do strony, która ma sprawiać wrażenie oficjalnego serwisu.

🔗 Strona została przygotowana tak, aby przypominać zaufany portal – jej celem jest pozyskanie danych, takich jak loginy, dane osobowe czy informacje finansowe.

🔐 Jak zadbać o bezpieczeństwo swoich danych?

🔹 Sprawdź dokładnie adres strony, na którą prowadzi komunikat

🔹 Zamiast przechodzić przez linki zawarte w wiadomościach wyszukaj adres oficjalnej strony samodzielnie

🔹 Porównaj treść otrzymanej informacji z komunikatami publikowanymi w oficjalnych kanałach instytucji

📣 Podejrzane wiadomości i strony zgłoś do CERT Polska przez formularz na stronie incydent.cert.pl lub w aplikacji mObywatel (usługa „Bezpiecznie w sieci”).




Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/41/blad-w-naliczeniach-skladek-komunikaty-wykorzystywane-przez-cyberoszustow/

Krytyczna podatność w oprogramowaniu Cisco

Zespół CERT Polska informuje o krytycznej podatności w oprogramowaniu Cisco Integrated Management Controller (IMC) i zaleca niezwłoczną aktualizację podatnych urządzeń.

Podatność CVE-2026-20093 o CVSS 9.8 umożliwia przejęcie konta administratora poprzez przesłanie odpowiednio przygotowanego żądania HTTP. Szczegółowa lista podatnych urządzeń została opublikowana na stronie producenta: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cimc-auth-bypass-AgG2BxTn

Cisco IMC to integralny moduł wielu urządzeniach tej firmy, dlatego podatność może obejmować szeroki zakres sprzętu sieciowego Cisco. Zalecamy zapoznanie się z wytycznymi producenta, zweryfikowanie, czy podatność dotyczy wykorzystywanych urządzeń, oraz niezwłoczne podjęcie wymaganych działań w celu jej wyeliminowania.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/40/krytyczna-podatnosc-w-oprogramowaniu-cisco/

rss.png

🚨 Zwrot podatku do odebrania? Zweryfikuj zanim podasz swoje dane!

📢 Obserwujemy kolejną falę e-maili podszywających się pod Krajową Administrację Skarbową.

📩 Wiadomości zawierają link do strony przypominającej Platformę Usług Elektronicznych Skarbowo-Celnych i informują o rzekomej możliwości odebrania zwrotu podatku.

🔗 Po przejściu na stronę użytkownik proszony jest o podanie danych osobowych - w tym numeru PESEL - a następnie danych karty płatniczej. Strona może wyglądać wiarygodnie, jednak służy wyłudzeniu informacji.

🔍 Na co zwrócić uwagę?

🔹 adres strony (czy zgadza się z oficjalną domeną?)

🔹 sposób komunikacji (czy nakładana jest presja czasu?)

🔹 potwierdzenie w oficjalnych systemach (czy jeśli zaloguję się na samodzielnie znalezionej oficjalnej stronie instytucji zobaczę ten sam komunikat?)

🔔 Przypominamy także o możliwości zastrzeżenia numeru PESEL - zrobicie to w aplikacji mObywatel lub w urzędzie gminy.

📲 Podejrzane wiadomości i strony zgłaszaj do CERT Polska przez formularz na stronie incydent.cert.pl ✅ Chronisz w ten sposób siebie i innych!






Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/39/zwrot-podatku-do-odebrania-zweryfikuj-zanim-podasz-swoje-dane/

Krytyczna podatność w oprogramowaniu F5 BIG IP

Zespół CERT Polska przypomina o podatności w rozwiązaniu F5 BIG IP oraz zaleca niezwłoczną aktualizację oprogramowania

Producent zaktualizował zakres podatności CVE-2025-53521, który teraz zawiera Remote Code Execution, oraz CVSS 9.8. Poprawka bezpieczeństwa wydana pierwotnie w październiku 2025 chroni przed wykorzystaniem podatności.

Nasz zespół zaleca niezwłoczną weryfikację posiadanej wersji oprogramowania i sprawdzenie wskaźników infekcji również w przypadku, w którym oprogramowanie zostało zaktualizowane bez zbędnej zwłoki. W przypadku wykrycia śladów kompromitacji, prosimy o kontakt z naszym zespołem oraz z producentem.

