Podle Microsoft Security je v komponentě MP_REACH_NLRI FRRoutingu verze stable/10.0 až stable/10.6 zranitelnost CVE-2026-37458 spočívající v chybějící validaci vstupů, kterou mohou autentifikovaní útočníci zneužít k útoku typu odepření služby zasláním upraveného UPDATE zprávy.
Microsoft Security publikoval informace o zranitelnosti CVE-2026-28808 v inets httpd, která spočívá v neshodě mezi moduly mod_auth a mod_cgi při ověřování cesty. Zranitelnost umožňuje obejít ověření oprávnění v adresáři prostřednictvím cílů ScriptAlias.
Vydavatel oznámil zranitelnost CVE-2026-8328 týkající se FTP PASV režimu, kde funkce ftpcp() nedůvěřuje skutečné adrese partnera a místo toho používá adresu dodanou serverem, což umožňuje útok typu SSRF (Server-Side Request Forgery).
Zdroj informuje o zranitelnosti CVE-2026-7246 v Pallets Click, která umožňuje injekci příkazů prostřednictvím neošetřeného jména souboru v metodě 'click.edit()'.
Podle informací Microsoftu je zranitelnost CVE-2026-8368 v knihovně LWP::UserAgent pro Perl ve verzích před 6.83 schopna unikat Authorization a Proxy-Authorization hlavičky během přesměrování na cizí domény.
Zdroj uvádí, že zranitelnost CVE-2026-6477 v PostgreSQL libpq umožňuje serveru se správcem databáze přepsat paměť stacku klienta prostřednictvím lo_* funkcí.
Microsoft Security zveřejnil informace o zranitelnosti CVE-2026-6473 serveru PostgreSQL, kterou způsobuje celočíselné přetečení vedoucí k nedostatečné alokaci paměti.
Společnost Microsoft zveřejnila informace o zranitelnosti CVE-2026-43968 týkající se injekce CR v SSE kodéru, která umožňuje dělení událostí prostřednictvím cow_sse:event/1.
Společnost Microsoft informuje o zranitelnosti CVE-2026-7790 v knihovně cowlib, která se týká neomezených hex číslic v parametru chunk-size a může způsobit kvadratický nárůst spotřeby CPU a paměti.
Podle zdroje Microsoft zveřejnil avis o zranitelnosti CVE-2026-42897 v Exchange Server, která umožňuje neověřenému útočníkovi určitou formu útoku. Dne 9. června 2026 Microsoft vydal opravné verze.
Společnost Microsoft zveřejnila informace o zranitelnosti CVE-2026-7168 týkající se úniku stavu autentizace pomocí Digest Auth v cross-proxy scénářích.
Zdroj informuje o zranitelnosti CVE-2026-6429, která umožňuje únik přihlašovacích údajů uložených v souboru netrc při opakovaném použití proxy připojení.
Podle Microsoftu Security byla zveřejněna informace o zranitelnosti CVE-2026-8177 v XML::LibXML verzích do 2.0210 pro Perl, která umožňuje čtení paměti mimo přidělenou oblast při zpracování XML názvů uzlů obsahujících zkrácené UTF-8 sekvence.
Microsoft oznámil revizi závažnosti zranitelnosti 'Remote Code Execution' v produktu Word ze Kritické na Důležitou; vektor CVSS a nejčastěji kladené otázky byly upraveny. Bezpečnostní aktualizace zůstávají beze změn.
Microsoft revidoval bezpečnostní dopad zranitelnosti v knihovně Windows DWM Core. Podle zdroje byla původní klasifikace Úniku informací aktualizována na Zvýšení oprávnění.
Podle Microsoft Security byla v Azure SDK for Java zjištěna zranitelnost umožňující obejití bezpečnostního mechanismu. Zdroj doporučuje zákazníkům instalaci dostupných bezpečnostních aktualizací.
Vydavatel Microsoft Security oznámil zranitelnost typu 'code injection' v Microsoft Dynamics 365 (on-premises), kterou může zneužít autorizovaný útočník k vzdálenému spuštění kódu.
Microsoft oznámil zranitelnost typu 'type confusion' v Windows Ancillary Function Driver for WinSock, která umožňuje oprávněnému útočníkovi místně zvýšit svá oprávnění.
Zdroj uvádí, že zranitelnost typu 'use after free' v rámci služby Windows Telephony Service umožňuje oprávněnému útočníkovi lokálně zvýšit svá oprávnění.
Microsoft oznámil zranitelnost zvyšující oprávnění v komponentě Windows Rich Text Edit a doporučuje zákazníkům spuštěným podporované verze Office aktualizovat na doporučované verze.
Společnost Microsoft přidala aplikace Excel, Word, Loop, PowerPoint a OneNote pro Android do tabulky bezpečnostních aktualizací. Zdroj doporučuje, aby zákazníci používající podporované verze těchto produktů aktualizovali na uvedené verze, aby se chránili před touto zranitelností.
Společnost Microsoft oznámila aktualizaci CVE-2026-35433 týkající se zranitelnosti zvýšení oprávnění v .NET. Aktualizace opravila odkaz pro stažení .NET Framework pro Windows 2025.
Podle Microsoft Security byla aktualizována zranitelnost CVE-2026-32177 týkající se zvýšení oprávnění v .NET; aktualizace opravila odkaz ke stažení pro .NET Framework 3.8 a 4.81 pro Windows 2025.
