Cyber Centre Kanada oznámil, že SUSE je zasažena zranitelnostmi v produktu Rancher před verzí 2.15.1. Centrum uživatele a správce vyzývá k aplikaci dostupných aktualizací.
Cyber Centre Kanada upozorňuje na zranitelnost v modulu Mendix SAML pro produkty Siemensu kompatibilní s Mendix 10, 11 a 9.24. Zdroj doporučuje uživatelům a správcům aplikovat dostupné aktualizace.
Cyber Centre Kanada upozorňuje na zranitelnosti v produktu n8n ve verzích před 1.123.76, 2.35.4, 2.36.2, 2.37.7 a 2.38.2. Centrum doporučuje uživatelům a správcům provést aktualizace na bezpečné verze.
Kanadské Cyber Centre upozorňuje na zranitelnosti v řadě procesorů AMD, včetně řad EPYC, Ryzen, Athlon, Threadripper a dalších. Zdroj doporučuje uživatelům a správcům kontrolovat dostupné aktualizace a aplikovat je dle potřeby.
Zdroj uvádí, že se nedávno opravená kritická zranitelnost (CVE-2026-32475) v doplňku Elementor Pro pro WordPress zneužívá v útocích k nasazení webshell a spuštění libovolných příkazů na serveru.
Aruba Networks oznámila opravy více zranitelností v síťovém operačním systému AOS-CX a jeho komponentách, včetně rozhraní příkazového řádku, API koncových bodů a webového rozhraní pro správu. Zranitelnosti umožňují obejití ověřování, vzdálené spuštění kódu, eskalaci práv, odepření služby a další útoky; některé lze zneužít bez ověření.
Cyber Centre Kanady oznámil zranitelnosti v produktech F5, zejména v BIG-IP ve všech modulech a dalších součástech jako BIG-IQ, NGINX Gateway Fabric, NGINX Ingress Controller, NGINX JavaScript a APM Clients. Zdroj doporučuje uživatelům a správcům zkontrolovat dostupný odkaz a aplikovat potřebné aktualizace.
Microsoft oznámil zranitelnost CVE-2026-69857 v Azure Cosmos DB, která umožňuje oprávněnému útočníkovi obejít autorizaci a zneužít cizí identitu prostřednictvím sítě.
Microsoft oznámil zranitelnost CVE-2026-83711 v Azure Active Directory B2C, která umožňuje obejít autorizaci prostřednictvím uživatelem kontrolovaného klíče a nepovolenému útočníkovi zvýšit si oprávnění.
Microsoft oznámil zranitelnost CVE-2026-80098 v Copilot Studio, která vzniká chybným ověřením kryptografického podpisu a umožňuje útočníkovi bez autorizace zvýšit své oprávnění přes síť.
Microsoft oznámil zranitelnost CVE-2026-70352 v Azure AI Language, kterou chybí ověřování pro kritickou funkci. Zranitelnost umožňuje neautorizovanému útočníkovi zvýšit oprávnění v síti.
Zdroj uvádí, že zranitelnost v aplikaci Microsoft Discovery Studio umožňuje neoprávněnému útočníkovi získat informace přes síť díky nesprávné neutralizaci speciálních znaků v logice datových dotazů.
Kanadské Cyber Centre upozornilo, že Jenkins a řada jeho pluginů trpí zranitelnostmi. Zdroj uvádí seznam ovlivněných produktů včetně hlavního balíčku a jednotlivých rozšíření s údaji o granularity verzí a doporučuje uživatelům a administrátorům aplikovat dostupné aktualizace.
HPE oznámila řadu zranitelností v produktu HPE Networking Fabric Composer, včetně obejití autentizace, eskalace oprávnění, vzdáleného spuštění kódu, command injection, XSS a odmítnutí služby. Některé lze zneužít bez autentizace, jiné vyžadují přihlášeného uživatele; zdroj upozorňuje, že je-li SSH rozhraní dostupné z internetu, hrozí převzetí datového centra.