Więcej informacji o podatności, wskaźnikach infekcji i potrzebnych działaniach można znaleźć na stronie producenta: https://my.f5.com/manage/s/article/K000156741


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/38/krytyczna-podatnosc-w-oprogramowaniu-f5-big-ip/

rss.png

🪙 „Masz punkty do wykorzystania”? Nowy wariant kampanii phishingowej 🎯

📩 Do CERT Polska trafiają zgłoszenia dotyczące SMS-ów o rzekomych punktach Allegro, które mają wkrótce wygasnąć.

🔗 Wiadomości zawierają link oraz zachętę do szybkiego wykorzystania punktów i wyboru nagrody.  Kliknięcie w link prowadzi do strony przypominającej oficjalny serwis sprzedażowy. Użytkownik proszony jest o podanie danych karty płatniczej pod pretekstem „aktywacji nagrody”.

💡 Link nie jest aktywny? Przestępcy pomyśleli także o tym! Proszą o odesłanie wiadomości o treści „Tak”, co pozwala obejść zabezpieczenia telefonów przed linkami w niechcianej korespondencji.

🔐 Zawsze zwracaj uwagę na adres strony oraz sposób komunikacji – szczególnie gdy pojawia się presja czasu. Oszuści wykorzystują socjotechniki - sposoby manipulacji - by przekonać Cię do podjęcia błędnej decyzji.

📲 Podejrzane SMS-y przekaż na darmowy numer 8080 ✅ Chronisz w ten sposób siebie i innych!






Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/37/masz-punkty-do-wykorzystania-nowy-wariant-kampanii-phishingowej/

Zalecenia dla sektora ochrony zdrowia i innych podmiotów KSC

Komunikat Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa

W ostatnim czasie obserwowana jest wroga działalność grup hakerskich, szczególnie ukierunkowana na podmioty z sektora ochrony zdrowia. W odpowiedzi na cyberataki Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa przedstawił wskaźniki i zalecenia, które mają pomóc zwiększyć ochronę podmiotów krajowego systemu cyberbezpieczeństwa.

Zachęcamy do zapoznania się z pełną treścią komunikatu.

Źródło komunikatu: https://www.gov.pl/web/cyfryzacja/komunikat-pelnomocnika-rzadu-do-spraw-cyberbezpieczenstwa--zalecenia-dla-sektora-ochrony-zdrowia-i-innych-podmiotow-ksc


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/36/zalecenia-dla-sektora-ochrony-zdrowia-i-innych-podmiotow-ksc/

rss.png

📧 Rzekome naruszenie praw autorskich - schemat wykorzystywany do wysyłki złośliwego oprogramowania

⚠️ Pisaliśmy już dziś o jednym schemacie, jednak przestępcy nie próżnują.

📂  Otrzymujemy zgłoszenia wiadomości e-mail informujących o „naruszeniu praw autorskich”. Oszuści podszywają się pod agencje marketingowe, a w treści wiadomości znajduje się link prowadzący do rzekomych dowodów w sprawie.

🔍 Po kliknięciu w link rozpoczyna się pobieranie pliku. Uruchomienie go powoduje instalację złośliwego oprogramowania typu stealer. Może ono przechwytywać dane zapisane w przeglądarce, w tym loginy, hasła i inne wrażliwe informacje.

🛡️ Jeśłi otrzymacie taką wiadomość warto:

▪ sprawdzić adres nadawcy i domenę – literówki i błędy mogą oznaczać, że ktoś podszywa się pod prawdziwą firmę;

▪ skontaktować się z firmą innym kanałem kontaktu;

▪ zwrócić uwagę na presję czasu nakładaną w treści wiadomości – to popularna socjotechnika wykorzystywana przez cyberoszustów;

▪ sprawdzić rozszerzenie pliku - niektóre typy (na przykład .exe lub .js) bezpośrednio wskazują na złośliwe oprogramowanie.

📩 Podejrzane wiadomości i strony zgłaszaj do CERT Polska przez incydent.cert.pl lub w aplikacji mObywatel (usługa „Bezpiecznie w sieci”).



