Zdroj uvádí, že zranitelnost CVE-2026-47636 v Microsoft Office SharePoint umožňuje autorizovanému útočníkovi provést falšování prostřednictvím sítě. Jde o nesprávnou neutralizaci vstupu při generování webové stránky.
Zdroj uvádí, že zranitelnost v Microsoft Office Word umožňuje neoprávněnému útočníkovi spustit kód prostřednictvím neoprávněného dereferencování ukazatele.
Podle zdroje Microsoft Security se jedná o zranitelnost umožňující neautorizovanému útočníkovi získat přístup k informacím prostřednictvím sítě v důsledku chyby při čtení mimo hranice paměti v Microsoft Office Excel.
Podle zdroje zranitelnost CVE-2026-44822 v aplikaci Microsoft Office Excel umožňuje neautorizovanému útočníkovi přečíst data mimo alokovanou paměť a prostřednictvím sítě odcizit informace.
Podle vydavatele Microsoft Security jde o zranitelnost CVE-2026-45643 v aplikaci Microsoft Word, kterou lze zneužít k místnímu spuštění kódu prostřednictvím nedůvěryhodného dereferencování ukazatele.
Zdroj uvádí, že v Microsoft Office existuje zranitelnost založená na chybě typu heap-based buffer overflow, která umožňuje neautorizovanému útočníkovi vzdálené spuštění kódu.
Zdroj uvádí, že zranitelnost CVE-2026-44824 v Microsoft Office je chybou typu heap-based buffer overflow, která by mohla útočníkovi umožnit lokální spuštění kódu.
Zdroj uvádí, že chyba CVE-2026-44821 v aplikaci Microsoft Office umožňuje útočníkovi přečíst informace mimo hranice přidělené paměti a získat tak neautorizovaný přístup k údajům.
Zdroj uvádí, že chyba CVE-2026-44819 je chybou přetečení vyrovnávací paměti v Microsoft Office, kterou mohou neautorizovaní útočníci zneužít ke spuštění kódu lokálně.
Zdroj uvádí, že chyba v Microsoft Office Excelu umožňuje neautorizovanému útočníkovi lokálně spustit kód. Jde o zranitelnost typu integer underflow (přetečení celočíselné proměnné).
Zdroj uvádí, že chyba CVE-2026-45485 v Microsoft Office umožňuje neoprávněnému útočníkovi prostřednictvím chybného čtení paměti lokálně zjistit citlivé informace.
Podle Microsoft Security je v aplikaci Microsoft Word přítomna zranitelnost umožňující neověřenému útočníkovi lokální spuštění kódu prostřednictvím dereference nedůvěryhodného ukazatele.
Zdroj uvádí, že skupina UNC3753 od ledna do května 2026 provádí financované kampaně krádeže dat zaměřené na desítky organizací v právnických, finančních a profesních službách v USA. Útočníci používají hlasové podvody a sociální inženýrství k získání přístupu, staví se za IT podporu a přesvědčují oběti ke stažení vzdálené správy; po získání dat následuje vyděračská výzva s třídenní lhůtou.
Zdroj uvádí, že skupina TeamPCP pomocí kompromitovaného GitHub účtu injektovala škodlivý kód do nejméně 42 repozitářů a 236 větví v organizacích Azure, Azure-Samples a Microsoft na GitHubu. Injekce proběhla 5. června 2026 mezi 02:36 a 03:22 UTC.
Podle Volexity čínská hacker grupa VerdantBamboo kompromitovala Egnyte Storage Sync systém zákazníka nejméně 18 měsíců tím, že zde nasadila více malware variant (BRICKSTORM, AGENTPSD, PLENET). Útočníci získali přístup přes zkompromitovaného poskytovatele IT služeb a následně se vrátili i po první nápravě, aby kompromitovali firewall a Synology NAS zařízení.
Zdroj oznámil zranitelnost CVE-2026-47644 v Copilot Chat (Microsoft Edge), která umožňuje neautorizovanému útočníkovi prostřednictvím injekce speciálních znaků v componenty výstupu získat přístup k informacím přes síť.
Podle zdroje existuje zranitelnost (CVE-2026-45497) v Microsoft Copilot, která v důsledku nezpracování speciálních prvků příkazů umožňuje autorizovanému útočníkovi spustit kód na vzdáleném počítači.
Podle zdroje je v Microsoft Office SharePoint přítomna zranitelnost vedoucí k injekci OS příkazů, kterou mohou zneužít autorizovaní útočníci k bezdrátovému spuštění kódu.
Podle CSIRT.CZ Google omylem zveřejnil exploit na dosud neopravovanou zranitelnost v jádru Chromium, která existuje zhruba tři a půl roku a ovlivňuje Chrome, Edge, Brave a Opera. Útok lze spustit návštěvou škodlivé stránky a vytvoří skryté trvalé spojení přes Background Fetch, což umožňuje misuse zařízení jako proxy či součást botnetu.