Kanadské Cyber Centre upozornilo na zranitelnosti v několika produktech Cisco: software IOS XR, přepínače Nexus 9000 Series, telefonní řady Desk Phone 9800, Video Phone 8875, IP Phone 7800 a 8800, a bezdrátový telefon 8821. Centrum doporučuje uživatelům a správcům aplikovat dostupné aktualizace.
Zdroj uvádí, že pro Grafanu vyšly bezpečnostní aktualizace, které řeší zranitelnost s vysokou závažností. Ta by mohla útočníkům při splnění určitých podmínek umožnit obejít mechanismy ověřování.
Cisco oznámilo opravy zranitelností v sériích Nexus 9000 Series s technologií Silicon One, v softwaru Cisco IOS XR a v produktu Cisco Secure Email. Nejzávažnější zranitelnost v Nexus 9000 umožňuje bez autentizace spustit kód s rootovými právy a restartovat switch, pokud jsou dostupné porty TCP 43210 nebo 43211. Zranitelnosti v IOS XR mohou oslabovat bezpečnostní funkce v závislosti na platformě a konfiguraci, zatímco zranitelnosti v Secure Email vyžadují pozici man-in-the-middle a použití S…
CISA oznámila kritickou zranitelnost CVE-2026-78012 v NetStaX EtherNet/IP Stack společnosti Pyramid Solutions verze nižší než v5.6.1. Chyba typu stack-based buffer overflow umožňuje velké explicitní zprávy třídy 3 překročit přijímací vyrovnávací paměť bez varování, což by mohlo vést k poškození paměti, pádu zařízení nebo vzdálenému útoku. Oprava v5.6.1 zavádí kontrolu velikosti payloadu a jiná ochranná opatření.
CISA upozorňuje na kritickou zranitelnost CVE-2026-75925 v klientu IXON VPN před verzí 1.4.7, kterou lze zneužít k vzdálenému spuštění kódu s vysokými právy. Zranitelnost vzniká chybou v neutralizaci sekvencí CRLF v souborech konfigurace. Výrobce doporučuje aktualizaci na verzi 1.4.7 nebo novější; od 5. srpna 2026 cloud IXON odmítá připojení starších verzí.
CISA oznámila dvě zranitelnosti v produktu Rockwell Automation ArmorStart LT verze 2.001 a starší: hromadné útoky XSS umožňující vložení škodlivých skriptů a denial-of-service prostřednictvím upraveného HTTP PUT požadavku. Výrobce zveřejnil opravu ve verzi 2.002 a doporučuje aktualizaci všem uživatelům.
CISA oznámila zranitelnost CVE-2026-12663 v ControlFLASH až verze 15.07, která umožňuje arbitrární spuštění kódu přes chybné oprávnění k instalačnímu adresáři. Rockwell Automation opravuje problém ve verzi 15.08 a doporučuje aktualizaci; jako dočasné opatření lze odstranit oprávnění skupiny Everyone.
Společnost Schneider Electric oznámila zranitelnost CVE-2026-4827 týkající se nedostatečné entropie v řadě svých produktů určených pro elektrické sítě a podstannice, včetně řad Easergy, EcoStruxture, PowerLogic a Saitel. Zranitelnost by mohla umožnit útočníkům v síti provádět neoprávněné operace prostřednictvím převzetí relace. Zdroj uvádí dostupné aktualizace pro postižené verze.
CISA vydal upozornění na tři zranitelnosti (CVE-2026-77847, CVE-2026-82712, CVE-2026-82684) v monitorovacím zařízení Tycon Systems TPDIN-Monitor-WEB3 verze 2.2.9 a starší. Zneužití by mohlo umožnit útok man-in-the-middle, reset do továrního stavu, vymazání přihlašovacích údajů nebo krádež citlivých informací. Výrobce vydal opravu v podobě firmwaru v2.4.2.
Zdroj informuje o zranitelnosti CVE-2026-77477 v instaláčních balíčcích OPC UA LocalDiscoveryServer verze nižší než 1.04.420, která umožňuje útočníkovi převzít kontrolu nad oknem s vysokými právy během instalace a spustit libovolné příkazy. OPCFoundation doporučuje aktualizaci na verzi 1.04.420 nebo novější.