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/35/rzekome-naruszenie-praw-autorskich-schemat-wykorzystywany-do-wysylki-zlosliwego-oprogramowania/

rss.png

📋 Faktura jako archiwum .zip w załączniku? Zachowaj czujność!

👾 Obserwujemy kolejną kampanię dystrybucji złośliwego oprogramowania. Oszuści wysyłają prosty mail o tytule "Faktura" i lakonicznej treści zachęcającej do otwarcia załącznika.

🐀 W pliku znajduje się złośliwe oprogramowanie typu RAT (Remote Access Trojan), pozwalające na zdalny dostęp do komputera odbiorcy. Uruchomienie załącznika może prowadzić do utraty kontroli nad urządzeniem, a w konsekwencji także wycieków danych i strat finansowych.

📦 Zwracaj uwagę na rozszerzenia plików, które otrzymujesz od nieznanych nadawców - formaty takie jak .zip, .tar, .exe, .js czy .7z mogą sugerować, że zawartość załącznika jest inna niż obiecuje treść maila.

👉 Podejrzane wiadomości zgłaszaj za pomocą formularza na http://incydent.cert.pl



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/34/faktura-jako-archiwum-zip-w-zalaczniku-zachowaj-czujnosc/

rss.png

⚡ Zwrot nadpłaty za prąd? Kolejna odsłona kampanii podszywającej się pod dostawcę energii

📊 Rozliczenia i rachunki to zawsze dobry pretekst dla cyberprzestępców. W nowej odsłonie kampanii pojawia się informacja o rzekomej nadpłacie wynikającej z podwójnego opłacenia faktury.

🔗 Wiadomość zachęca do „odebrania zwrotu” poprzez kliknięcie w link. Strona, do której ten link prowadzi, przypomina panel klienta dostawcy energii. Wprowadzone tam dane logowania trafiają bezpośrednio do przestępców.

🛡️ Jak możesz zadbać o bezpieczeństwo swoich danych?

🔹 Zweryfikuj należność logując się samodzielnie do panelu klienta lub przez oficjalną aplikację;

🔹 zwróć uwagę na adres strony – nawet drobne różnice mogą świadczyć o podszyciu;

🔹 zachowaj ostrożność wobec komunikatów o „zwrotach”, zwłaszcza takich, które wywierają presję na szybkie działanie.

📩 Podejrzane wiadomości i strony przekaż do CERT Polska przez formularz na incydent.cert.pl, lub w aplikacji mObywatel (usługa „Bezpiecznie w sieci”).




Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/33/zwrot-nadplaty-za-prad-kolejna-odslona-kampanii-podszywajacej-sie-pod-dostawce-energii/

rss.png

⚠️ Uważaj na fałszywe sklepy z opałem!

🔥 Cyberprzestępcy wykorzystują obecne warunki pogodowe i ceny opału żeby zachęcić do wejścia na stronę fałszywego sklepu.

💵 Oferują promocje i natychmiastową wysyłkę, a przygotowane przez nich witryny do złudzenia przypominają prawdziwe sklepy. Niestety po opłaceniu zamówienia kontakt się urywa, a towar nigdy nie dociera.

🔍 Jak się chronić? Zanim złożysz zamówienie:

👉 sprawdź, czy sklep widnieje w oficjalnych rejestrach przedsiębiorców,

👉 przejrzyj oceny sklepu, sprawdź czy zamieszczone opinie nie wydają się sztuczne, czy nie zostały dodane w podobnym czasie,

👉 zwróć uwagę na dane kontaktowe, regulamin i politykę prywatności. Czujność powinien wzbudzić np. brak adresu, numeru NIP czy działającego numeru telefonu do kontaktu,

👉 fałszywe sklepy często pozornie oferują wiele metod płatności, ale wymuszają uregulowanie rachunku szybkim lub tradycyjnym przelewem,

👉 zawsze sprawdzaj adres strony — jeśli domena zawiera błędy, literówki lub nijak się ma do nazwy sklepu, to bardzo wyraźny sygnał ostrzegawczy,

👉 również błędy tłumaczenia w opisach lub nietypowa kategoryzacja produktów mogą świadczyć o próbie oszustwa.

🛡️ Jeśli natrafisz na podejrzaną stronę – zgłoś ją do CERT Polska przez formularz incydent.cert.pl lub w aplikacji mObywatel (usługa "Bezpiecznie w sieci"). Pomagasz w ten sposób chronić siebie i innych!



