ISC Stormcast ze středy 26. srpna 2026
Podcastový epizoda ISC Stormcast z Internetového centra bouří SANS.
US
shrnutí generováno strojově za 0,0021 USD — otevřít originál
VIRY.CZ RADAR je monitor bezpečnostních hrozeb: advisories, zranitelnosti a threat intel z veřejných zdrojů, česky a na jednom místě.
Sleduju 65 zdrojů z 24 zemí — národní CERTy ze střední Evropy, výrobce a threat-intel týmy — a skládám je do jednoho chronologického přehledu v češtině. V databázi je 4 018 položek.
Jsem „protkán“ AI. Snažím se pochopit zdrojové texty a bez vymýšlení je zestručnit a převést do českého jazyka. Patřičně jsem pak hrdý na týdenní reporty, kde s pomocí AI zpracovávám stovky článků a hledám v nich souvislosti. Používám ale i čistou matematiku, takže pokud například více zdrojů mluví o shodné CVE chybě, seskupím to do jednoho příspěvku. Doporučuji se přihlásit k jejich odběru e-mailem a nebo prostě přes RSS čtečku. Pokud se Vám líbím, nebráním se finanční podpoře :-)
Původní „Igiho stránka o virech“ se odstěhovala sem.
Různé zkratky a hodnoty pod každou zprávou mají svoji legendu — pokud na údaji postojíte myší. Některé jsou klikatelné. Typicky CVE.
Podcastový epizoda ISC Stormcast z Internetového centra bouří SANS.
US
shrnutí generováno strojově za 0,0021 USD — otevřít originál
Vydavatel oznámil vydání Chrome 152.0.7977.64 pro Linux a 152.0.7977.64/.65 pro Windows a Mac, které obsahuje 327 oprav zabezpečení včetně řešení pro více než 70 identifikovaných zranitelností. Podle zdroje jde o kritickou klasifikaci s oficiálně dostupnou opravou.
FI
shrnutí generováno strojově za 0,0027 USD — otevřít originál
Vydavatel NCSC-FI upozorňuje na zranitelnosti v klientu SonicWall NetExtender pro Linux. Jedná se o dva problémy: CVE-2026-66152 umožňující zápis do libovolného souboru prostřednictvím procházení cest a CVE-2026-66153 týkající se nesprávného rozlišování symbolických odkazů.
CVSS 8.8 CVE-2026-66152 CVE-2026-66153 SonicWall FI
shrnutí generováno strojově za 0,0026 USD — otevřít originál
Zdroj uvádí dve zranitelnosti v komponentě Awx. První (CVE-2026-71366, závažnost 7.7) umožňuje serverům na straně útočníka a úniku přihlašovacích údajů prostřednictvím notifikačních backendu. Druhá (CVE-2026-71364, závažnost 7.2) umožňuje projití cesty při extrakci archivu projektu.
EPSS 0.01 CVSS 7.7 CVE-2026-71364 CVE-2026-71366 Red Hat FI
shrnutí generováno strojově za 0,0026 USD — otevřít originál
Podle zdroje byla v komponentě multicloud-operators-subscription nalezena kritická zranitelnost (CVE-2026-67567, CVSS 9,9). Zdroj uvádí, že uživatel s právem vytvářet HelmRelease custom resources může obejít bezpečnostní kontroly a díky chybějící validaci v kontroléru HelmRelease nasadit libovolné prostředky v celém clusteru.
EPSS 0.00 CVSS 9.9 CVE-2026-67567 Red Hat FI
shrnutí generováno strojově za 0,0026 USD — otevřít originál
Zdroj uvádí tři kritické zranitelnosti v Adobe Campaign Classic (ACC) se skóre CVSS 10.0. Jedná se o dva příklady injektáže OS příkazů (CVE-2026-76197, CVE-2026-76195) a jednu zranitelnost typu SSRF (CVE-2026-76193), pro kterou je k dispozici oficiální oprava.