CISA zveřejnila upozornění na zranitelnost CVE-2026-77393 v produktu Inductive Automation Ignition verze 8.1.53 a starší, která má skóre CVSS 8.8. Podle zdroje zranitelnost vznikla nevhodným výchozím nastavením a umožňuje kterémukoli ověřenému uživateli vytvářet projekty. Inductive Automation vydala opravu v podobě verze 8.1.54 a novější, která omezuje vytváření projektů pouze na relace Designeru.
CISA oznámila dvě zranitelnosti v zařízení Tycon Systems TPDIN-Monitor-WEB2 do verze 2.4.4: chybějící autentizaci webového rozhraní (CVE-2026-61884, CVSS 9.8) a ukládání přihlašovacích údajů v čitelné podobě (CVE-2026-55985, CVSS 4.3). Výrobce vydal opravu ve verzi 2.4.5. Zatím není hlášeno žádné veřejné zneužití.
CISA oznámila zranitelnost typu odmítnutí služby (CVE-2025-10478) v modulu Rockwell Automation 1756-ENBT, kterou lze zneužít odesláním speciálně připraveného paketu CIP a způsobit havárii modulu vyžadující restart. Rockwell Automation doporučuje upgrade na 1756-EN2T nebo 1756-EN4TR; na domluvu s CISA nejsou zatím zprávy o jejím praktickém zneužití.
Broadcom vydal bezpečnostní aktualizace, které řeší dvě zranitelnosti v VMware Workstation a Fusion — jednu kritické a jednu vysoké závažnosti. Podle zdroje by jejich zneužití mohlo útočníkovi s místními administrátorskými oprávněními na virtuálním stroji umožnit spuštění libovolného kódu na postižených systémech.
Zdroj uvádí, že F5 vydala bezpečnostní aktualizace řešící pět nových zranitelností v produktech NGINX, z nichž jedna má kritickou závažnost a čtyři vysokou závažnost. NGINX je software pro správu síťového provozu a webových aplikací.
Zdroj uvádí, že Cisco vydal bezpečnostní aktualizace řešící devět zranitelností v různých svých produktech, z toho tři s kritickou závažností a šest s vysokou závažností.
INCIBE koordinoval publikaci pěti zranitelností v Ocsreports 2.12.4 – jedné kritické a čtyř vysoké severity. Jde o chyby v řešení pro správu IT majetku: nekontrolovaný upload souborů, SQL injection, SSRF a uložené XSS. Tým OCS Inventory NG je opravil ve verzi 2.12.6.
Společnost Aikido Security odhalila druhou zranitelnost RCE v MECCHA CHAMELEON umožňující škodlivé vlastní mapě zapsat soubory kdekoli v systému a spustit kód po restartu. Zranitelnost byla opravena ve verzi 4.0.0.
Zdroj uvádí dvě zranitelnosti v zařízeních SonicWall SMA1000 (modely 6210, 7210, 8200v). První (CVE-2026-83548) je přístupová SSRF chyba bez autentizace s CVSS 10.0, druhou (CVE-2026-83549) je vzdálené spuštění kódu vyžadující autentizaci s CVSS 7.8. NCSC-FI označuje opravu za oficiální a klasifikuje hrozbu jako kritickou s vysokou zralostí zneužití.
Zdroj uvádí, že Google Chrome byl aktualizován v Stable Channel na verzi 152.0.7977.75/.76 pro Windows a Mac a 152.0.7977.75 pro Linux. Aktualizace obsahuje 26 bezpečnostních oprav včetně kritických zranitelností a postupně se bude zavádět.
Finský NCSC oznámil zranitelnosti v Rockwell Automation FactoryTalk Activation Manager a RSLinx Classic, které by mohly umožnit útočníkům způsobit odepření služby. Vydavatel poskytl oficiální opravy.
