Microsoft oznámila zranitelnost typu 'race condition' v Windows Ancillary Function Driver for WinSock, která umožňuje autorizovanému útočníkovi místní zvýšení oprávnění.
Zdroj uvádí, že v modulu Microsoft Windows Speech existuje zranitelnost typu use after free, kterou může zneužít oprávněný útočník k lokálnímu zvýšení oprávnění.
Podle zdroje byla publikována informace o zranitelnosti CVE-2026-40226 v nspawn v systemd verze 233 až 259 před verzí 260, která umožňuje útok prostřednictvím upraveného volitelného konfiguračního souboru.
Zdroj uvádí informaci o zranitelnosti CVE-2026-34757 v knihovně LIBPNG, která se týká chyby typu use-after-free v funkcích png_set_PLTE, png_set_tRNS a png_set_hIST. Dle zdroje může dojít k poškození dat v chunku a potenciálnímu úniku informací z haldy.
Zdroj oznámil zranitelnost CVE-2026-29181 v OpenTelemetry-Go. Jde o problém s extrakcí multi-value baggage hlavičky, která může vést k nadměrným alokacím paměti a sloužit jako vektor pro vzdálený denial-of-service.
Zdroj uvádí zranitelnost v Microsoft Edge (na bázi Chromium), kterou označuje jako CVE-2026-33118. Podle oznámení umožňuje chybné zobrazení informací v uživatelském rozhraní útočníkovi provést útoky falšování přes síť.
Vydavatel Microsoft Security publikoval informaci o zranitelnosti CVE-2026-28388, kterou je 'null pointer dereference' při zpracování Delta CRL (rozdílového seznamu odvolaných certifikátů).
Zdroj uvádí, že CVE-2026-35387 se týká chyby v OpenSSH, kdy uvedení libovolného ECDSA algoritmu v konfiguraci PubkeyAcceptedAlgorithms nebo HostbasedAcceptedAlgorithms je chybně interpretováno jako povolení všech ECDSA algoritmů.
Společnost Microsoft Security publikovala informaci o zranitelnosti CVE-2026-35414 v OpenSSH před verzí 10.3, která se týká nesprávného zpracování možnosti principals v souboru authorized_keys v určitých scénářích zahrnujících seznam principals a certifikační autoritu pracující s čárkami.
Zdroj uvádí zranitelnost CVE-2026-21717 ve V8, která umožňuje útočníkovi způsobit degradaci výkonu Node.js procesu prostřednictvím předvídatelných kolizí v hešování řetězců. Postiženy jsou verze 20.x, 22.x, 24.x a 25.x; nejčastěji je zranitelnost spuštěna na koncových bodech, které zpracovávají JSON vstup od útočníka.
Zdroj oznámil publikování informací o zranitelnosti CVE-2026-33671 v knihovně Picomatch, kterou způsobují kvantifikátory extglob a která umožňuje útok typu 'regular expression denial of service'.
Microsoft Security publikoval informaci o zranitelnosti CVE-2026-4786, která představuje nekompletní zmírnění dříve známého CVE-2026-4519. Zranitelnost se týká rozšíření znaků procent, které může vést k injekci příkazů v metodě webbrowser.open().
Microsoft Security zveřejnila informace o zranitelnosti CVE-2026-4224 týkající se přetečení zásobníku při parsování XML s hluboce vnořenými modely DTD.
Zdroj uvádí, že byla publikována informace o zranitelnosti CVE-2026-2673 v OpenSSL, která může umožnit serveru TLS 1.3 zvolit neočekávanou skupinu pro výměnu klíčů.
Podle Microsoftu zranitelnost typu nulový ukazatel (CVE-2026-24293) v ovladači Windows Ancillary Function Driver for WinSock umožňuje autorizovanému útočníkovi lokálně zvýšit oprávnění.
Podle Microsoftu v komponentě GDI+ systému Windows existuje zranitelnost typu buffer over-read, kterou může neautorizovaný útočník zneužít k útoku typu odmítnutí služby přes síť.
Microsoft zveřejnil informace o zranitelnosti CVE-2025-58160, která umožňuje kontaminaci logů ANSI escape sekvencemi prostřednictvím trasování logování uživatelského vstupu.
Zdroj publikoval informace o zranitelnosti CVE-2025-68296 týkající se race condition v součástech drm, fbcon a vga_switcheroo během nastavení framebufferu.
Podle Microsoftu byla zveřejněna informace o zranitelnosti CVE-2025-61727 v módulu crypto/x509, která se týká nesprávné aplikace vyloučených omezení DNS názvů při ověřování zástupných názvů.
