Společnost Microsoft zveřejnila informace o zranitelnosti CVE-2026-43970 v komponentě cow_spdy:inflate/2, kterou lze exploatovat prostřednictvím speciálně vytvořeného SPDY rámce k vyčerpání paměti.
Vydavatel oznámil informaci o zranitelnosti CVE-2026-44390 související s neomezenou kompresí názvů, která v určitých případech vede k degradaci služby.
Microsoft Security informuje o zveřejnění informací o zranitelnosti CVE-2026-42923, která spočívá v možnosti zhoršení služby prostřednictvím neomezených výpočtů NSEC3 hash.
Microsoft zveřejnil informace o opravě zranitelnosti CVE-2026-42955, která se týká dodatečné úpravy předchozí opravy CVE-2026-40622. Oprava omezuje TTL (Time To Live) záznamů A/AAAA, aby se zabránilo jednorázovému obnovení delegace přes glue records.
Společnost Microsoft Security oznámila zranitelnost CVE-2026-42534 v produktu Jostle, která umožňuje obejití logiky bezpečnosti a zhoršuje výkon rozlišení.
Společnost Microsoft zveřejnila informace o zranitelnosti CVE-2026-41292, která souvisí s dlouhým seznamem příchozích možností EDNS a vedoucí ke snížení výkonu.
Microsoft Security oznámila zveřejnění informací o zranitelnosti CVE-2026-42960, která umožňuje otrávení mezipaměti prostřednictvím volných záznamů v části autority.
Zdroj uvádí, že byla zveřejněna informace o zranitelnosti CVE-2026-29518 v Rsync před verzí 3.4.3, která umožňuje prostřednictvím race condition typu TOCTOU a symlinků libovolný zápis souborů.
Microsoft Security uvádí zranitelnost CVE-2026-47783 v memcached před verzí 1.6.42, která umožňuje útok prostřednictvím časového kanálu na údaje uživatelských jmen při ověřování SASL hesla. Problém spočívá v tom, že smyčka v sasl_server_userdb_checkpass skončí ihned po nalezení platného uživatelského jména.
Podle Microsoft Security je v memcached před verzí 1.6.42 přítomna zranitelnost umožňující dedukci hesla SASL databáze prostřednictvím časové analýzy funkce sasl_server_userdb_checkpass.
Microsoft Security zveřejnil informace o zranitelnosti CVE-2026-45232 v rsync verze nižší než 3.4.3, která umožňuje off-by-one zápis do zásobníku prostřednictvím HTTP proxy.
Zdroj uvádí informaci o zranitelnosti CVE-2026-43617 v Rsync ve verzích starších než 3.4.3, která umožňuje obejít autorizaci manipulací rozlišení názvu hostitele.
Podle Microsoft Security byla publikována informace o zranitelnosti CVE-2026-43620 v Rsync verze nižší než 3.4.3, která umožňuje čtení dat za hranicemi pole prostřednictvím funkce recv_files().
Zdroj uvádí, že označení CVE-2026-44510 bylo odmítnut jako duplikát CVE-2026-43620, kterému by měli uživatelé CVE database přednostně věnovat pozornost.
Zdroj publikoval informace o zranitelnosti CVE-2026-43619 v Rsyncu verze nižší než 3.4.3, která se týká race condition při manipulaci se symlinkamí prostřednictvím syscallů založených na cestě.
Zdroj uvádí, že CVE-2026-44509 bylo zamítnut jako duplikát CVE-2026-43619. Uživatelé CVE jsou vyzýváni odkazovat se na CVE-2026-43619 místo tohoto kandidáta.
Zdroj upozorňuje na zranitelnost typu heap buffer overflow v Microsoft Defender, která údajně umožňuje neautorizovanému útočníkovi spustit kód po síti.
Zdroj popisuje zranitelnost 'link following' (nedostatečné ověření symbolic linků) v Microsoft Defenderu, která podle vydavatele umožňuje oprávněnému útočníkovi místní zvýšení oprávnění.
Zdroj oznámil přidání klasifikace CWE k zranitelnosti CVE-2026-45498 v Microsoft Defender, která umožňuje odmítnutí služby. Jde o čistě informační změnu.
Microsoft informuje o zranitelnosti typu obejití bezpečnostní funkce ve Windows, známé jako 'YellowKey'. Proof of concept byl zveřejněn mimo rámec koordinované praktiky řešení zranitelností. Microsoft vydal CVE s pokyny ke zmírnění, která lze aplikovat do doby, než bude k dispozici bezpečnostní aktualizace.
Zdroj publikoval informace o zranitelnosti CVE-2026-43869 v komponentě TSSLTransportFactory.java projektu Apache Thrift týkající se ověřování hostitele.
Zdroj uvádí informaci o zranitelnosti CVE-2026-25833 v Mbed TLS verze 3.5.0 až 3.6.5, kterou opravují verze 3.6.6 a 4.1.0. Zranitelnost se týká buffer overflow v následující funkci x509_inet_pton_ipv6().
