Microsoft oznámil zranitelnost CVE-2026-83711 v Azure Active Directory B2C, která umožňuje obejít autorizaci prostřednictvím uživatelem kontrolovaného klíče a nepovolenému útočníkovi zvýšit si oprávnění.
Zdroj uvádí, že zranitelnost v aplikaci Microsoft Discovery Studio umožňuje neoprávněnému útočníkovi získat informace přes síť díky nesprávné neutralizaci speciálních znaků v logice datových dotazů.
Microsoft vydal opravu zranitelnosti CVE-2026-62911 (CVSS 8,0) v produktech Exchange Server 2016, 2019 a Subscription Edition, která hrozí převzetím uživatelských schránek. Přestože je oprava k dispozici, zůstává zranitelných přibližně 22 000 veřejně dostupných serverů světově, včetně zhruba 300 serverů v Česku; exploit je již veřejně k dispozici. Starší verze jsou bez podpory a opravy dostupné pouze v programu ESU; NCSC-NL doporučuje nevystavovat je internetu.
Zdroj uvádí, že na internetu je přístupno téměř 22 tisíc neupravených serverů Microsoft Exchange se zranitelností vysoké závažnosti, která umožňuje útočníkům obejít ověřování a převzít všechny poštovní schránky.
Zdroj uvádí, že v Microsoft Edge byly zjištěny zranitelnosti, z nichž některé umožňují útočníkům provést vzdálené spuštění kódu, ohrozit důvěrnost dat a poškodit jejich integritu.
Microsoft oznámil zranitelnost v Edge (Chromium) umožňující útočníkovi obejít bezpečnostní funkci přes síť. Jde o chybu v ověřování původu, kterou lze zneužít bez autentizace.
Microsoft oznámil zranitelnost CVE-2026-72984 v prohlížeči Edge (na bázi Chromium), kterou lze zneužít k vzdálenému spuštění kódu prostřednictvím chyby typu 'type confusion'.
Microsoft oznámil zranitelnost typu spoofing (CVE-2026-66324) v Microsoft Edge (Chromium-based), kterou umožňuje externí kontrola názvu souboru nebo cesty, a kterou útočník může zneužít k provedení útoku přes síť.
Zdroj uvádí, že zranitelnost CVE-2026-66323 v Microsoft Edge (Chromium-based) spočívá v nesprávné neutralizaci oddělovačů parametrů a umožňuje útočníkovi spustit kód na vzdáleném počítači.
Microsoft uvádí, že zranitelnost CVE-2026-62904 v Microsoft Edge (verzi na bázi Chromium) je způsobena nesprávným ověřováním oprávnění a umožňuje útočníkovi bez autorizace odhalit informace přes síť.
Microsoft oznámil zranitelnost CVE-2026-58616 v Copilot Chat pro Microsoft Edge, která spočívá v race condition v synchronizaci sdíleného zdroje. Zranitelnost umožňuje autorizovanému útočníkovi odhalit informace po síti.
Zdroj uvádí zranitelnost CVE-2026-70331 v Microsoft Edge pro iOS, která vznikla nedostatečnou neutralizací vstupu používaného pro výzvy k LLM. Útočník se sítí může pomocí této chyby provádět falšování.