VIRY.CZ RADAR je monitor bezpečnostních hrozeb: advisories, zranitelnosti
a threat intel z veřejných zdrojů, česky a na jednom místě.
65zdrojů
25zemí
6 283položek
4 986CVE s hodnocením
Více informací
Jsem „protkán“ AI. Snažím se pochopit zdrojové texty a bez vymýšlení je
zestručnit a převést do českého jazyka. Patřičně jsem pak hrdý na
týdenní reporty, kde s pomocí AI zpracovávám
stovky článků a hledám v nich souvislosti. Používám ale i čistou matematiku,
takže pokud například více zdrojů mluví o shodné CVE chybě, seskupím to do
jednoho příspěvku.
Doporučuji se přihlásit k jejich
odběru e-mailem nebo
jinou cestou.
Pokud se Vám líbím, nebráním se
finanční podpoře :-)
Původní „Igiho stránka o virech“ se odstěhovala sem.
Bezpečnostní přehled — posledních 7 dnů
Různé zkratky a hodnoty pod každou zprávou mají svoji legendu — pokud na údaji
postojíte myší. Některé jsou klikatelné. Typicky CVE.
Vyzkoušejte rozsáhlé možnosti filtrace přes ikonu lupy
vpravo nahoře!
298 karet z 325 položek
· strana 1 z 5
CZ ·
EN/orig
Google ha rilasciato un aggiornamento per il browser Chrome al fine di correggere 42 nuove vulnerabilità di sicurezza, di cui 3 con gravità “critica” e 28 con gravità “alta”.
Aggiornamenti di sicurezza Squid risolvono tre vulnerabilità, di cui una con gravità “alta”, in Squid, software open source utilizzato come caching proxy. Tale vulnerabilità potrebbe consentire ad un utente malintenzionato di eludere le funzionalità di sicurezza e di alterare il contenuto memorizzato nella cache mediante richieste HTTP opportunamente predisposte.
Podle oznámení CERT@VDE obsahují zařízení Carlo Gavazzi Automation řad YL212* a YN115* bezpečnostní zranitelnosti umožňující obejití autentizace a spuštění kódu pomocí command injection a local file inclusion. Útočníci mohou rovněž zneužít path traversal k získání citlivých údajů včetně hashů hesel nebo privátních klíčů.
V zařízeních Pepperl+Fuchs řad ICE2 a ICE3 byly zjištěny zranitelnosti umožňující obejití autentizace. Podle bezpečnostního oznámení VDE-2026-014 mohou útočníci pomocí vkládání příkazů a lokálních souborů spouštět kód nebo číst citlivá data, jako jsou hashe hesel a privátní klíče.
CERT@VDE informuje o bezpečnostních chybách ve firmwaru zařízení Phoenix Contact IOL MA8 EIP DI8 a IOL MA8 PN DI8. Tyto zranitelnosti umožňují obejít autentizaci, provést spuštění kódu nebo získat citlivé informace včetně hashů hesel a soukromých klíčů.
Podle oznámení byly vydány bezpečnostní aktualizace pro komunikační platformu Mattermost, které opravují chybu s vysokou závažností. Zranitelnost by autentizovaným útočníkům mohla umožnit obejít bezpečnostní omezení na zasažených systémech.
Google vydal bezpečnostní záplaty ze září 2026, které řeší 110 zranitelností v zařízeních Pixel. Mezi opravenými chybami je i jedna zero-day zranitelnost, která je podle zprávy aktivně zneužívána v cílených útocích.
V produktech NGINX Plus a NGINX Open Source byla v modulu ngx_http_v3_module nalezena zranitelnost CVE-2026-90439. Při použití protokolu HTTP/3 s OpenSSL verze 3.5.0 a staršími může dojít k přetečení vyrovnávací paměti na haldě, což vzdálenému útočníkovi umožňuje vyvolat odepření služby (DoS) nebo způsobit omezené poškození dat.