Zdroj uvádí zranitelnost v knihovně Hugging Face Transformers (verze 4.49.0 až 5.8.1), která umožňuje útočníkům zapsat do místního disku Python soubory bez autorizace. Knihovna stáhne vzdálený modul a uloží jej do mezipaměti dříve, než se ověří souhlas uživatele s 'trust_remote_code', čímž dojde k porušení bezpečnostní smlouvy. Zapsané soubory zůstávají na disku i po odmítnutí souhlasu.
Finský NCSC oznámil čtyři kritické zranitelnosti v produktu SOY od společnosti Tsuyoshi Saito. Tři chyby typu XSS mohou vést k provedení libovolného skriptu v prohlížeči přihlášeného uživatele, chyba deseriálizace pak umožňuje spuštění kódu s právy webového serveru. NCSC doporučuje aktualizaci na nejnovější verzi.
Zdroj uvádí, že více zranitelností v S/MIME dekrypčních funkcích Cisco Secure Email by mohlo umožnit vzdálenému útočníkovi získat otevřený text šifrovaných e-mailů. Zranitelnosti vznikly nedostatečnou validací integrity zpráv; útočník je mohl zneužít technikou man-in-the-middle k zachycení a modifikaci provozu mezi poštovními brány.
NCSC-FI uvádí zranitelnost v IP telefonech Cisco 7800/8800 a dalších zařízeních s SIP softwarem, která umožňuje vzdálenému útočníkovi bez autentizace způsobit odepření služby. Chyba spočívá v nesprávné správě paměti při zpracování HTTP paketů; útočník ji může zneužít zasláním nepřetržitého toku upravených paketů. Cisco vydal opravy; problém se týká zařízení registrovaných v Unified CM s povoleným Web Access (implicitně vypnuto).
Společnost Cisco oznámila kritické zranitelnosti v softwaru IOS XR, které byly objeveny během interního bezpečnostního auditu a nejsou známy jako aktivně zneužívané. Zranitelnosti postihují všechny verze produktu bez ohledu na konfiguraci zařízení a Cisco vydal opravy, žádná dočasná řešení nejsou dostupná.
Zdroj uvádí zranitelnost v integraci Silicon One pro přepínače Cisco Nexus 9000 Series, která umožňuje neověřenému útočníkovi vzdálené spuštění kódu s oprávněními root. Problém spočívá v přístupnosti portů 43210 a 43211 ve výchozím stavu. Cisco vydal aktualizace softwaru a pro zmírnění dopadů doporučuje použít seznamy řízení přístupu.
Zdroj uvádí, že útočníci aktivně zneužívají CVE-2026-9586, zranitelnost typu SQL injection bez ověření v telefonní platformě Sangoma Switchvox, která může vést ke spuštění vzdáleného kódu.
Zdroj uvádí, že SQL injection zranitelnost v pluginu All-in-One WP Migration and Backup pro WordPress by mohla umožnit neověřeným útočníkům spustit vzdálený kód a převzít kontrolu nad postiženými weby.
Podle zdroje se zranitelnost v ověřování (CVE-2026-82329) v produktu JFrog Artifactory aktivně zneužívá v útocích k vytvoření tokenů s administrátorským přístupem.
Cyber Centre Kanady upozorňuje na zranitelnosti v produktu Telerik UI for ASP.NET AJAX verze starší než 2026.3.812. Jde o zranitelnost path traversal v RadImageEditor a zranitelnost tampering v DialogHandler UploadPaths. Centrum doporučuje uživatelům a správcům aplikovat dostupné aktualizace.
Kanadské Cyber Centre oznámilo, že Google Chrome verze před 152.0.7977.75 je postižen zranitelnostmi. Zdroj doporučuje uživatelům a správcům aplikovat dostupné aktualizace.
Zdroj uvádí, že byly vydány aktualizace řešící 86 zranitelností v produktech HPE Aruba Networking AOS-CX a Fabric Composer, z toho 6 s kritickou závažností a 46 s vysokou závažností.
Cyber Centre Kanada oznámil, že k 1. září 2026 jsou produkty HPE Networking AOS-CX a HPE Networking Fabric Composer postiženy zranitelnostmi. Centrum doporučuje uživatelům a správcům seznámit se s poskytnutými informacemi a aplikovat potřebné aktualizace.