Zdroj uvádí, že v Mbed TLS verze 3.3.0 až 3.6.5 a 4.0.0 byla objevena zranitelnost CVE-2026-25834 umožňující downgrade algoritmu. Informace byla zveřejněna.
Zdroj uvádí zjištěnou zranitelnost v Mbed TLS verzí 3.5.x a 3.6.x (až 3.6.5) a v TF-PSA-Crypto 1.0. Problém spočívá v nedostatečné validaci vstupů při finite-field Diffie-Hellman, což útočníkovi umožňuje omezit sdílený tajný klíč na malou množinu hodnot. Zranitelnost se týká pouze protokolů závislých na příspěvkovém chování; TLS je podle zdroje vyjímkou.
Zdroj oznámil bezpečnostní problém (CVE-2026-34871) týkající se předvídatelného semene v generátoru pseudonáhodných čísel v knihovnách Mbed TLS (před verzí 3.6.6 a 4.x před verzí 4.1.0) a TF-PSA-Crypto (před verzí 1.1.0).
Podle vydavatele je informace zveřejněna o zranitelnosti CVE-2026-7210 v parseřích expat a elementtree, kterí používají nedostatečnou entropii pro ochranu proti útokům hash-flooding na XML.
Zdroj upozorňuje na chybu identifikovanou jako CVE-2026-34873 v Mbed TLS verze 3.5.0 až 4.0.0, která umožňuje vydávání se za klienta při obnovení relace TLS 1.3.
Zdroj uvádí zranitelnost CVE-2025-66442 v Mbed TLS do verze 4.0.0 a TF-PSA-Crypto do verze 1.0.0, kterou lze zneužít prostřednictvím postranního kanálu pomocí timingu v operacích RSA a CBC/ECB dešifrování, a to pouze při použití optimalizační funkce 'select-optimize' kompilátoru LLVM.
Microsoft Security informoval o zranitelnosti CVE-2026-25835 v Mbed TLS před verzí 3.6.6 a v TF-PSA-Crypto před verzí 1.1.0, která spočívá v nesprávném použití seed hodnot v generátoru pseudonáhodných čísel.
Zdroj uvádí, že zranitelnost CVE-2026-34876 v Mbed TLS 3.x před verzí 3.6.6 umožňuje útočníkům číst sousední data CCM kontextu prostřednictvím rozhraní multipart CCM API s nadměrně velkým parametrem tag_len. Problém vzniká chybějícím ověřením parametru tag_len oproti velikosti interního 16bajtového autentizačního bufferu.
Podle zdroje byla zjištěna zranitelnost typu NULL pointer dereference v knihovně Mbed TLS verze 3.6.5 a nižší,及verzích 4.x až 4.0.0 při parsování distinguished name, která útočníkovi umožňuje zápis na adresu 0.
Společnost Microsoft Security zveřejnila informace o zranitelnosti CVE-2026-39817 týkající se funkcí 'go tool pack' v cmd/go, které nezanitizují výstupní cesty.
Zdroj zveřejnil informace o zranitelnosti CVE-2026-39819 v nástroji cmd/go, kde příkaz 'go bug' následuje symlinky v předvídatelných dočasných názvech souborů.
Vydavatel Microsoft Security oznámil zveřejnění informací o CVE-2026-40170, zranitelnosti přetečení vyrovnávací paměti v ngtcp2 při serializaci transportního parametru qlog.
Microsoft Security zveřejnil informace o zranitelnosti CVE-2026-39823, která umožňuje obejít escapování meta obsahu v URL a způsobit XSS útok v html/template.
Zdroj oznámil zranitelnost CVE-2026-39820 týkající se kvadratické operace při zřetězování řetězců ve funkci consumeComment v net/mail. Publikovány byly pouze základní informace.
Zdroj zveřejnil informace o zranitelnosti CVE-2026-39826 v html/template, kterou je možné zneužít k útoku typu XSS obejitím bezpečnostního mechanismu Escaperu.
Zdroj uvádí informace o zranitelnosti CVE-2026-39825 v komponentě ReverseProxy, která se týká přesměrování dotazů s počtem parametrů překračujícím nastavený limit urlmaxqueryparams v balíčku net/http/httputil.
Vydavatel oznámil zranitelnost CVE-2026-42499 v modulech pro zpracování e-mailu, kterou lze zneužít k útoku typu kvadratické konkatenace řetězců v sekci consumePhrase parseru net/mail.
Microsoft oznámil zveřejnění informací o zranitelnosti CVE-2026-39836 týkající se funkce Dial a LookupPort v síťovém modulu net na Windows, která se aktivuje při zpracování NUL bytů.
Zdroj publikoval informaci o zranitelnosti CVE-2026-42246 v net-imap, která umožňuje útok typu STARTTLS stripping prostřednictvím neplatného načasování odpovědi.
Zdroj uvádí, že zranitelnost CVE-2026-37459 v FRRoutingu verze stable/10.0 až stable/10.6 umožňuje útočníkům způsobit odmítnutí služby prostřednictvím speciálně vytvořené zprávy BGP UPDATE.