Cyberflux Radar #2 – maj 2026

maj 31, 2026 | Cyberflux

Cyberflux Radar  //  Wydanie #2  //  Analiza trajektorii

Maj 2026:
miesiąc w którym okno się zamknęło

To nie jest podsumowanie miesiąca. To jest analiza kierunku — gdzie byliśmy w marcu, gdzie w kwietniu, gdzie teraz, i na co trzeba naszykować się w czerwcu.

Okres analizy: marzec–maj 2026 Sygnał miesiąca: KRYTYCZNY Trend: eskalacja
01

Trajektoria: trzy miesiące, jedna linia

Każdy miesiąc miał własną tezę. Czytane razem nie są trzema osobnymi obserwacjami — są jedną linią, która z każdym miesiącem przyspiesza. To jest najważniejsza rzecz w tym Radarze.

Marzec 2026
Granica między legalnym a złośliwym przestała być punktem odniesienia.
  • Legit channel, malicious intentTeams · Azure Monitor
  • Zaufanie jako wektorTeamPCP · Trivy · HackerOne
  • Agent jako nowa tożsamość IAMPermission injection
Kwiecień 2026
Infrastruktura AI stała się linią frontu.
  • 87% wdrożeń AI poza pilotażembadanie Proofpoint
  • Okna eksploitacji w godzinachMarimo 9h41 · LMDeploy 12h
  • Mythos Preview — zdolności exploitoweGlasswing start
Maj 2026
AI przestało być prognozą. Po obu stronach jednocześnie.
  • Pierwszy AI zero-day w realnym atakuraport GTIG
  • Mythos „dla wszystkich" w 7 tygodniStamos mówił 6 mies.
  • Glassworm: 8 miesięcy ukrytego tłatakedown 26.05
Czerwiec 2026 →
Projekcja: zdolności ofensywne stają się powszechne.
  • Mythos-class dla klientów Anthropic„w ciągu tygodni"
  • Następna iteracja Glassworminfrastruktura, nie wektor
  • Bugmageddon: naprawianie nie nadążaasymetria rośnie
▌ Teza miesiąca

Okno między „zdolności dla nielicznych" a „zdolności dla wszystkich" zamknęło się szybciej niż ktokolwiek prognozował — i zamknęło się po obu stronach naraz.

Marzec pokazał że zaufanie jest wektorem. Kwiecień — że infrastruktura AI jest celem. Maj domknął łuk: zdolności które w kwietniu miało pięćdziesiąt organizacji, w czerwcu będzie miał każdy. Stamos mówił sześć miesięcy. Rzeczywistość zajęła siedem tygodni.

02

Liczby które definiują punkt zwrotny

7
tygodni: Mythos Preview → „dla wszystkich klientów"
10 000+
podatności znalezionych przez Glasswing w miesiąc
75
luk Palo Alto własnym AI w 5 tygodni — i reskan trwa
1
pierwszy AI zero-day w realnym ataku (GTIG)
8 mies.
Glassworm działał, zanim powiązano incydenty
9
koordynacji CERT Polska w polskim oprogramowaniu
03

Trzy tezy rozwinięte osobno

Radar wskazuje kierunek. Kliknij kartę, by rozwinąć pełną analizę wątku w tym samym miejscu.

04

Na co naszykować się w czerwcu

Projekcja nie jest prognozą pewną — jest oceną kierunku w którym wskazują dane z trzech miesięcy. Każda pozycja ma oznaczony poziom pewności redakcyjnej.

Mythos-class modele trafiają do szerokiego dostępu

Anthropic zapowiedział „w ciągu tygodni". OpenAI ma Daybreak i GPT-5.5-Cyber. Pierwszy miesiąc w którym ofensywne zdolności AI są dostępne dla każdego zweryfikowanego klienta, nie dla wybranych pięćdziesięciu. Obrońca i atakujący dostają te same narzędzia w tym samym tygodniu.

Pewność: wysoka — ogłoszone wprost

Następna iteracja kampanii supply chain

Glassworm zamknięto, ale skradzione poświadczenia są ważne, a zainfekowane maszyny aktywne. Profesjonalna operacja która buduje czterowarstwowe C2 ma plan sukcesji. Spodziewaj się nowej infrastruktury — prawdopodobnie z większą liczbą kanałów i innymi technologiami rozwiązywania.

Pewność: średnia-wysoka — wzorzec historyczny

Bugmageddon: rozjazd odkrywania i naprawiania pogłębia się

Palo Alto reskanuje wszystko. Microsoft zapowiada większe Patch Tuesday. Glasswing na ścieżce do ~3900 potwierdzonych CVE w open source. Wąskim gardłem nie jest już znajdowanie podatności — jest ich naprawianie. IBM Project Lightwell to pierwsza odpowiedź, ale model dopiero startuje.