CVSS 10.0 CVE-2026-76193 CVE-2026-76195 CVE-2026-76197 Adobe FI
shrnutí generováno strojově za 0,0027 USD — otevřít originál
Apache CloudStack vydal bezpečnostní aktualizace verzí 4.20.3.1 a 4.22.1.1, které řeší 19 zranitelností. Mezi nimi jsou kritické problémy se stresistostí přístupu, XSS útoky v rozhraní, úniky tokenů OAuth2, disklosury citlivých informací a vzdálené spuštění kódu, s CVSS skóre v rozsahu 2,7 až 9,1.
CVSS 9.1 Apache FI
shrnutí generováno strojově za 0,0034 USD — otevřít originál
Zdroj uvádí, že byl objeven CVE-2026-78379 umožňující obejití souhlasu operátora v nástroji python_repl balíčku Amazon Strands Agents Tools. Útočník by podle zdroje mohl vykonat libovolný kód Pythonu na hostiteli agenta prostřednictvím speciálně připraveného promptu, který přeposílá parametr non_interactive_mode skrze nástroj batch.
CVSS 9.2 CVE-2026-78379 Amazon FI
shrnutí generováno strojově za 0,0028 USD — otevřít originál
Zdroj uvádí, že rclone starší než verze 1.74.4 neodebere hlavičku X-Amz-Security-Token při přesměrování S3 ze schématu HTTPS na HTTP na stejném hostiteli. Útočníci tak mohou zachytit tokeny relace AWS STS v nešifrovaném HTTP provozu.
CVSS 9.3 CVE-2026-79782 rclone FI
shrnutí generováno strojově za 0,0026 USD — otevřít originál
NCSC-FI upozorňuje na pět závažných zranitelností v Grav CMS před verzí 2.0.16, včetně obejití ověření původu, útoků časováním, úniku informací, procházení cestou a následování symlinků. Zdroj uvádí, že pro zranitelnosti existují oficiální opravy a proof-of-concept exploity.
EPSS 0.00 CVSS 9.3 CVE-2026-72696 CVE-2026-72697 CVE-2026-72698 CVE-2026-72701 CVE-2026-72702 Grav FI
shrnutí generováno strojově za 0,0029 USD — otevřít originál
Americké muzeum Los Angeles County Museum of Art oznámilo, že loni došlo k úniku údajů zaměstnanců a zákazníků, včetně čísel sociálního pojištění a medicínských informací.
US
shrnutí generováno strojově za 0,0022 USD — otevřít originál
Podle zdroje útočníci zneužívají npm a jeho zrcadla k hostování malicious HTML stránek, které napodobují Cloudflare CAPTCHA a přesměrovávají návštěvníky na servery kontrolované útočníky.
Cloudflare US
shrnutí generováno strojově za 0,0024 USD — otevřít originál
Australská signální služba (ASD) zveřejnila své priority pro rok 2026 a pokyny pro umělou inteligenci. Zdroj uvádí, že rychlost sama o sobě nebude stačit na zastavení kybernetických hrozeb v éře umělé inteligence.
shrnutí generováno strojově za 0,0024 USD — otevřít originál
Zdroj uvádí informace o aktualizaci služby TestFlight.
US
shrnutí generováno strojově za 0,0020 USD — otevřít originál
Interpol odhalil sieť 196 osob v Argentině provozující služby crime-as-a-service, které poskytovaly doménová jména a peníze pro západoafrické organizované skupiny včetně Black Axe.
US
shrnutí generováno strojově za 0,0023 USD — otevřít originál
Zdroj informuje o nově objevené platformě AnonyMousKIT, která automatizuje krádež přístupových kódů k odemčení odcizených zařízení Apple a deaktivaci funkce Activation Lock.
Apple US
shrnutí generováno strojově za 0,0023 USD — otevřít originál
Kanadské Cyber Centre oznámilo, že WatchGuard Agent ve verzích starších než 1.25.13.0000 je zasažen zranitelnostmi. Centrum doporučuje uživatelům a správcům, aby si přečetli dostupné informace a aplikovali potřebné aktualizace.
