Podle finského úřadu NCSC-FI opravila společnost Microsoft řadu závažných zranitelností ve službách Azure, Microsoft Fabric, Azure AI Foundry, Microsoft Copilot a dalších cloudových řešeních. Chyby dosahují skóre CVSSv3.1 až 10.0 a mohou umožnit neoprávněný přístup či eskalaci privilegií.
Podle společnosti tenfold Software usnadňuje Microsoft 365 sdílení souborů, přístupová práva však často přetrvávají i po skončení jejich původního účelu. Společnost uvádí, že centralizovaná správa přístupů a revize řízené vlastníky mohou organizacím pomoci identifikovat a odstranit nadbytečná oprávnění.
Podle společnosti Microsoft umožňuje zranitelnost typu 'use after free' v prohlížeči Microsoft Edge založeném na Chromiu neautorizovanému útočníkovi lokálně zvýšit svá oprávnění.
Podle zprávy umožní služba Microsoft Teams administrátorům upravovat seznam přípon souborů běžně spojovaných s bezpečnostními hrozbami. Cílem této funkce je přizpůsobit zabezpečení specifickým požadavkům jednotlivých organizací.
Podle zdroje společnost Microsoft vyřešila známou chybu, která po instalaci nedávných aktualizací způsobovala nesprávná varovná hlášení o vypnutém programu Defender Antivirus.
Microsoft popisuje, jak nástup AI mění operační prostředí kyberbezpečnosti a urychluje kombinování běžných slabin do komplexních útočných cest. Společnost uvádí příklady incidentů autonomních agentů či kampaní skupin jako Midnight Blizzard a propaguje své doporučené postupy a nástroj Secure Now.
Microsoft zveřejnil kvartální výsledky srovnávacího testu zabezpečení e-mailu, podle kterých Microsoft Defender propustil o zhruba 55 % méně vysoce závažných hrozeb než nejbližší konkurent. Zpráva také popisuje novinky v ochraně, včetně obrany proti podvržení promptů u AI asistentů.
Podle oznámení společnosti Microsoft obsahuje Microsoft Fabric zranitelnost spočívající v obcházení autentizace pomocí spoofingu. Neautorizovaný útočník může této chyby zneužít po síti ke zvýšení svých oprávnění.
Podle společnosti Microsoft obsahuje funkce Business Chat v Microsoft 365 Copilot chybu typu command injection. Neoprávněný útočník může této zranitelnosti zneužít přes síť k získání citlivých informací.
V nástroji Microsoft 365 Copilot byla identifikována zranitelnost CVE-2026-85885 způsobená nedostatečnou neutralizací speciálních prvků v příkazu. Podle společnosti Microsoft umožňuje autorizovanému útočníkovi eskalovat oprávnění přes síť.
Podle oznámení společnosti Microsoft obsahuje Microsoft Dataverse zranitelnost CVE-2026-77903 spočívající v obejití autentizace pomocí spoofingu. Neautorizovaný útočník může této chyby zneužít přes síť k navýšení svých oprávnění.
Podle společnosti Microsoft umožňuje zranitelnost CVE-2026-69865 v Microsoft Container Registry neoprávněnému útočníkovi zvýšit oprávnění po síti. Příčinou je obejití autorizace pomocí uživatelem řízeného klíče.
Podle společnosti Microsoft obsahuje Microsoft Copilot chybu typu 'command injection'. Tato zranitelnost umožňuje neautorizovanému útočníkovi získat informace prostřednictvím sítě.
Bezpečnostní experti ze společnosti Kaspersky odhalili útoky skupiny NightEagle (APT-Q-95) cílící na společnosti v Rusku. Útočníci k průniku využívali kompromitované přihlašovací údaje k VPN, backdoor GhostContainer na serverech Microsoft Exchange a legitimní nástroje jako Microsoft dev tunnels či rdp2tcp pro tunelování provozu a šíření v síti.
Podle Zero Day Initiative umožňuje zero-day zranitelnost v komponentě HTTP Proxy systému Microsoft Windows místním útočníkům eskalovat svá oprávnění. Ke zneužití chyby musí mít útočník na cílovém zařízení možnost spouštět kód s nízkými oprávněními; ZDI chybě přiřadila skóre CVSS 5.3.
Podle CERT-FR bylo v prohlížeči Microsoft Edge zjištěno více zranitelností. Útočníkům mohou umožnit vzdálené spuštění libovolného kódu a navýšení oprávnění.
Podle společnosti Qualys způsobují zářijové bezpečnostní aktualizace Windows KB5124008 a KB5124012 na některých systémech výpadky zařízení USB Audio Class 1.0. Společnost Microsoft potvrdila problémy včetně chyb Code 10 či nefunkčního zvuku a vydala mimořádné opravy, přičemž Qualys incident využívá k propagaci své funkce hodnocení spolehlivosti záplat v nástroji TruRisk Eliminate.