Microsoft oznámil zveřejnění informací o zranitelnosti CVE-2025-61729, která se týká nadměrné spotřeby prostředků při tisku chybové zprávy během validace certifikátu hostitele v modulu crypto/x509.
Zdroj vydal informace o zranitelnosti CVE-2025-58188, která způsobuje zánik (panic) při ověřování certifikátů s veřejnými klíči typu DSA v modulu crypto/x509.
Zdroj uvádí zveřejnění informace o zranitelnosti CVE-2025-58186 týkající se nedostatečného omezení při zpracování cookies, která může vést k vyčerpání paměti v net/http.
Zdroj uvádí publikaci informací o zranitelnosti CVE-2019-9192 v GNU C Library (glibc) do verze 2.29, kterou tvoří neřízená rekurze v souboru posix/regexec.c.
Zdroj oznámil zveřejnění informací o zranitelnosti CVE-2016-2568 v pkexec, která umožňuje místním uživatelům uniknout z podřízené relace, je-li použita volba --user.
Zdroj uvádí, že funkce parse_str v PHP, Hardened-PHP a Suhosin může při volání bez druhého parametru umožnit útočníkům přepsat libovolné proměnné zadáním názvů a hodnot v parsovaném řetězci.
Zdroj uvádí zranitelnost CVE-2025-51480 v součásti onnx.external_data_helper.save_external_data v ONNX 1.17.0, která umožňuje útočníkům přepsat libovolné soubory prostřednictvím manipulovaných cest v parametru external_data.location obsahujících sekvence pro procházení adresářů.
Zdroj informuje o zveřejnění zranitelnosti CVE-2024-7598, kterou lze zneužít k obejití síťového omezení exploitací race condition během terminace namespace.
Zdroj oznámil zranitelnost CVE-2024-58266 v cratu shlex pro Rust před verzí 1.2.1, která umožňuje nequotované a neuniknuté instance znaků { a
a0, což může usnadnit injektáž příkazů.
Zdroj uvádí informace o zranitelnosti CVE-2025-1180 v GNU Binutils, konkrétně v komponentě ld v souboru elf-eh-frame.c, funkcí _bfd_elf_write_section_eh_frame, která umožňuje korumpování paměti.
Zdroj uvádí, že v jádru Linuxu do verze 6.7.1 existuje zranitelnost use-after-free v komponente cec_queue_msg_fh týkající se ovladačů CEC. Informace byla zveřejněna.
Zdroj uvádí, že zranitelnost CVE-2025-23167 v HTTP parseru Node.js 20 umožňuje útočníkům obejít proxy-based access controls prostřednictvím nesprávné terminace HTTP/1 headerů. Microsoft oznámil, že problém byl vyřešen upgradem knihovny llhttp na verzi 9.
Microsoft Security informoval o zranitelnosti CVE-2025-46327 v ovladači Go pro Snowflake, kterou způsobuje problém s kontrolou přístupu ke konfiguračnímu souboru Easy Logging.
Zdroj uvádí, že v Node.js byla identifikována zranitelnost ovlivňující uživatele experimentálního modelu oprávnění s příznakem --allow-fs-write. Model oprávnění selhává u operací na deskriptorech souborů, takže operace typu fs.fchown nebo fs.fchmod mohou využít deskriptor s omezením na čtení ke změně vlastníka a oprávnění souboru.
Zdroj uvádí, že byla zjištěna zranitelnost EntryBleed v Page Table Isolation jádra Linuxu, která by mohla místnímu útočníkovi umožnit unést KASLR na systémech Intel prostřednictvím prefetch side-channels na základě časování TLB.
Podle Microsoft Security je v Node.js 20 a Node.js 21 zveřejněna zranitelnost CVE-2024-22018 v experimentálním modelu oprávnění. Flaw spočívá v tom, že příznak --allow-fs-read adekvátně neomezuje přístup k fs.lstat API, což útočníkům umožňuje získat informace o souborech bez explicitního práva čtení.
Microsoft Security publikoval informace o zranitelnosti CVE-2025-8224 v GNU Binutils v knihovně BFD, konkrétně v souboru elf.c v kódu bfd_elf_get_str_section, kterou lze zneužít k dereferenci null pointeru.
Zdroj publikoval informace o zranitelnosti CVE-2024-25740, kterou je únik paměti v ovladači UBI v souboru drivers/mtd/ubi/attach.c kernelu Linux až do verze 6.7.4. Zranitelnost se týká operace UBI_IOCATT, kde není správně uvolňován prvek kobj->name.
Společnost Microsoft zveřejnila bezpečnostní aktualizaci pro Visual Studio řešící zranitelnost CVE-2025-6965 související s truncací celého čísla v SQLite. Zdroj doporučuje uživatelům aktualizovat na uvedenou verzi.