NCSC-FI informuje o vydání bezpečnostního varování organizace Mozilla, které řeší závažné zranitelnosti ve webovém prohlížeči Firefox 156. Opravy byly vydány také pro verze Firefox ESR 153.3, ESR 140.16 a ESR 115.41.
Společnost Atlassian ve svém zářijovém bezpečnostním bulletinu informovala o opravách zranitelností, mezi nimiž je 144 vysoce závažných a 17 kritických chyb v komponentách třetích stran. Podle výrobce nepředstavují nahlášené chyby pro zákazníky kritické riziko a byly opraveny v nových verzích produktů vydaných během uplynulého měsíce.
Podle oznámení finského NCSC obsahují některé produkty společnosti TRUMPF běhové prostředí Wibu CodeMeter se závažnými chybami. Zranitelnosti s CVSS 8.6 mohou útočníkům mimo jiné umožnit zvýšení oprávnění, k dispozici je již oficiální oprava.
Americká agentura CISA vydala osm bezpečnostních upozornění týkajících se průmyslových řídicích systémů (ICS). Upozornění pokrývají zranitelnosti v produktech společností Digital Watchdog, Wärtsilä, mySCADA, Schneider Electric, Siemens a CareCam s maximálním hodnocením CVSS 9.8.
V LiteSpeed Web Server Enterprise byla zjištěna kritická zranitelnost umožňující eskalaci oprávnění. Na sdílených serverech může nízkoúrovňový uživatel webu získat práva roota a obejít izolační mechanismy včetně CageFS.
Společnost Acronis podle zprávy upozornila na závažnou zranitelnost v linuxovém zálohovacím pluginu pro systémy cPanel, WebHost Manager a Plesk. Tato chyba umožňuje lokální eskalaci privilegií a může být již aktivně zneužívána v praxi.
Společnost Oracle vydala zářijovou aktualizaci Critical Security Patch Update, která přináší 673 záplat pro 672 unikátních zranitelností napříč 17 produktovými rodinami. Celkem 104 opravených chyb dosáhlo kritické závažnosti, přičemž nejvíce záplat obdržely Oracle E-Business Suite a Oracle Fusion Middleware.
Podle zjištění útočník kompromitoval web správce doplňku Admin Menu Editor Pro pro WordPress a distribuoval škodlivé aktualizace více než 200 zákazníkům. Tyto upravené verze vytvářely skrytý uživatelský účet a kompromitovaly zhruba 1 500 webů.
Kanadské středisko pro kybernetickou bezpečnost informuje o zranitelnosti v produktu Docker Sandboxes ve verzích starších než 0.43.0. Uživatelům a správcům doporučuje seznámit se s dostupnými informacemi a aplikovat potřebné aktualizace.
Kanadské centrum pro kybernetickou bezpečnost informuje o zranitelnostech v produktech Mozilla Firefox a Firefox ESR. Opravy jsou dostupné ve verzích Firefox 156 a Firefox ESR 115.41, 140.16 a 153.3.
Podle společnosti Qualys způsobují zářijové bezpečnostní aktualizace Windows KB5124008 a KB5124012 na některých systémech výpadky zařízení USB Audio Class 1.0. Společnost Microsoft potvrdila problémy včetně chyb Code 10 či nefunkčního zvuku a vydala mimořádné opravy, přičemž Qualys incident využívá k propagaci své funkce hodnocení spolehlivosti záplat v nástroji TruRisk Eliminate.
Energetická společnost CenterPoint Energy oznámila narušení bezpečnosti a únik osobních údajů některých zákazníků. K potvrzení došlo poté, co útočník zveřejnil data údajně odcizená z této společnosti.
Podle britského centra NCSC využívá Írán podobné kybernetické aktivity k potlačování osob vnímaných jako hrozba pro tamní režim. Cílem těchto útoků bývají disidenti, aktivisté či novináři.