WatchGuard CA
shrnutí generováno strojově za 0,0025 USD — otevřít originál
Kanadské Cyber Centre vydalo upozornění na zranitelnosti v OpenSSL. Zdroj uvádí, že jsou postiženy verze prior to 1.0.2zr, 1.1.1zi, 3.0.22, 3.4.7, 3.5.8, 3.6.4 a 4.0.2. Centrum doporučuje uživatelům a administrátorům aplikovat dostupné aktualizace.
OpenSSL CA
shrnutí generováno strojově za 0,0027 USD — otevřít originál
Podle výrobce správy zaměstnaneckých výhod Paylogix se útočníci dostali k citlivým údajům desítek tisíc osob.
Paylogix zdravotnictví finance US
shrnutí generováno strojově za 0,0022 USD — otevřít originál
Podle kanadského Cyber Centre je Gitea ve verzích starších než 1.27.1 postižena zranitelností CVE-2026-60004, kterou CISA zařadila do databáze Known Exploited Vulnerabilities. Zranitelnost umožňuje vzdálené spuštění kódu prostřednictvím instalace Git Hook diffpatch; Cyber Centre doporučuje uživatelům a správcům provést nezbytné aktualizace.
KEV ✓ CVE-2026-60004 Gitea veřejná správa CA US 3 zdrojů
shrnutí generováno strojově za 0,0027 USD — otevřít originál
Podle Microsoftu se tradičný model správy zranitelností, kde měly organizace dny či týdny na nasazení záplat, již neuplatňuje, protože moderní útoky lze realizovat během hodin. Zdroj argumentuje, že během kritického období mezi zveřejněním zranitelnosti a její nápravou musí organizace využívat síťové kontroly k omezení rizika paralelně s nasazováním oprav.
US
shrnutí generováno strojově za 0,0039 USD — otevřít originál
Podle zdroje došlo v pondělí k velkému DDoS útoku, který narušil sdílená digitální infrastrukturu norské vlády a ovlivnil služby využívané veřejným sektorem.
shrnutí generováno strojově za 0,0023 USD — otevřít originál
Zdroj popisuje, jak útočníci obcházejí blokování IP adresy 169.254.169.254 (cloudová metadatová služba) používáním hostnames, které se na tuto IP adresu překládají. Uvádí příklady jako 169.254.169.254.nip.io nebo nástroj 1u.ms, který útočníkům umožňuje dynamicky konfigurovat hostnames včetně různých kódování a změn IP adres podle času či počtu dotazů.
US
shrnutí generováno strojově za 0,0031 USD — otevřít originál
Poskytovatel zdravotnických služeb Nutex Health vyšetřuje incident porušení dat, při kterém nepovolená třetí strana vyvezla informace ze serverů společnosti.
shrnutí generováno strojově za 0,0023 USD — otevřít originál
Podle CERT Polska byla v programu GNU wget nalezena zranitelnost typu Denial of Service (CVE-2026-16599).
shrnutí generováno strojově za 0,0021 USD — otevřít originál
Bezpečnostní firma Group-IB odhalila mexickou operaciPhaaS (Phishing-as-a-Service) cílící na více než 20 finančních institucí. Operace má schopnosti pro phishing v reálném čase, vishing s umělou inteligencí a RAT pro mobilní zařízení.
shrnutí generováno strojově za 0,0025 USD — otevřít originál
Italský CSIRT upozorňuje na dvě kritické chyby zabezpečení v agentovi WatchGuard pro Windows, který slouží k monitorování bezpečnosti a vynucování podnikových pravidel.
CVE-2026-57909 CVE-2026-57910 WatchGuard IT
shrnutí generováno strojově za 0,0023 USD — otevřít originál
Společnost Specops uvádí, že útočníci se zaměřují na procesy ověřování a obnovy identity místo přímého útoku na přihlašovací údaje. Zdroj zdůrazňuje, že posílení ověřování totožnosti může organizacím pomoci zabránit falešným zaměstnancům a sociálnímu inženýrství v získání legitimního přístupu.
