Zdroj uvádí, že zranitelnost CVE-2026-66308 způsobená čtením mimo meze v produktu Skype for Business umožňuje autorizovanému útočníkovi vyvolat odepření služby po síti.
Podle společnosti Microsoft obsahuje Skype for Business zranitelnost CVE-2026-66306 spočívající ve generování chybových zpráv s citlivými informacemi. Neautorizovaný útočník může této chyby zneužít přes síť k získání neoprávněného přístupu k datům.
Podle společnosti Microsoft umožňuje externí kontrola názvu souboru nebo cesty v aplikaci Skype for Business neautorizovanému útočníkovi spustit kód přes síť. Chyba je evidována pod označením CVE-2026-66302.
V aplikaci Skype for Business byla zjištěna zranitelnost typu server-side request forgery (SSRF), evidovaná pod označením CVE-2026-66304. Podle společnosti Microsoft umožňuje neautorizovanému útočníkovi získat informace prostřednictvím sítě.
Microsoft informoval o zranitelnosti CVE-2026-62744 v komponentě Windows Media Foundation, která je způsobena přetečením vyrovnávací paměti na haldě. Neautorizovaný útočník může této chyby zneužít ke vzdálenému spuštění kódu přes síť.
Společnost Microsoft informovala o zranitelnosti typu 'use after free' v komponentě Windows Installer, evidované pod označením CVE-2026-62694. Chyba umožňuje autorizovanému útočníkovi lokálně navýšit svá systémová oprávnění.
Podle společnosti Microsoft obsahuje Windows Media Foundation zranitelnost typu out-of-bounds read evidovanou jako CVE-2026-62706. Chyba umožňuje neautorizovanému útočníkovi vzdálené spuštění kódu přes síť.
Zdroj uvádí zranitelnost v systému Microsoft Windows způsobenou nesprávným přiřazením oprávnění ve službě MIDI. Chyba evidovaná jako CVE-2026-66804 má skóre CVSS 7.8 a lokálnímu útočníkovi s možností spouštět kód s nízkými právy umožňuje navýšit oprávnění.
Podle ZDI umožňuje zranitelnost CVE-2026-62712 v Microsoft Windows lokálním útočníkům eskalovat oprávnění. Útočník musí mít na cílovém systému nejprve možnost spouštět kód s nízkými právy; závažnost chyby byla ohodnocena skóre CVSS 7.8.
Zdroj uvádí, že zranitelnost CVE-2026-50696 typu integer underflow v Microsoft Windows umožňuje vzdáleným neautentizovaným útočníkům spustit libovolný kód. Zasaženy jsou pouze systémy se specifickými konfiguracemi IPsec a ZDI chybě přiřadila skóre CVSS 8.1.
Podle společnosti Microsoft umožňuje obcházení autentizace přes alternativní cestu či kanál v Microsoft Entra ID neoprávněnému útočníkovi vzdáleně navýšit svá oprávnění po síti.
V nástroji Power Automate byla zjištěna zranitelnost typu Server-Side Request Forgery (SSRF) identifikovaná jako CVE-2026-65818. Podle vydavatele umožňuje autorizovanému útočníkovi po síti navýšit svá oprávnění.
Podle společnosti Microsoft umožňuje chyba CVE-2026-69857 v Azure Cosmos DB obejít autorizaci pomocí uživatelem řízeného klíče. Autorizovaný útočník může této zranitelnosti zneužít k podvržení po síti.
Podle společnosti Microsoft obsahuje služba Azure Active Directory B2C zranitelnost CVE-2026-83711 spočívající v obcházení autorizace pomocí uživatelem řízeného klíče. Neautorizovaný útočník může tuto chybu zneužít přes síť k navýšení svých oprávnění.
Podle společnosti Microsoft umožňuje nesprávné ověření kryptografického podpisu v nástroji Copilot Studio neautorizovanému útočníkovi zvýšit oprávnění přes síť.
Podle společnosti Microsoft obsahuje služba Azure AI Language zranitelnost CVE-2026-70352 spočívající v chybějící autentizaci pro kritickou funkci. Neautorizovaný útočník může této chyby zneužít přes síť k navýšení svých oprávnění.