Zdroj oznámil zranitelnost typu 'use after free' v součásti Windows Win32K (ICOMP), kterou může místně zneužít autentizovaný útočník k zvýšení svých oprávnění.
Podle zdroje je v Windows Admin Center v Azure Portalu přítomna zranitelnost umožňující autorizovanému útočníkovi zvýšit oprávnění po síti prostřednictvím nedostatečné kontroly přístupu.
Vydavatel oznámil zranitelnost CVE-2026-35429 v Microsoft Edge (Chromium-based) pro Android, která umožňuje útočníkovi prostřednictvím nesprávného zobrazení informací v uživatelském rozhraní provést útok typu spoofing.
Microsoft Security informuje o zranitelnosti CVE-2026-45186 v libexpatu verze před 2.8.1, kterou lze zneužít k útoku odmítnutí služby prostřednictvím umělého XML vstupu středního rozsahu.
Zdroj zveřejnil informaci o zranitelnosti CVE-2026-33814, kterou představuje nekonečná smyčka v HTTP/2 transportu při předání neplatné hodnoty SETTINGS_MAX_FRAME_SIZE v modulu net/http/internal/http2 knihovny golang.org/x/net.
Zdroj informuje o zveřejnění informací týkajících se zranitelnosti CVE-2026-42151, která se týká Promethea a Azure AD v souvislosti s OAuth a Config API.
Zdroj uvádí zranitelnost v Postfixu verze před 3.8.16, 3.9 před 3.9.10 a 3.10 před 3.10.9, která může způsobit přetečení bufferu při čtení a pád procesu, je-li rozšířený stavový kód bez textu za třetím číslem.
Zdroj uvádí, že byla publikována informace o zranitelnosti typu 'off-by-one out-of-bounds write' v komponentě bgp_flowspec_op_decode() ve verzi FRRouting stable/10.0, která umožňuje útočníkům způsobit odmítnutí služby prostřednictvím upraveného FlowSpec komponentu.
Společnost Microsoft Security zveřejnila informace o zranitelnosti CVE-2026-7598 v souboru userauth.c knihovny libssh2, která spočívá v celočíselném přetečení v ověřování hesla.
Podle Microsoftu byla zveřejněna informace o zranitelnosti CVE-2026-3087 v funkci shutil.unpack_archive(), která neověřuje absolutní cesty ve Windows během rozbalování ZIP souborů.
Zdroj uvádí, že MIT Kerberos 5 verze před 1.22.3 obsahuje chybu celočíselného podtečení vedoucí k čtení mimo alokovanou paměť, pokud aplikace volá gss_accept_sec_context() na systému se zaregistrovaným NegoEx mechanismem. Neautentizovaný útočník může chybu spustit a způsobit vypršení procesu.
Zdroj uvádí, že MIT Kerberos 5 v verzích před 1.22.3 obsahuje zranitelnost umožňující nenakreditovanému útočníkovi vzdáleně způsobit selhání procesu prostřednictvím dereference nulového ukazatele při volání funkce gss_accept_sec_context() v systému s registrovaným NegoEx mechanismem.
Zdroj uvádí, že KShell::quoteArgs v KDE KCoreAddons před verzí 6.25 nesprávně zpracovává metaznaky a neumožňuje bezpečné citování argumentů pro shell. Aplikace používající tuto metodu v bezpečnostně kritických cestách k zpracování uživatelského vstupu mohou být ohroženy, zejména díky možnosti injektáže kontrolních znaků do sendInput().
Podle Microsoft Security byla zveřejněna informace o zranitelnosti CVE-2026-41607 v Apache Thrift týkající se čtení mimo hranice pole v komponentě C++ JSON.
Společnost Microsoft zveřejnila informace o zranitelnosti CVE-2026-6357 týkající se funkcionality aktualizace pip, která může importovat nově instalované moduly po instalaci wheel balíčku.
Podle Microsoft Security byla zveřejněna informace o zranitelnosti CVE-2026-40225 v udev v systemd před verzí 260, která umožňuje místní spuštění kódu s oprávněním root prostřednictvím škodlivých hardwarových zařízení a neošetřeného výstupu jádra.
Zdroj oznámil zranitelnost typu 'use-after-free' v modulech pro dekompresi (lzma.LZMADecompressor, bz2.BZ2Decompressor a gzip.GzipFile) v Pythonu, k níž dochází při opětovném použití těchto objektů pod tlakem paměti.
Společnost Microsoft Security zveřejnila informace o zranitelnosti CVE-2026-41080 v knihovně libexpat před verzí 2.8.0, kterou lze zneužít prostřednictvím útoku typu hash flooding na speciálně připraveném XML dokumentu.
Vydavatel uvedl informace o zranitelnosti CVE-2026-41035 v rsync verze 3.0.1 až 3.4.1. Podle zdroje jde o zranitelnost typu use-after-free v procesu receive_xattr, kterou lze spustit pomocí volby -X (--xattrs), přičemž Linux je zranitelný v řadě běžných konfigurací a ostatní platformy jsou zranitelné obecně více.
Zdroj zveřejnil informace o zranitelnosti CVE-2026-1502 týkající se nevalidované obsahu CR/LF znaků v hlavičkách HTTP klientského proxy tunelovacího spojení.
Podle společnosti Microsoft obsahuje služba Windows Server Update Service zranitelnost typu 'race condition' při souběžném provádění se sdíleným prostředkem bez řádné synchronizace. Tato chyba identifikovaná jako CVE-2026-26174 umožňuje autorizovanému útočníkovi lokálně navýšit svá oprávnění.