Specops US
shrnutí generováno strojově za 0,0025 USD — otevřít originál
Zdroj uvádí, že bezpečnostní aktualizace OpenSSL řeší 9 zranitelností, z nichž 3 mají vysokou závažnost. Tyto zranitelnosti v kryptografické knihovně by podle zdroje mohly útočníkům umožnit narušit dostupnost služeb na postižených systémech.
CVE-2026-18798 CVE-2026-63072 CVE-2026-63076 OpenSSL IT
shrnutí generováno strojově za 0,0025 USD — otevřít originál
Red Hat oznámil zranitelnosti v Keyloaku, včetně CVE-2026-18963, která umožňuje neautentifikovanému útočníkovi převzít libovolný uživatelský účet vynucením resetování hesla a obejití e-mailové verifikace. Další zranitelnosti se týkají správy oprávnění, přihlašování účtů, rotace hesel a tajemství klientů. Zdroj také uvádí zranitelnosti v OpenTelemetry Java, Jackson-libraries a Oracle Database Server.
CVSS 9.1 CVE-2026-18963 Red Hat Oracle Jackson NL FI 2 zdrojů
shrnutí generováno strojově za 0,0031 USD — otevřít originál
Huntress popisuje, že vícefaktorová autentizace je pouze začátkem. Podle zdroje zahrnuje zralé zesílení identity zavírání výjimek u MFA a zjišťování změn v systému před útoky.
US
shrnutí generováno strojově za 0,0022 USD — otevřít originál
Podle zdroje WhatsApp zavádí nové bezpečnostní funkce včetně podpory několika passkeys a posílení dvoustupňového ověření.
WhatsApp US
shrnutí generováno strojově za 0,0022 USD — otevřít originál
Secondo il CSIRT italiano, aggiornamenti di sicurezza rimuovono quattro vulnerabilità ad alta gravità in vari prodotti TP-Link. Secondo la fonte, sfruttamento di queste zranitelnosti potrebbe consentire a utenti malintenzionati di eludere meccanismi di autenticazione e eseguire codice arbitrario con privilegi elevati.
CVE-2026-15469 CVE-2026-16348 CVE-2026-78541 CVE-2026-9254 TP-Link IT
shrnutí generováno strojově za 0,0025 USD — otevřít originál
Podle italského CERTu je dostupný PoC pro zranitelnost s vysokou závažností v databázovém systému PostgreSQL, který se širokě používá v podnikových a cloudových prostředích.
EPSS 0.01 CVE-2026-14669 PostgreSQL IT
shrnutí generováno strojově za 0,0023 USD — otevřít originál
Podle BleepingComputer útočníci kompromitovali více než 270 instancí Zimbry v útocích využívajících kritickou zranitelnost v Zimbra Collaboration Suite.
KEV ✓ EPSS 0.01 CVE-2026-73570 Zimbra Synacor veřejná správa US IT 4 zdrojů
shrnutí generováno strojově za 0,0022 USD — otevřít originál
Podle CISA se řada variant systému Bendix EC80 Brake ECU potýká se zranitelnostmi typu buffer overflow, zápis mimo paměť a použitím pevně zakódovaných přihlašovacích údajů. Útočník by mohl způsobit ztrátu funkcí ABS, posilovače řízení, tachometru, řazení nebo automatické kontroly trakce. Zdroj doporučuje aktualizaci firmwaru na nejnovější verze.
CVSS 7.5 CVE-2026-67560 CVE-2026-68967 CVE-2026-71396 Bendix doprava US
shrnutí generováno strojově za 0,0052 USD — otevřít originál
Zdroj uvádí, že transponder FURUNO FA-50 Class B AIS ve všech verzích trpí dvěma kritickými zranitelnostmi: použitím pevně zakódovaných přihlašovacích údajů (CVE-2026-59769) a chybějícím ověřením u kritických funkcí (CVE-2026-67578), které by útočníkům umožnily měnit nastavení zařízení. Výrobce oznámil, že výroba skončila v říjnu 2020 a již se nebude poskytovat aktualizace softwaru; doporučuje neuživatele nepřipojovat zařízení přímo k internetu.