Podle společnosti Microsoft obsahuje Microsoft Fabric zranitelnost způsobenou chybějící autorizací pod označením CVE-2026-70178. Chyba umožňuje autorizovanému útočníkovi vzdáleně přes síť navýšit svá oprávnění.
Podle společnosti Microsoft umožňuje chyba v neutralizaci speciálních prvků v logice datových dotazů v nástroji Microsoft Discovery Studio neautorizovanému útočníkovi získat informace po síti.
Podle organizace Shadowserver zůstává téměř 22 000 serverů Microsoft Exchange celosvětově a přibližně 300 v Česku neopravených vůči chybě CVE-2026-62911 se závažností CVSS 8,0. Zranitelnost postihuje verze 2016, 2019 a Subscription Edition a může vést k převzetí e-mailových schránek, přičemž exploit je již veřejně dostupný. NCSC-NL doporučuje neaktualizované servery nevystavovat do internetu a nahradit je.
Microsoft oznámil zranitelnost v Edge (Chromium) umožňující útočníkovi obejít bezpečnostní funkci přes síť. Jde o chybu v ověřování původu, kterou lze zneužít bez autentizace.
Microsoft oznámil zranitelnost CVE-2026-72984 v prohlížeči Edge (na bázi Chromium), kterou lze zneužít k vzdálenému spuštění kódu prostřednictvím chyby typu 'type confusion'.
Microsoft oznámil zranitelnost typu spoofing (CVE-2026-66324) v Microsoft Edge (Chromium-based), kterou umožňuje externí kontrola názvu souboru nebo cesty, a kterou útočník může zneužít k provedení útoku přes síť.
Zdroj uvádí, že zranitelnost CVE-2026-66323 v Microsoft Edge (Chromium-based) spočívá v nesprávné neutralizaci oddělovačů parametrů a umožňuje útočníkovi spustit kód na vzdáleném počítači.
Microsoft uvádí, že zranitelnost CVE-2026-62904 v Microsoft Edge (verzi na bázi Chromium) je způsobena nesprávným ověřováním oprávnění a umožňuje útočníkovi bez autorizace odhalit informace přes síť.
Microsoft oznámil zranitelnost CVE-2026-58616 v Copilot Chat pro Microsoft Edge, která spočívá v race condition v synchronizaci sdíleného zdroje. Zranitelnost umožňuje autorizovanému útočníkovi odhalit informace po síti.
Zdroj uvádí zranitelnost CVE-2026-70331 v Microsoft Edge pro iOS, která vznikla nedostatečnou neutralizací vstupu používaného pro výzvy k LLM. Útočník se sítí může pomocí této chyby provádět falšování.
Americká CISA oznámila aktivní zneužívání zranitelnosti CVE-2026-33824 (CVSS 9,8) v součásti Windows Internet Key Exchange. Ke zneužití stačí odeslat speciálně upravené síťové pakety přes UDP porty 500 nebo 4 500 na neaktualizované počítače s Windows 10, Windows 11 nebo Windows Server. Zdroj zdůrazňuje nezbytnost neprodlené aktualizace, kterou Microsoft vydal již v dubnu.
Zdroj uvádí zranitelnost v Microsoft Windows umožňující vzdáleným útočníkům odhalit NTLM odpovědi. Zranitelnost vyžaduje interakci uživatele, který musí navštívit škodlivou stránku nebo otevřít škodlivý soubor. CVSS hodnocení je 3,3.
Podle zdroje se v Microsoft Entra ID vyskytla chyba typu 'deserialization of untrusted data' umožňující vzdálené spuštění kódu (CVE-2026-69836, CVSS 10.0). Microsoft ji již zcela eliminoval a uživatelé služby nemusí podnikat žádné kroky; CVE bylo zveřejněno pouze pro zvýšení transparentnosti.
Podle Microsoft Security je v Azure Virtual Machines přítomna zranitelnost typu 'server-side request forgery', kterou může autentifikovaný útočník zneužít k zvýšení oprávnění přes síť.
Zdroj uvádí, že zranitelnost CVE-2026-69558 v Microsoft Partner Center umožňuje útočníkovi obejít autorizaci prostřednictvím uživatelsky kontrolovaného klíče a neoprávněně přistupovat k informacím v síti.
Společnost Microsoft oznámila zranitelnost typu integer overflow v produktu Azure Data Manager for Energy, kterou může zneužít autorizovaný útočník k vzdálenému spuštění kódu.