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/15/uwazaj-na-falszywe-sklepy-z-opalem/

rss.png

Nowa funkcja moje.cert.pl!

Z dumą prezentujemy najświeższy dodatek do szerokich możliwości portalu. Od dziś zarejestrowani użytkownicy mają dostęp do panelu "Infrastruktura organizacji".

Oferujemy możliwość spojrzenia na swoje zasoby okiem osoby z zewnątrz - prezentujemy tzw. "attack surface", czyli wszystkie widoczne technologie, hosty, otwarte porty i powiązane z nimi podatności. 

Nie masz pewności czy to dla Ciebie? Zachęcamy do sprawdzenia demo, które dostępne jest bez rejestracji! Wystarczy wejść na https://moje.cert.pl/organization/demo/ - przygotowaliśmy przykładowe dane, które pomagają zilustrować jak kompleksowy przegląd oferuje nowa funkcjonalność.

Zachęcamy do korzystania - to jest i zawsze będzie darmowe!



Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/14/nowa-funkcja-mojecertpl/

Raport miesięczny za styczeń 2026

Publikujemy wydanie raportu miesięcznego o stanie cyberbezpieczeństwa w Polsce w styczniu 2026 roku.

📌 Raport za styczeń 2026 jest dostępny pod tym linkiem – https://cert.pl/uploads/docs/Podsumowanie_CERT_Polska_2026_01.pdf

W każdym wydaniu raportu miesięcznego znajdziesz:

  • najnowsze statystyki incydentów,

  • opisy aktualnych kampanii i technik ataków,

  • działania zespołu na rzecz edukacji i współpracy,

  • rekomendacje, jak chronić siebie i swoje systemy.


Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/13/raport-miesieczny-za-styczen-2026/

rss.png

🚨 Zwrot podatku w lutym? Nie daj się oszukać!

💰 W przyszłym tygodniu rusza możliwość elektronicznego rozliczania PIT-11 za ubiegły rok, jednak przestępcy już teraz kuszą niecierpliwych perspektywą rzekomego zwrotu podatku.

✉️ Zaobserwowaliśmy masową kampanię SMS-ową, w której oszuści obiecują konkretne kwoty, a następnie przekierowują odbiorcę na stronę wyłudzającą dane.

💵 Temat jest chwytliwy i najwyraźniej opłaca się przestępcom - zaledwie wczoraj informowaliśmy o podszyciach pod Krajową Administrację Skarbową i fałszywych kontrolach. Więcej w tym temacie przeczytacie w naszych mediach społecznościowych:

https://www.facebook.com/share/p/1FerT9GGwo/

https://x.com/CERT_Polska/status/2021283029461667966?s=20

https://www.linkedin.com/feed/update/urn:li:activity:7427048722578071552

⚠️ Jeśli otrzymasz podobną wiadomość, nie działaj pochopnie! Zanim podasz jakiekolwiek dane, zweryfikuj adres strony internetowej i zastanów się nad intencjami nadawcy korespondencji.

📢 Podejrzane SMS-y przekaż dalej na darmowy numer 8080, a maile zgłoś za pośrednictwem formularza na stronie incydent.cert.pl ✅ W ten sposób pomagasz chronić siebie i innych!




Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/12/zwrot-podatku-w-lutym-nie-daj-sie-oszukac/

rss.png

⚠️ Kupujesz prezent na walentynki? Uważaj na fałszywe sklepy na portalu Facebook!

🛍️ Oszuści promują fałszywe reklamy i „super rabaty”, podszywając się pod znane marki.

Linki prowadzą do stron wyłudzających dane osobowe i informacje o kartach płatniczych.

Dwa razy sprawdź oferty, które kuszą zbyt atrakcyjnymi rabatami – cyberprzestępcy używają tego chwytu, aby Cię okraść!

Pamiętaj o weryfikacji adresu strony, na której się znajdujesz!

Więcej informacji w mediach społecznościowych CSIRT KNF:


Fałszywesklepy

Wiadomość pochodzi ze strony https://moje.cert.pl/komunikaty/2026/11/kupujesz-prezent-na-walentynki-uwazaj-na-falszywe-sklepy-na-portalu-facebook/