Podle společnosti Microsoft umožňuje zranitelnost typu 'use after free' v prohlížeči Microsoft Edge neautorizovanému útočníkovi vzdáleně zvýšit oprávnění přes síť. Problém je evidován pod označením CVE-2026-85893.
Podle společnosti Microsoft umožňuje přetečení vyrovnávací paměti na haldě v prohlížeči Microsoft Edge neautorizovanému útočníkovi vzdálené spuštění kódu přes síť. Chyba je evidována pod označením CVE-2026-69486.
V systému Microsoft Windows byla podle francouzského úřadu CERT-FR zjištěna zranitelnost. Chyba může útočníkovi umožnit neoprávněné zvýšení privilegií.
V prohlížeči Microsoft Edge bylo odhaleno několik zranitelností. Podle CERT-FR mohou útočníkovi umožnit zvýšení oprávnění a způsobit nespecifikovaný bezpečnostní problém.
NÚKIB upozorňuje na phishingovou kampaň zneužívající autentizační mechanismus Device Code Flow. Útočníci pod záminkou připojení ke schůzce přimějí oběť k autorizaci legitimního kódu na svém zařízení, čímž bez znalosti hesla získají platný přístupový token.
Pravidelný přehled bezpečnostních událostí shrnuje úniky dat u společností IDScan.net, Mathspace či Revolut i bezpečnostní incidenty AI modelů společností OpenAI a Anthropic. Zpráva dále zmiňuje zářijové opravy Microsoftu se dvěma zero-day chybami, kritickou zranitelnost v GitLabu a aktivity ransomwaru i malwaru.
Elastic Security Labs analyzoval kampaň brazilského bankovního malwaru KREMLIN, který zneužívá škodlivá rozšíření pro prohlížeče Chrome a Edge. Malware obchází bezpečnostní mechanismy Chromium a manipuluje s předvolbami, aby kradl přihlašovací údaje a bankovní relace. Útočníci navíc využívají smart kontrakty na síti Ethereum k dynamickému získávání adres řídicích serverů.
Ve webovém prohlížeči Microsoft Edge bylo odhaleno několik zranitelností, které mohou útočníkovi umožnit obejít bezpečnostní politiky nebo vyvolat blíže nespecifikovaný bezpečnostní problém. Podle společnosti Microsoft je zranitelnost CVE-2026-87491 již aktivně zneužívána.
Výzkumníci analyzovali vlnu podvodných firemních e-mailů a zjistili, že útočníci zdvojnásobili úsilí o zvýšení jejich věrohodnosti. K vytváření přesvědčivějších zpráv podle zjištění využívají mimo jiné umělou inteligenci.
Podle společnosti Microsoft využívají útočníci napojení na vyděračské skupiny ShinyHunters či Helix sociální inženýrství s tématikou passkeys a SSO. Tímto způsobem kompromitují firemní účty Microsoft a kradou data ze služeb Microsoft 365.
Podle společnosti Microsoft obsahuje prohlížeč Microsoft Edge (Chromium-based) zranitelnost typu race condition, evidovanou jako CVE-2026-85892. Chyba způsobená nesprávnou synchronizací při souběžném přístupu ke sdíleným prostředkům umožňuje autorizovanému útočníkovi lokálně navýšit svá oprávnění.
Podle společnosti Microsoft obsahuje prohlížeč Microsoft Edge založený na systému Chromium zranitelnost typu cross-site scripting (CVE-2026-77490). Tato chyba vzniká nesprávnou neutralizací vstupu při generování webových stránek a umožňuje neautorizovanému útočníkovi provést podvržení po síti.
Podle Microsoftu útočníci stále častěji zneužívají značky jako ChatGPT, Microsoft Copilot, DeepSeek a Claude k phishingu, šíření malwaru a malvertisingu. Zaznamenány byly například krádeže platebních údajů, útoky AiTM nebo šíření stealeru Vidar přes falešné doplňky. Společnost zároveň prezentuje schopnosti nástroje Microsoft Defender při detekci a narušování těchto vícefázových útoků.
Bezpečnostní experti zaznamenali exploit kit BlueMoon, který využívá chyby v prohlížeči Chrome a systému Windows k útokům zahájeným phishingem. Podle výzkumníků tuto sadu zranitelností využily v krátkém sledu čtyři špionážní skupiny, přičemž zranitelnosti byly zneužívány ještě před nasazením záplat uživateli.
Podle zjištění zprávy několik kyberšpionážních skupin nasadilo exploit kit označovaný jako BlueMoon. Tento nástroj využíval zero-day zranitelnosti v operačním systému Microsoft Windows a prohlížeči Google Chrome.
