arhīvsls -la

# autentifikacija

$ ls | wc -l → 5 raksti

Drošība

AIT-GUI ielāps nepievieno paroli NASA komandu pultij, PyPI vēl dod 2023. gada versiju

Laidiens 2.5.2 aizver trīs caurumus ar CVSS 9,4, taču pieteikšanos nepievieno. Sesijas sīkdatni joprojām izsniedz katram, kas atver sākumlapu.

5 min25.08.2026
Drošība

Keycloak sesija pārlec pie paroles maiņas bez e-pasta žetona: divās nedēļās 20 aizvērtu CVE

Sagatavots pieprasījums reset-credentials galapunktam izlaiž e-pasta žetonu un dod svešu kontu. Keycloak 26.7.2 aizver astoņus CVE.

6 min25.08.2026
SVARĪGS

Gitea Docker attēls pēc noklusējuma uztic X-WEBAUTH-USER galveni jebkuram IP — uzbrucējs iejūtas jebkurā lietotājā

Gitea oficiālais Docker attēls līdz 1.26.2 uzticējās X-WEBAUTH-USER galvenei no jebkuras adreses. Kļūda ar CVSS 9,8 ļauj pieteikties kā jebkuram lietotājam bez paroles.

6 min22.07.2026
SVARĪGS

JetBrains ielāpo caurumu, kas ļauj pārņemt kontu, uzminot atjaunošanas kodu — skarti Hub, YouTrack un TeamCity

JetBrains aizvēra kritisku Hub kļūdu (CVE-2026-56141, CVSS 9,8): vājš nejaušības ģenerators ļāva uzminēt atjaunošanas kodu un pārņemt jebkuru kontu. Skarti arī YouTrack, TeamCity un IntelliJ IDEA.

4 min12.07.2026
SVARĪGS

Gitea Docker attēls uzticas jebkuram: viena galvene dod administratora piekļuvi (CVE-2026-20896)

Gitea oficiālais Docker attēls piegādā REVERSE_PROXY_TRUSTED_PROXIES = * noklusējumu. Ar ieslēgtu reverso proxy autentifikāciju viena X-WEBAUTH-USER galvene dod administratora piekļuvi bez paroles. Jaunini uz 1.26.4.

5 min12.07.2026