EPSS 0.00 CVSS 9.1 CVE-2026-59769 CVE-2026-67578 FURUNO doprava US
shrnutí generováno strojově za 0,0041 USD — otevřít originál
Zařízení Siemens SIMATIC IoT2050 Advanced se systémem Industrial OS a nainstalovaným Node-RED obsahují chybu chybějící autentizace v HTTP rozhraní Node-RED (CVE-2026-58115), která by mohla umožnit neověřenému vzdálenému útočníkovi vytvářet škodlivé toky a spouštět libovolný kód se svrchovanými oprávněními. Siemens vydal novou verzi a doporučuje aktualizaci na verzi 4.3.4.1 nebo novější.
EPSS 0.01 CVSS 10.0 CVE-2026-58115 Siemens energetika výroba a průmysl doprava US
shrnutí generováno strojově za 0,0041 USD — otevřít originál
Podle CISA existuje autentizovaná zranitelnost typu OS Command Injection v ZoneMinder verze 1.37.48 a 1.38.3, která umožňuje uživatelům s oprávněním prohlížet události spustit libovolné příkazy na serveru. Zdroj doporučuje aktualizovat na verzi 1.38.3 nebo novější.
CVSS 8.8 CVE-2026-76060 ZoneMinder US
shrnutí generováno strojově za 0,0036 USD — otevřít originál
CISA upozorňuje na zranitelnost typu chybějící autorizace (CVE-2026-18965) v PayRange API všech verzí, která s CVSS skórem 8.8 umožňuje útočníkovi bez ověření přístup k citlivým informacím, modifikaci zařízení a způsobení odepření služby. Vydavatel oznámil, že PayRange zatím nereagoval na žádosti o spolupráci na zmírnění zranitelnosti.
CVSS 8.8 CVE-2026-18965 PayRange US
shrnutí generováno strojově za 0,0034 USD — otevřít originál
Zdroj uvádí, že Rently Smart Home verze 20.1.0 a starší obsahují zranitelnost v ochraně přihlašovacích údajů, která by mohla útočníkovi umožnit získat přístupové kódy včetně hlavního PIN a obejít uživatelská oprávnění. Podle zdroje byla zranitelnost opravena v červnu a Rently doporučuje kontaktovat podporu pro více informací.
CVSS 8.1 CVE-2026-75960 Rently US
shrnutí generováno strojově za 0,0035 USD — otevřít originál
CISA zveřejnila upozornění na několik kritických zranitelností v zařízeních Ebyte NE2-D11 s firmwarem FW-9167-0-11, které mohou vést k neoprávněnému přístupu, úniku údajů, změně konfigurace a narušení provozu. Výrobce Ebyte potvrdil obdržení hlášení a vyvíjí opravu, ale podle CISA nereaguje na koordinační požadavky.
CVSS 9.8 CVE-2026-71187 CVE-2026-73125 CVE-2026-73809 CVE-2026-73839 CVE-2026-75814 CVE-2026-76179 CVE-2026-76940 Ebyte výroba a průmysl energetika US
shrnutí generováno strojově za 0,0049 USD — otevřít originál
CISA provedla současně dvě cvičení s красnými týmy u organizací v sektorech veřejné správy a vodárenství. Zatímco první organizace nedetekovala útok a červený tým dosáhl úplné kompromitace domény a přístupu k citlivým systémům, druhá organizace rychle detekovala počáteční pokus o průnik a izolovala dotčené systémy. Zdroj uvádí, že hlavními problémy jsou nesladěné detekční nástroje, organizační silos bránící efektivní reakci na incidenty a podceňování bezpečnostních rizik cloudových prostředí.
shrnutí generováno strojově za 0,0044 USD — otevřít originál
Aikido Security ověřila virální případ, kdy měla AI zranitelnost v systému австралské posilovny. Zdroj rekonstruoval útok v kontrolovaném prostředí se spuštěním modelu Opus 4.6 na OpenClaw a zjistil, že zranitelnost byla v devíti z deseti pokusů úspěšně zneužita.
