ARK. 1 · 1 min czytaniaPodatności ·

Alby Hub: krytyczna luka w wersjach od v1.7.0 do v1.18.5 pozwalała przejąć portfel

Luka w samodzielnie hostowanym portfelu Lightning dotyczy instalacji dostępnych z internetu. Poprawka jest od v1.19.0, a Alby zaleca aktualizację do v1.24.0.

Karta wpisu: Alby Hub: krytyczna luka w wersjach od v1.7.0 do v1.18.5 pozwalała przejąć portfel

Alby ostrzega przed krytyczną luką w Alby Hub w wersjach od v1.7.0 do v1.18.5. Pozwalała ona przejąć portfel i wysłać z niego środki, ale tylko wtedy, gdy właściciel udostępnił go w internecie. Alby Hub to portfel Lightning, który właściciel uruchamia na własnym komputerze lub serwerze. Według firmy luka dotknęła dotąd jednego użytkownika. Alby nie ujawniła, na czym polega błąd ani czy ten użytkownik stracił pieniądze.

Poprawka weszła w wersji v1.19.0 z 29 sierpnia 2025 roku i jest w każdym późniejszym wydaniu. Użytkownikom starszych wersji Alby każe najpierw zablokować dostęp z zewnątrz do interfejsu zarządzania, a potem zaktualizować oprogramowanie do v1.24.0. Tej grupie zaleca też zmianę hasła odblokowującego.

Od 7 września dokumentacja projektu ostrzega przed wystawianiem Alby Hub do publicznego internetu, bo serwer nasłuchuje na wszystkich interfejsach sieciowych, a nie tylko lokalnie. Część instrukcji opisywała to wcześniej błędnie. Plik Docker publikuje teraz port 8080 wyłącznie na samej maszynie.

TAB. 2

Źródła

1
The Hacker News — Alby Hub Critical Flaw Could Let Attackers Take Over Internet-Exposed Bitcoin Walletsthehackernews.com
TAB. 3

Powiązane

3
19.09.2026PodatnościSolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowania
19.09.2026PodatnościOrkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2
19.09.2026PodatnościTrzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne ataki

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com