Společnost Apple vydala bezpečnostní aktualizace řešící 273 nových zranitelností. Podle zdroje se záplaty týkají systémů iOS, iPadOS, macOS Golden Gate, macOS Tahoe, macOS Sequoia, tvOS, watchOS, visionOS a aplikací Safari a Xcode.
Podle zjištění 404 Media najímá OpenAI stovky externistů na hodnocení reálných konverzací v rámci projektu Lily, přičemž anonymizace nemusí zachytit všechny osobní údaje. Malwarebytes přináší návod, jak trénování modelů na vlastních datech vypnout ve službách společností OpenAI, Anthropic a Perplexity, a upozorňuje, že vypnutí nemusí zamezit všem formám kontroly.
NCSC-NL informuje o opravách více zranitelností v systémech Apple macOS (konkrétně Golden Gate 27, Sequoia 15.8 a Tahoe 26.7) a Samba. Chyby zahrnují přetečení vyrovnávací paměti, chyby use-after-free či eskalaci oprávnění a mohou vést ke vzdálenému spuštění kódu, odmítnutí služby i neoprávněnému přístupu k citlivým datům.
Podle NCSC-NL společnost Apple opravila v systémech iOS a iPadOS více zranitelností včetně chyb v autentizaci, přetečení vyrovnávací paměti či práce s pamětí. Útočníci by je mohli zneužít k získání neoprávněného přístupu k uživatelským datům, eskalaci privilegií, obcházení sandboxu nebo úniku citlivých údajů.
SANS Internet Storm Center analyzoval síťový provoz systému macOS 27 před přihlášením uživatele. Zaznamenal standardní vyhledávání adres v IPv6, dotazy na servery Apple pro push zprávy a aktivaci zařízení i několik šifrovaných TCP spojení.
Kanadské Cyber Centre informuje o zranitelnosti přetečení zásobníku CVE-2026-91752 přes OLE2 v knihovně GNU libextractor ve verzích před v1.15. Organizace doporučuje uživatelům a správcům prostudovat dostupné informace a aplikovat potřebné aktualizace.
Podle zjištění nově odhalený malware BambooToken, aktivní nejméně od roku 2023, využívá ke komunikaci se systémy Windows a Linux protokol Message Queuing Telemetry Transport (MQTT).
Společnost Qualys představila funkci TruRisk Eliminate, která umožňuje automaticky izolovat zařízení ze sítě v momentě, kdy vyprší stanovená lhůta pro nápravu zranitelnosti. Nativní izolace probíhá prostřednictvím nástroje Qualys Cloud Agent bez nutnosti integrace EDR a každá akce je zaznamenána pro účely auditu.
V Cisco Secure Email Gateway se nachází kritická zranitelnost CVE-2026-76461 s CVSS skóre 9.8, která neautentizovanému vzdálenému útočníkovi umožňuje spouštět příkazy s právy roota. Podle společnosti Cisco je tato chyba již aktivně zneužívána v praxi a pro zasažené verze systému Cisco AsyncOS jsou k dispozici bezpečnostní aktualizace.
Podle zjištění útočníci aktivně zneužívají kritickou zranitelnost v prémiovém pluginu WooCommerce Wholesale Lead Capture pro WordPress. Chyba jim umožňuje nahrát do napadeného systému PHP backdoor.
Kanadské středisko pro kybernetickou bezpečnost upozorňuje na zranitelnosti v produktech Langflow OSS, IBM MQ a Sterling File Gateway. Chyby umožňují například vzdálené spuštění kódu nebo nesprávné řízení přístupu a Cyber Centre doporučuje aplikovat potřebné aktualizace.
Společnost CenterPoint Energy sídlící v Houstonu oznámila federálním regulátorům bezpečnostní incident. Podle zdroje došlo k úniku části zákaznických dat, která se objevila na dark webu.