BE
shrnutí generováno strojově za 0,0024 USD — otevřít originál
Norská agentura pro digitalizaci uvedla, že spolupracuje se svým IT partnerem na stabilizaci systémů zasažených útokem typu DDoS. Některé služby se postupně vracejí do provozu.
shrnutí generováno strojově za 0,0023 USD — otevřít originál
Výzkumníci popsali útok 'Cryptographic Context Injection', který skrývá škodlivé instrukce do šifrovaných dat. AI asistent je pak přesvědčen, aby tato data dešifroval pomocí vlastního nástroje pro spouštění kódu, přičemž výsledný text pak považuje za důvěryhodné interní informace. Útok byl testován na Groku a Gemini, kde obchází bezpečnostní opatření těchto systémů.
xAI US
shrnutí generováno strojově za 0,0034 USD — otevřít originál
Zdroj uvádí informace o projektu týkajícím se posuzování kybernetické zralosti rumunského energetického sektoru s využitím kontroly CyFun® GV.SC-07.2 v rámci projektu PNRR 184 zaměřeného na rozvoj nových kompetencí v oblasti kybernetické bezpečnosti.
energetika RO
shrnutí generováno strojově za 0,0025 USD — otevřít originál
Podle zdroje orgány činné v trestním řízení z 22 zemí identifikovaly 263 podezřelých a zadržely 58 osob spojených se sítěmi kybernetické trestné činnosti, která byla koordinována africkou zločineckou skupinou.
shrnutí generováno strojově za 0,0024 USD — otevřít originál
Vydavatel Take-Two Interactive podal žalobu na Microsoft a Discord, aby odhalil osobu stojící za únikem videa z připravované hry Grand Theft Auto 6. Společnost požaduje IP adresy, telefonní čísla a další údaje členů tří discordových serverů; podle zdroje by tak mohly být prozrazeny informace o stovkách nebo tisících lidí bez známého spojení s únikem. Zdroj také upozorňuje gamerů na podvodné weby a malware spojené s hrou.
Take-Two Interactive Microsoft Discord US
shrnutí generováno strojově za 0,0037 USD — otevřít originál
Společnost Palo Alto Unit 42 zveřejnila výzkum o malwaru používajícím AI. Podle zdroje současné detekce chování a analytika koncových bodů zastavují kód generovaný umělou inteligencí před jeho spuštěním.
US
shrnutí generováno strojově za 0,0024 USD — otevřít originál
Zdroj upozorňuje, že bezpečnostní týmy se stávají závislými na cloudových AI modelech s přísnými bezpečnostními omezením, která brání legitimní analýze hrozeb, zatímco útočníci používají neomezené modely bez penalizace. Vydavatel doporučuje, aby organizace zajistily operační svrchovanost – kontrolu nad vlastními AI nástroji – prostřednictvím privátní infrastruktury, pronajatých služeb bez dodatečných filtrů, hybridních řešení nebo kolektivního sdílení infrastruktury.
OpenAI Anthropic Amazon Microsoft US
shrnutí generováno strojově za 0,0046 USD — otevřít originál
Zdroj uvádí, že jsou dostupné bezpečnostní aktualizace pro zranitelost se severitou 'vysoká' v Dell ThinOS 10. Podle zdroje by ji mohl místní útočník s nízkými oprávněními zneužít k získání neoprávněného přístupu k postižených systémům.
shrnutí generováno strojově za 0,0024 USD — otevřít originál
Národní CERT upozorňuje na přepadavé podvody na internetu spojené se začátkem školního roku, zejména na phishing zprávy, falešné nabídky stipendií a učebnic či e-maily vydávající se za technickou podporu známých firem nebo státní instituce. Zdroj doporučuje aplikovat pravidlo 'Zastav se, přemýšlej, prověř' a ověřovat podezřelý obsah nezávislými kanály.
