Pisze mi się ten przegląd w specyficznym tygodniu. Tydzień temu czytałem o ataku na jedną z polskich elektrociepłowni, w którym 8 sierpnia wyłączono turbinę parową — i wciąż nie wiadomo, co konkretnie zostało przebite. Przy okazji Fortinet i Palo Alto opublikowały dużo nowych biuletynów, a w tle wciąż żywe są dwie sprawy z ostatnich tygodni: vCenter i TeamCity. Część z tych tematów już tu poruszałem, ale dziś podsumowuję wszystko razem, w jednym miejscu, bo łącznie daje to obraz dość nerwowego tygodnia dla każdego admina.
Polska: atak na elektrociepłownię 8 sierpnia
8 sierpnia 2026 roku o 19:20 zatrzymano turbinę parową w jednej z polskich elektrociepłowni po incydencie bezpieczeństwa. Sprawę opisał Sekurak; nie podano oficjalnie, jaki wektor został wykorzystany, ale komentarze i ślady wskazują na urządzenia brzegowe — FortiGate, Palo Alto albo Sophos. To dla mnie pretekst, żeby przez najbliższe dni przejrzeć dokładnie własne reguły firewalli, a nie tylko biec po CVE.
VMware vCenter: CVE-2026-59310, ocena 9.8
Bez zmian względem ostatniego tygodnia, ale temat wciąż żywy. To jest directory traversal w obsłudze Syslogu vCenter, pozwalający na atak bez logowania i pełne przejęcie urządzenia z uprawnieniami roota. Atakujący w trwającej od 3 sierpnia kampanii zostawiają backdoor reverse_ssh i webshell JSP. Według różnych analiz ucierpiało już ponad 360 organizacji w 47 krajach, a Check Point Research potwierdza, że łańcuch exploitów pojawił się w ciągu pięciu dni od publikacji biuletynu. W tej samej grupie VMSA-2026-0006 Broadcom opisał też CVE-2026-59309, obejście uwierzytelniania w VMware Directory Service (również 9.8), więc łataj jedno i drugie naraz.
Workaroundów nie ma. Jedyna sensowna reakcja to VMSA-2026-0006: vCenter 8.0 U3k i U2f, VCF/vSphere Foundation 9.1.0.0300 i 9.0.2.0100. Jeśli nie możesz zaktualizować, odetnij vCenter od wszystkiego poza VLAN-em zarządzania i przejrzyj /etc/cron.d, konta użytkowników oraz logi CROND. W ramach VMSA-2026-0006 pojawił się też CVE-2026-47876 (out-of-bounds write w VMXNET3, ocena 9.3) — warto załatać przy okazji, bo ESXi też jest w pakiecie.
Źródła: biuletyn Broadcom, NVD, Rapid7, tech-insider.
JetBrains TeamCity: CVE-2026-63077, RCE bez logowania
Sprawa niezmiennie ważna dla każdego, kto trzyma TeamCity on-prem. XStream deserialization przez protokół agenta pozwala na zdalne wykonanie kodu bez uwierzytelnienia; CISA dodała wpis do KEV 5 sierpnia, JetBrains potwierdził później, że atakujący celują w niezałatane serwery. Co ciekawe, Rapid7 zwrócił uwagę, że TeamCity buduje dość liberalną allowlistę klas dla XStream, co istotnie zwiększa powierzchnię ataku.
Łatka w wersjach 2025.11.7 i 2026.1.3, a dla starszych instalacji JetBrains ma osobny plugin zabezpieczający od 2017.1 wzwyż. W logach szukaj com.thoughtworks.xstream.converters.ConversionException — to mocny ślad nieudanych deserializacji, które mogły nieść exploity.
Źródła: The Hacker News, Rapid7, NVD.
Fortinet: nie tylko sierpniowy patch day
W sierpniu Fortinet opublikował trzy biuletyny w ramach Patch Day: CVE-2026-26035 (FortiWeb 8.8), CVE-2026-70465 (FortiClient dla Windows, przepełnienie bufora w parsowaniu DNS, 7.3) i CVE-2026-70468 (FortiManager / FortiManager Cloud, obejście uwierzytelniania w protokole FGFM, 7.3). To ważne, ale moim zdaniem większy problem wciąż jest gdzie indziej.