Zdroj uvádí, že nesprávná neutralizace speciálních prvků v SQL příkazech (SQL injection) v Azure SQL Database umožňuje autorizovanému útočníkovi zvýšit oprávnění přes síť.
Microsoft oznámil zranitelnost nesprávné kontroly přístupu v Azure SQL Database, která umožňuje autorizovanému útočníkovi zvýšit oprávnění prostřednictvím sítě.
Zdroj uvádí, že chyba v Azure Arc spočívající v nesprávném rozlišení jména nebo reference umožňuje neautorizovanému útočníkovi vzdáleně zvýšit svoje oprávnění.
Vydavatel Microsoft oznámil zranitelnost typu relativní path traversal v produktu Microsoft Fabric, kterou může zneužít autorizovaný útočník k zvýšení svých oprávnění přes síť.
Podle Microsoftu zranitelnost CVE-2026-65770 v Azure Managed Instance for Apache Cassandra spočívá v nesprávné neutralizaci oddělovačů argumentů, což umožňuje neoprávněnému útočníkovi spustit kód na vzdálenost.
Zdroj uvádí zranitelnost CVE-2026-55015 v Microsoft Remote Help, která umožňuje autorizovanému útočníkovi místně odepřít službu prostřednictvím nekontrolovaného prvku cesty vyhledávání.
Podle bezpečnostního sdělení Microsoft zranitelnost CVE-2026-69519 v Azure Stack HCI umožňuje neautentizovanému útočníkovi dálkově unikat informace díky pozorovatelným rozdílům v odpovědích systému.
Podle Microsoft Security se v Microsoft Exchange Online vyskytuje zranitelnost 'server-side request forgery' (SSRF), která umožňuje neautorizovanému útočníkovi zvýšit si oprávnění v síti.
Zdroj uvádí, že v Azure Data Factory existuje zranitelnost typu CVE-2026-62834 spočívající v nesprávném ověřování kryptografického podpisu, která umožňuje neoprávněnému útočníkovi zvýšit oprávnění přes síť.
Společnost Qualys upozorňuje na aktivně zneužívanou chybu CVE-2026-68820 v ovladači afd.sys systému Windows, která umožňuje lokální eskalaci oprávnění na úroveň SYSTEM. Směrnice CISA BOD 26-04 vyžaduje nápravu do 3 až 14 dnů, přičemž samotná instalace záplaty nestačí a pro dokončení opravy je nezbytný restart koncového bodu.
Zdroj uvádí zranitelnost v Microsoft Copilot související s nesprávným ošetřením speciálních prvků používaných v příkazech (command injection), která by mohla umožnit neoprávněnému útočníkovi odhalení informací přes síť.
CISA zařadila zranitelnost CVE-2026-55040 do katalogu známých zneužívaných zranitelností. Postižený produkt je Microsoft SharePoint, s termínem remedace do 21. srpna 2026.
Zdroj popisuje zranitelnost CVE-2026-54121, která umožňuje standardnímu doménovu uživateli zvýšit oprávnění v Enterprise CA na úroveň Domain Controller. Vydavatel zdůrazňuje důležitost opravy a správy PKI jako infrastruktury Tier 0.
Cyber Centre Kanada oznámil zranitelnost v Microsoft Edge (Chromium-based) verze starší než 151.0.4129.86. Jde o chybu umožňující vzdálené spuštění kódu (CVE-2026-72970). Centrum doporučuje uživatelům a správcům aplikovat dostupné aktualizace.
Podle zdroje existuje chyba celočíselného přetečení v parsování 7z archivů v Clam AntiVirus, která umožňuje vzdáleným útočníkům spustit libovolný kód. Zdroj přiřadil hodnocení CVSS 8.4 a identifikátor CVE-2026-20215.
Podle zdroje je v dnsmasq přítomna zranitelnost umožňující vzdáleným útočníkům vyvolat odmítnutí služby bez nutnosti ověření. Zdroj uvádí CVSS skóre 7,5 a přiřazuje CVE-2026-4890.
Zdroj uvádí, že ve webovém serveru Apache HTTP Server verze 2.4.17 až 2.4.67 existuje zranitelnost v modulu mod_http2, která umožňuje útok typu denial of service pomocí škodlivých HTTP požadavků.