shrnutí generováno strojově za 0,0041 USD — otevřít originál
Zdroj popisuje, jak útočníci vytvářejí falešné stránky TikToku, aby získali přihlašovací údaje uživatelů. Zpráva vysvětluje, že phishingové zprávy často vzbuzují poczutek naléhavosti prostřednictvím tvrzení o pozastavení účtu nebo nabídkou ověření, a doporučuje ověřovat zprávy přímo v aplikaci TikToku a nepoužívat odkazy z neočekávaných zpráv.
TikTok US
shrnutí generováno strojově za 0,0035 USD — otevřít originál
INCIBE-CERT zveřejnila vysokošvavou zranitelnost (CVE-2026-12600, CVSS 8.7) v JPX dekodéru Poppleru fork od Innodata Labs. Podle zdroje může útočník zpracováním speciálně připraveného PDF souboru způsobit nekontrolovanou spotřebu paměti a selhání aplikace. Innodata Labs zatím neopravila svůj fork, zatímco hlavní projekt Poppler JPX dekodér odstranil.
CVSS 8.7 CVE-2026-12600 Innodata Labs Poppler ES
shrnutí generováno strojově za 0,0033 USD — otevřít originál
Zdroj uvádí, že Autodesk vydal bezpečnostní aktualizace řešící 5 zranitelností v produktu 3ds Max, z nichž 3 mají vysokou závažnost. Podle zdroje by jejich zneužití mohlo vést k úniku citlivých informací, narušení dostupnosti služeb a spuštění libovolného kódu na postižených systémech.
CVE-2026-16783 CVE-2026-19568 CVE-2026-7455 Autodesk IT
shrnutí generováno strojově za 0,0026 USD — otevřít originál
Zdroj uvádí kritickou zranitelnost v LXD (CVE-2026-66897), která spočívá v chybě při validaci cest v šablonách kontejnerů. Útočník s oprávněním upravovat kontejnery nebo jakýkoliv uživatel spouštějící připravený obraz může přepsat libovolné soubory hostitele s právem root a dosáhnout vzdálené výroby kódu.
EPSS 0.01 CVSS 9.9 CVE-2026-66897 Canonical FI
shrnutí generováno strojově za 0,0028 USD — otevřít originál
Zdroj uvádí pět kritických zranitelností v aplikaci Zscaler Client Connector, včetně vynechání autentizace, vzdáleného spuštění kódu, eskalace oprávnění a odmítnutí služby. Pro všechny vydavatel zveřejnil opravy.
CVE-2026-59564 CVE-2026-59565 CVE-2026-59566 CVE-2026-59567 CVE-2026-59568 Zscaler FI
shrnutí generováno strojově za 0,0025 USD — otevřít originál
Podle zdroje jsou v útocích na weby s pluginem miniOrange SAML SSO využívány dvě zranitelnosti (CVE-2026-61979 a CVE-2026-15981), které je možné řetězit k obejití autentizace. První zranitelnost umožňuje útočníkovi zvolit algoritmus HMAC-SHA1, čímž se veřejný klíč poskytovatele identity stane sdíleným tajemstvím. Druhá chyba způsobuje, že plugin akceptuje chybné podpisy jako platné.
EPSS 0.01 CVSS 9.8 CVE-2026-15981 CVE-2026-61979 miniOrange FI US 2 zdrojů
shrnutí generováno strojově za 0,0030 USD — otevřít originál
Zdroj uvádí závažnou zranitelnost v rozšíření Joomla miniOrange OAuth Client. Manipulací hodnoty cookie mohou útočníci získat přístup k libovolným účtům včetně administrátorských.
CVSS 10.0 CVE-2026-77995 miniOrange FI
shrnutí generováno strojově za 0,0024 USD — otevřít originál