Podle Microsoft Security umožňuje zranitelnost při deserializaci nedůvěryhodných dat v Microsoft Office SharePoint autorizovanému útočníkovi spustit kód přes síť.
Zdroj upozorňuje na tři postupně kompromitované verze balíčku Durabletask spojeného se společností Microsoft na PyPI. Balíčky obsahují infostealer, který se šíří přes AWS a Kubernetes, exfiltruje cloudové přihlašovací údaje a maže disky v izraelských a íránských systémech.
Zdroj upozorňuje na zranitelnost typu heap buffer overflow v Microsoft Defender, která údajně umožňuje neautorizovanému útočníkovi spustit kód po síti.
Zdroj popisuje zranitelnost 'link following' (nedostatečné ověření symbolic linků) v Microsoft Defenderu, která podle vydavatele umožňuje oprávněnému útočníkovi místní zvýšení oprávnění.
Zdroj oznámil přidání klasifikace CWE k zranitelnosti CVE-2026-45498 v Microsoft Defender, která umožňuje odmítnutí služby. Jde o čistě informační změnu.
Microsoft informuje o zranitelnosti typu obejití bezpečnostní funkce ve Windows, známé jako 'YellowKey'. Proof of concept byl zveřejněn mimo rámec koordinované praktiky řešení zranitelností. Microsoft vydal CVE s pokyny ke zmírnění, která lze aplikovat do doby, než bude k dispozici bezpečnostní aktualizace.
Třetí den soutěže Pwn2Own Berlin 2026 uzavřel událost, v níž bezpečnostní výzkumníci předvedli exploity na podnikové systémy. Během všech tří dní bylo rozděleno 1,298,250 dolarů za 47 nových zranitelností; vítězem se stal tým DEVCORE s 505,000 dolary a 50,5 body, na druhém místě skončil STARLabs SG.
Zdroj uvádí, že skupina UNC6671 provozuje pod značkou BlackFile rozsáhlou vydírací kampaň cílící na organizace pomocí sofistikovaného voice phishingu a kompromisu jednotného přihlašování. Útočníci používají techniky adversary-in-the-middle k obejití vícefaktorového ověřování, získávají přístup ke cloudovým prostředím a pomocí Python a PowerShell skriptů programově krádou citlivá data z Microsoft 365 a Okta infrastruktury pro následné vydírání.
Druhý den soutěže Pwn2Own Berlin 2026 přinesl objevení 15 nových 0-day zranitelností a odměny v celkové výši 385 750 dolarů. Výzkumní pracovníci úspěšně zneužívali zranitelnosti v produktech jako Microsoft Exchange, Cursor a Red Hat Enterprise Linux, přičemž tým DEVCORE si udržuje vedoucí pozici s 40,5 body a 405 000 dolary.
Národní kibernetický institut vydal upozornění na kritické zranitelnosti v softwarech Microsoft. Podle zdroje společnost Microsoft opravila v květnovém bezpečnostním balíčku celkem 137 bezpečnostních chyb.
Podle zdroje Microsoft zveřejnil avis o zranitelnosti CVE-2026-42897 v Exchange Server, která umožňuje neověřenému útočníkovi určitou formu útoku. Dne 9. června 2026 Microsoft vydal opravné verze.
Na prvním dni soutěže Pwn2Own Berlin 2026 se 22 týmů pokusily exploitovat zranitelnosti v AI databázích, coding agentech, lokálních inferencích a produktech NVIDIA. Zdroj hlásí, že byly odměněny 24 unikátní zero-day exploity v celkové hodnotě 523 000 dolarů; tým DEVCORE vede v žebříčku Master of Pwn.
Zdroj zveřejňuje plán soutěže Pwn2Own Berlin 2026 konané v rámci OffensiveCon. Konkurence se zaměřuje na AI databáze, agenty pro kódování, lokální inference a produkty NVIDIA s celkovými cenami desítek tisíc dolarů za jednotlivé úkoly.
Zdroj přináší přehled květnového Patch Tuesday se 138 novými zranitelnostmi od Microsoftu (včetně kritických chyb v DNS, Netlogonu a Dynamics 365) a 52 zranitelnostmi od Adobu (nejvíce v Commerce s prioritou nasazení 2). Žádné z uvedených chyb nejsou v té době známy veřejnosti ani nejsou aktivně zneužívány.
Microsoft oznámil revizi závažnosti zranitelnosti 'Remote Code Execution' v produktu Word ze Kritické na Důležitou; vektor CVSS a nejčastěji kladené otázky byly upraveny. Bezpečnostní aktualizace zůstávají beze změn.
Vydavatel Microsoft Security oznámil zranitelnost typu 'code injection' v Microsoft Dynamics 365 (on-premises), kterou může zneužít autorizovaný útočník k vzdálenému spuštění kódu.
Společnost Microsoft přidala aplikace Excel, Word, Loop, PowerPoint a OneNote pro Android do tabulky bezpečnostních aktualizací. Zdroj doporučuje, aby zákazníci používající podporované verze těchto produktů aktualizovali na uvedené verze, aby se chránili před touto zranitelností.