Przegląd bezpieczeństwa #25.08.2026: krytyczne luki w VMware vCenter, TeamCity, Fortinecie i Palo Alto

Cybersecurity weekly cover — critical CVEs for VMware vCenter, TeamCity, Fortinet and Palo Alto, Aug 25 2026

Zbierałem dziś rano materiały do cotygodniowego przeglądu i szczerze liczyłem, że tym razem będzie spokojnie. Nie będzie. Ani Fortinet, ani Palo Alto, ani VMware, ani JetBrains nie wydały przez ostatnią dobę nowych biuletynów bezpieczeństwa, ale to i tak słaba pociecha, bo trzy sprawy z ostatnich dwóch tygodni wciąż są gorące. Najbardziej martwi mnie VMware vCenter: luka z oceną 9.8 jest masowo wykorzystywana w atakach, a jeśli prowadzicie vCenter w labie albo produkcji, ten wpis przeczytajcie do końca.

1. VMware vCenter pod masowym atakiem (CVE-2026-59310, CVSS 9.8)

To jest ta luka, o której trzeba wiedzieć. Directory traversal w serwerze Syslog vCenter pozwala na wykonanie dowolnego kodu jako root, bez żadnego uwierzytelnienia. Wystarczy dostęp sieciowy do interfejsu. Atakujący zapisuje sobie wpis do /etc/cron.d i po sprawie.

Badacze wiążą ataki ze wspomaganą przez Chiny grupą APT: 361 poszkodowanych organizacji w 47 krajach (m.in. Niemcy, USA, Turcja, Iran, Francja), backdoor reverse_ssh i webshell JSP. Eksploatacja trwa od 3 sierpnia, a 18 sierpnia luka trafiła na listę KEV CISA. Obejść nie ma. Jedyna obrona to załatanie.

Patch: VMSA-2026-0006.1 — vCenter 8.0 U3k / U2f, VCF/vSphere Foundation 9.1.0.0300, 9.0.2.0100. Źródła: biuletyn Broadcom, The Hacker News, Sekurak.pl.

2. JetBrains TeamCity (CVE-2026-63077) — zdalne wykonanie kodu bez logowania

Druga gorąca sprawa. Przez protokół odpytywania agentów można doprowadzić do niebezpiecznej deserializacji (XStream) i wykonać kod bez logowania się. Luka jest na liście KEV od 5 sierpnia, a JetBrains potwierdził ataki na niezałatane serwery.

Naprawa: TeamCity 2025.11.7 albo 2026.1.3, a dla starszych wersji (2017.1+) JetBrains wydał plugin z poprawką bezpieczeństwa. Po aktualizacji przejrzyjcie logi pod kątem wyjątku com.thoughtworks.xstream.converters.ConversionException — to sygnał, że ktoś próbował exploitować serwer wcześniej. Źródła: blog JetBrains, aktualizacja, Rapid7.

3. Fortinet — sierpniowy dzień łatek

Fortinet dorzucił w sierpniu paczkę poprawek. Najistotniejsze: CVE-2026-26035 w FortiWeb (ocena 8.8) oraz CVE-2026-70465 i CVE-2026-70468 w FortiManager i FortiManager Cloud (7.3, obejście uwierzytelniania FGFM).

Do tego dochodzi kontekst kampanii FortiBleed — wykradzione dane logowania do około 86 tysięcy urządzeń FortiGate. CISA zaleca reset haseł administracyjnych i VPN oraz włączenie MFA na wszystkim, co wystaje do internetu. Jeśli macie FortiGate na brzegu sieci, potraktujcie to poważnie.

4. Palo Alto — biuletyn z 12 sierpnia (11 luk)

Palo Alto opublikowało 12 sierpnia biuletyn z jedenastoma lukami. W aplikacji GlobalProtect: CVE-2026-0299 (podniesienie uprawnień, wersje 5.9), CVE-2026-0298 (wykonanie kodu w Windows PLAP, 5.2) i CVE-2026-0297 (przepełnienie bufora, 5.2). W PAN-OS: CVE-2026-0288 (przepełnienie bufora w User-ID TSA, 7.2). Uwaga: część poprawek dla wersji mobilnych i Linux dopiero wchodzi między 24 a 31 sierpnia. Pełna lista na security.paloaltonetworks.com.

Co zrobić dziś

Kolejność według mnie jest jasna:

  1. vCenter: zastosujcie VMSA-2026-0006 natychmiast. Jeśli nie możecie teraz patchować, odetnijcie dostęp sieciowy do vCenter (tylko VLAN zarządzania) i sprawdźcie /etc/cron.d, konta oraz logi CROND.
  2. TeamCity on-prem: aktualizacja do 2025.11.7/2026.1.3 lub instalacja pluginu, potem przegląd logów XStream.
  3. Fortinet: załatanie FortiWeb i FortiManager, reset haseł admin/VPN plus MFA na FortiGate widocznych z internetu.
  4. Palo Alto: aktualizacja aplikacji GlobalProtect na laptopach użytkowników i samego PAN-OS.