Pewność: wysoka — trend potwierdzony danymi

Pliki konfiguracyjne AI jako stały wektor

CLAUDE.md, .cursorrules, .mcp.json — w maju zarówno punkt wejścia (Pentest Agent Suite), jak i wektor ataku (TrapDoor, Malware-Slop). Spodziewaj się że audyt tych plików stanie się standardowym elementem przeglądu bezpieczeństwa środowiska deweloperskiego.

Pewność: średnia — wczesny wzorzec
05

Polski wektor — koordynacje CERT Polska

Wątek którego nie pokaże żaden globalny serwis. Pełną analizę zawiera „Analiza III — polski akcent" powyżej — poniżej najważniejsze pozycje maja.

OprogramowanieCVETypSev
Szafir SDKCVE-2026-9058Błędna weryfikacja podpisu — e-ZUS, e-Sąd, e-ZdrowieCRIT
STERCVE-2026-25606→08SQL Injection, słabe hasła, nieszyfr. TCPHIGH
Comarch ERP OptimaCVE-2025-68420/21Dwie podatności różnego typuHIGH
Slican (centrale tel.)CVE-2026-35087+Trzy podatności różnego typuHIGH
AdaptiveGRCCVE-2026-4313Stored XSS → przejęcie tokenu adminaHIGH
QuickCMSCVE-2026-33384/86Dwie podatności różnego typuMED
Verint VerbaCVE-2026-21730Stored XSS w logach logowaniaMED
EAP LegislatorCVE-2026-1186Path Traversal w rozpakowywaniu archiwumHIGH
KidsviewCVE-2026-8990Ominięcie uwierzytelnieniaMED
06

Checklista obrońcy na czerwiec

  • Audyt rozszerzeń IDE i plików konfiguracyjnych AIVS Code, Cursor, JetBrains — usuń nierozpoznane rozszerzenia. Sprawdź zawartość CLAUDE.md, .cursorrules, .mcp.json w aktywnych projektach.
  • Połączenia do 164.92.88.210Sinkhole Glassworm CrowdStrike. Każde wychodzące połączenie = zainfekowana maszyna. Takedown zamknął C2, nie wyczyścił endpointów.
  • Rotacja poświadczeń po incydentach majowychTanStack (11–12.05), node-ipc, DAEMON Tools (8.04–5.05), Nx Console 18.95.0 — jeśli używałeś, rotuj tokeny GitHub, npm, AWS, SSH.
  • Wersje kerneli na infrastrukturze AISeria Copy Fail → Dirty Frag → Fragnesia → DirtyDecrypt. Węzły GPU i serwery wnioskowania to środowiska podwyższonego ryzyka.
  • Szafir SDK do wersji 463+Jeśli integrujesz weryfikację podpisu kwalifikowanego we własnych aplikacjach. e-administracja już zaktualizowana przez operatorów.
  • Filozofia patchingu: priorytet przez KEV/EPSS, nie tylko CVSSPrzy AI po stronie atakujących okno disclosure→exploit liczy się w godzinach. CERT-In rekomenduje 12h dla znanych eksploitowanych podatności.
  • Przygotowanie na szeroki dostęp do Mythos-classZałóż że w czerwcu przeciwnik ma te same zdolności skanowania co Ty. Uruchom AI na własnym kodzie zanim zrobi to ktoś inny.
▌ Jedna myśl na drogę

Trzy miesiące temu pytaliśmy: czy to jest złośliwe? Dziś pytamy: komu przyznaliśmy zaufanie i co może zrobić, jeśli zostanie wykorzystane. Za miesiąc będziemy pytać: czy nadążamy.

Trajektoria marzec→maj nie zwalnia. Granica zaufania, infrastruktura AI, dostęp do ofensywnych zdolności — każdy z tych wątków przyspieszył, nie wyhamował. Glassworm zamknięto; następna wersja prawdopodobnie już powstaje. Mythos miało być dla nielicznych; będzie dla wszystkich. To nie jest miesiąc który się skończył — to jest kierunek który właśnie się utrwalił. Pytanie na czerwiec nie brzmi „czy", tylko „jak szybko".

cyberflux.pl · Cyberflux Radar #2 · Maj 2026 Część ekosystemu vereri.pl

Radar jest redakcyjnym przeglądem cyberflux.pl. Projekcje na czerwiec to ocena kierunku oparta na danych z marca–maja, nie prognoza pewna. Signal Score i poziomy pewności to subiektywne oceny redakcyjne, nie standardy branżowe. Severity podatności polskich według komunikatów CERT Polska. Nie stanowi porady prawnej ani specjalistycznej rekomendacji bezpieczeństwa dla konkretnego środowiska.