Podle společnosti Microsoft umožňuje zranitelnost typu 'use after free' v prohlížeči Microsoft Edge neautorizovanému útočníkovi vzdáleně zvýšit oprávnění přes síť. Problém je evidován pod označením CVE-2026-85893.
Podle společnosti Microsoft umožňuje přetečení vyrovnávací paměti na haldě v prohlížeči Microsoft Edge neautorizovanému útočníkovi vzdálené spuštění kódu přes síť. Chyba je evidována pod označením CVE-2026-69486.
Zdroj rozebírá dopady personálních výpadků během svátků na bezpečnostní rizika a změnové řízení v IT. Text se věnuje tomu, jak by měla provozní odolnost ovlivňovat rozhodování organizací v těchto obdobích.
Umělá inteligence zkracuje čas mezi odhalením zranitelnosti a jejím zneužitím, což obráncům dává méně prostoru čekat na záplaty. Podle společnosti Picus Security mohou týmy uzavřít mezery v zabezpečení pomocí ověřování zneužitelnosti, testování bezpečnostních kontrol a autonomního penetračního testování.
Podle NCSC-NL opravila společnost Palo Alto Networks zranitelnost v softwaru PAN-OS a v systému pro správu Panorama. Chyba způsobená přetečením vyrovnávací paměti při zpracování XML umožňuje neautentizovaným síťovým útočníkům vyvolat stav DoS u firewallů řady VM-Series nebo spustit libovolný kód s právy rootu u řady PA-Series.
Podle zdroje nahrazuje australská agentura ASD dosavadní bezpečnostní rámec Essential Eight novým modelem Essentials, který se zaměřuje na průběžné prokazování výsledků místo jednorázových kontrol. Nový rámec postupně pokryje podnikové IT, cloud, operační technologie i AI, přičemž plné vyřazení původního standardu se očekává kolem poloviny roku 2028.
Podle šéfa čínské rozvědky představují modely Claude Mythos od Anthropic a GPT-5.5-Cyber od OpenAI zásadní posun v kybernetických schopnostech. Uvedl, že tyto technologie zvyšují rychlost objevování zranitelností, usnadňují vývoj malwaru a jejich možné zneužití jako zbraní.
V modulu tarfile, který je součástí CPythonu, byla zjištěna nová zranitelnost s vysokou závažností. Podle CSIRT Itálie by útočník mohl pomocí speciálně vytvořených tar archivů získat přístup k citlivým informacím a manipulovat s daty na zasažených systémech.
Manhattanský okresní prokurátor Alvin Bragg oznámil odstavení 12 webových stránek, které nabízely AI generovaná deepfake videa zachycující více než 1 200 lidí. Weby podle něj umožňovaly zneužít obličeje i těla reálných osob k vytváření nelegální pornografie.
Bezpečnostní aktualizace společnosti IBM řeší vysoce závažnou zranitelnost v databázovém systému Db2. Podle zdroje by úspěšné zneužití této chyby mohlo vzdálenému útočníkovi umožnit zápis libovolných souborů do zasažených systémů.
V produktech GNU libextractor a GNU glibc byly opraveny dvě zranitelnosti s vysokou závažností. Podle CSIRT Itálie by jejich případné zneužití mohlo útočníkovi umožnit spuštění libovolného kódu nebo narušení dostupnosti dotčených systémů.
Americká agentura CISA varovala, že ransomwarové gangy začaly zneužívat kritickou zranitelnost pro vzdálené spuštění kódu v systému VMware vCenter, která byla opravena v červenci. Chyba je součástí probíhajících aktivních útoků.
Agentura CISA varuje před několika zranitelnostmi v IP kamerách CareCam CM2507 s firmwarem v251211.1507. Útočníci mohou podle CISA získat přístup k živému videu, citlivým údajům či uloženým přihlašovacím údajům, aktivovat neoprávněné služby nebo spouštět libovolný kód.