Po pierwsze, CVE-2026-35616 w FortiClient EMS (ocena 9.1, KEV) — wykryty w marcu, ale exploitacja wciąż trwa. Fortinet potwierdził, że atakujący byli już w środku w momencie publikacji biuletynu. Jeśli utrzymujesz FortiClient EMS i masz go wystawionego do internetu, łataj natychmiast albo odcinaj. Po drugie, FortiSandbox doczekał się własnego krytycznego biuletynu: CVE-2026-39808 (command injection, biuletyn FG-IR-26-100), który Arctic Wolf wprost zaleca traktować priorytetowo.
Do tego dochodzi aktywna kampania na FortiManager opisana przez Mandiant (przynajmniej 50 ofiar, dane wykradzione z zarządzanych FortiGate). CISA wciąż przypomina o FortiCloud SSO bypass (CVE-2026-24858, 9.4) z początku roku — warto zresetować hasła i włączyć MFA tam, gdzie SSO jest aktywne. Jeśli Twój FortiGate stoi na granicy z internetem, to tydzień, w którym chcesz zrobić audyt haseł i MFA.
Źródła: CSA Singapore, H-ISAC, SecurityWeek, Arctic Wolf, Cybersecurity Dive.
Palo Alto Networks: biuletyn 12 sierpnia + aktywna eksploatacja CVE-2026-0257
W mojej poprzedniej wersji tego przeglądu opisałem biuletyn Palo Alto zbyt pobieżnie i częściowo błędnie. Wracam do tematu. Po pierwsze, wciąż aktywnie eksploatowana jest CVE-2026-0257 (GlobalProtect auth bypass, ocena 7.8) — Unit 42 i Rapid7 obserwowali skanowanie i próby logowania, CISA dodała wpis do KEV 29 maja. Wystarczy, że portal GlobalProtect używa tego samego certyfikatu do HTTPS i do podpisywania cookies uwierzytelniania.
Po drugie, biuletyn z 12 sierpnia faktycznie obejmuje 11 pozycji, ale wśród nich najważniejsze są: CVE-2026-0264 (heap buffer overflow w DNS Proxy/DNS Server, RCE bez uwierzytelnienia, 7.2), CVE-2026-0288 (buffer overflow w User-ID Terminal Server Agent, 7.2) i CVE-2026-0301 (inform disclosure w URL Filtering, 1.7 — warto załatać, bo dotyka Cloud NGFW i Prisma Access na AWS i Azure). Do tego dochodzi comiesięczna paczka Chromium (PAN-SA-2026-0011, severity 7.2) dla Prisma Browser.
Jeśli Twoi użytkownicy korzystają z GlobalProtect na laptopach, sprawdź konfigurację portalu i NIE pozwól, żeby ten sam certyfikat służył do TLS i do podpisywania cookies. Aktualizuj PAN-OS do najnowszych hotfixów dla swojej gałęzi (pełna macierz wersji na security.paloaltonetworks.com).
Źródła: Unit 42, Palo Alto advisory, PAN-SA-2026-0011, Canadian Centre for Cyber Security.
Drobiazgi, które warto znać
- Cisco Secure FMC ma krytyczną podatność CVE-2026-20316 (hardcoded password) opisywaną jako zero-day z aktywną eksploatacją. Jeśli utrzymujesz FMC, sprawdź biuletyn Cisco i zastosuj poprawkę jak najszybciej.
- Google Chrome dostał comiesięczną paczkę łatek 21 sierpnia — włącz auto-update, a jeśli korzystasz z Chrome na stacjach roboczych, wymuś ponowne uruchomienie.
Co zrobić dziś
- vCenter: VMSA-2026-0006 natychmiast. Jeśli nie możesz — odetnij vCenter od sieci (zostaw VLAN zarządzania) i przejrzyj
/etc/cron.d, konta i logi CROND. - TeamCity on-prem: 2025.11.7 albo 2026.1.3 albo plugin zabezpieczający. Sprawdź logi XStream.
- Fortinet: załataj FortiWeb 8.0.3/7.6.7/7.4.12/7.2.13, FortiManager, FortiClient EMS (CVE-2026-35616) i FortiSandbox 4.4.9. Zresetuj hasła FortiCloud SSO i włącz MFA. Jeśli FortiManager stoi publicznie — odetnij go i przejrzyj logi.
- Palo Alto: przejrzyj konfigurację GlobalProtect pod kątem CVE-2026-0257, załataj DNS Proxy/User-ID TSA (CVE-2026-0264, 0288) i wymuś aktualizację PAN-OS w swojej gałęzi.
- Polski incydent: audyt brzegu (FortiGate / Palo Alto / Sophos), przegląd reguł i dostępów administracyjnych, weryfikacja backupu konfiguracji.