Zařízení Siemens Reyrolle 7SR5 ve verzích před V2.70 obsahují četné zranitelnosti včetně chyb ve webovém serveru Cesanta Mongoose v7.14. Tyto nedostatky mohou útočníkovi umožnit obejít autentizaci nebo způsobit odepření služby. Výrobce doporučuje aktualizovat na verzi V2.70 nebo novější.
Agentura CISA upozorňuje na kritické zranitelnosti systému Wärtsilä FOS-Onboard 5.07.0923.01 způsobené pevně zakódovanými kryptografickými klíči. Útočník by mohl doručit neautorizovanou aktualizaci, spustit kód nebo získat přihlašovací údaje k převzetí role privilegovaného klienta.
Podle bezpečnostního oznámení obsahuje modul Siemens Mendix SAML zranitelnost CVE-2026-80465 spočívající v nesprávném ověřování kryptografického podpisu v SAML odpovědích. V určitých konfiguracích SSO může neověřený vzdálený útočník převzít uživatelský účet či relaci, přičemž výrobce vydal opravné verze V3.6.27 a V4.2.3.
Agentura CISA informuje o zranitelnosti typu reflected XSS (CVE-2026-58113) v řešení Siemens Teamcenter v přesměrování při autentizaci. Neověřený vzdálený útočník může pomocí podvržené URL vložit JavaScript do relace ověřeného uživatele a provádět v ní neoprávněné akce.
Agentura CISA informuje o zranitelnosti nedostatečně chráněných přihlašovacích údajů v produktech Schneider Electric SCADAPack x70 (CVE-2026-81861 s CVSS 6.5). Chyba může vést k vyzrazení autentizačních informací a neoprávněnému přístupu k funkcím jednotek RTU; výrobce doporučuje nasadit RBAC a síťovou segmentaci.
Agentura CISA informovala o kritických zranitelnostech v nástroji mySCADA myPRO Manager do verze 2.1 včetně. Chyby mohou neautentizovanému útočníkovi umožnit přístup k privilegovaným funkcím správy nebo odesílání libovolných SMS zpráv přes připojený modem; výrobce vydal opravu ve verzi 2.2.
Agentura CISA varuje před zranitelnostmi v záznamových zařízeních Digital Watchdog VMAX DVR a NVR, které mohou útočníkovi umožnit získat plnou kontrolu nad zařízením. Výrobce pro zasažené produkty vydal aktualizace firmwaru.
Agentury CISA a NIST vydaly společná doporučení pro federální úřady a poskytovatele cloudových služeb k ochraně přístupových tokenů a kryptografických mechanismů před zneužitím. Zpráva reaguje na riziko padělání a krádeží tokenů v hybridních a multicloudových prostředích a nabízí návody pro validaci tokenů, správu tajemství i detekci hrozeb.
Podle britského NCSC a mezinárodních partnerů íránští státní aktéři využívají spyware CHOSEN BRICK k útokům na disidenty, aktivisty a novináře. Zveřejněná doporučení mají ohroženým organizacím a jednotlivcům pomoci tuto hrozbu detekovat a bránit se jí.
Britská NCSC vydala varování před malwarem CHOSEN BRICK, který je využíván k útokům na disidenty, aktivisty a novináře. Zpráva obsahuje technickou analýzu i doporučení na ochranu jednotlivců a organizací.
Podle výzkumníků byl ověřený účet HBO Max na platformě Reddit kompromitován a zneužit k šíření více než stovky škodlivých reklam. Kampaně využívaly techniku ClickFix k infikování systémů macOS i Windows infostealery MacSync, AMOS či Amatera.
GitLab vyzval k aktualizaci kvůli kritické chybě typu 'path traversal' označené jako CVE-2026-85706, která neověřenému útočníkovi umožňuje číst libovolná data ze serveru. Společnost watchTowr již zaznamenala skenování zranitelných instancí a GitLab chybu opravil ve verzích 19.3.2, 19.2.6 a 19.1.