CERT-SE přináší souhrnné informace o zářijových bezpečnostních aktualizacích v rámci Patch Tuesday. Přehled pokrývá zranitelnosti v produktech společností Cisco, Microsoft, SAP, Ivanti a Adobe.
Společnost Proofpoint oznámila rozšíření svých vyšetřovacích nástrojů založených na umělé inteligenci pro prostředí Microsoft 365. Novinka má také prohloubit přehled o vnitřních rizicích spojených s aktivitami uživatelů v oblasti AI.
V prohlížeči Microsoft Edge byla odhalena zranitelnost CVE-2026-85046, která útočníkovi umožňuje vzdálené spuštění libovolného kódu. Podle společnosti Microsoft je tato chyba aktivně zneužívána v praxi.
Microsoft představil novou matici hrozeb pro cloudové webové aplikace a serverless platformy zarovnanou s rámcem MITRE ATT&CK. Cílem je pomoci bezpečnostním týmům lépe porozumět útočným cestám napříč aplikačním kódem, běhovými prostředími a cloudovými prostředky.
Výzkumníci ze společnosti Microsoft sledují útoky, při nichž útočníci pomocí telefonátů či SMS předstírají IT podporu vyžadující nastavení přihlašovacích klíčů passkeys nebo SSO. Podle zprávy tyto záminky slouží k zachycení přihlašovacích údajů přes AiTM phishing či device-code útoky, po čemž následuje přidání vlastních metod ověření a masivní sběr dat z Microsoft 365 přes Graph API.
Zářijové opravy společnosti Microsoft řeší rekordních 964 chyb, mezi nimiž je 104 kritických zranitelností a dvě aktivně zneužívané zero-day chyby. Jedná se o lokální eskalace privilegií CVE-2026-81963 a CVE-2026-85880 s CVSS skóre 7,8, které útočníkům umožňují získat oprávnění na úrovni SYSTEM.
Podle webu BleepingComputer zveřejnil anonymní bezpečnostní výzkumník vystupující pod jménem Nightmare Eclipse zero-day exploit nazvaný ShieldCrash pro Microsoft Defender. K vydání došlo bezprostředně poté, co Microsoft zpřístupnil své zářijové bezpečnostní aktualizace pro rok 2026.
Podle oznámení vydal Microsoft měsíční bezpečnostní aktualizace, které opravují celkem 973 nových zranitelností. Dvě z těchto opravených chyb jsou typu zero-day.
Maďarský Národní institut kybernetické bezpečnosti (NKI) vydal varování před kritickými zranitelnostmi v produktech Microsoft, z nichž některé jsou aktivně zneužívány. Zářijový bezpečnostní balíček společnosti opravuje celkem 974 bezpečnostních chyb včetně dvou zero-day zranitelností.
Vzdálený neautentizovaný útočník může podle ZDI zneužít zranitelnost v mechanismu OAuth Device Code Grant v Microsoft Azure a získat citlivé informace. ZDI této chybě přiřadila skóre CVSS 5.8.
Podle zdroje vydal Microsoft zářijové bezpečnostní aktualizace pro 966 chyb, z nichž 105 je hodnoceno jako kritických. Součástí záplat jsou také opravy dvou aktivně zneužívaných zero-day zranitelností CVE-2026-81963 a CVE-2026-85880, které umožňují lokální eskalaci privilegií na úroveň SYSTEM.
Podle CERT-FR bylo v produktech Microsoft odhaleno několik zranitelností. Útočník může některé z nich zneužít ke vzdálenému spuštění libovolného kódu, navýšení oprávnění nebo vzdálenému odepření služby.
Francouzský CERT-FR informuje o odhalení mnohočetných zranitelností v Microsoft Azure. Útočníkům mohou umožnit vzdálené spuštění libovolného kódu, navýšení oprávnění a narušení důvěrnosti dat.
Ve Windows bylo odhaleno více zranitelností, které útočníkovi umožňují vzdálené spuštění kódu, eskalaci privilegií či vzdálené odepření služby. Microsoft uvádí například chybu CVE-2026-81963.
V Microsoft .NET bylo objeveno několik zranitelností. Podle CERT-FR mohou některé z nich útočníkovi umožnit vzdálené spuštění libovolného kódu, eskalaci privilegií nebo vzdálené odepření služby.
V Microsoft Office byly objeveny četné zranitelnosti. Podle bezpečnostního varování mohou útočníkovi umožnit vzdálené spuštění libovolného kódu, narušení důvěrnosti dat nebo obejití bezpečnostních zásad.
Microsoft vydal zářijové bezpečnostní aktualizace pro rok 2026, které řeší 973 zranitelností včetně 113 kritických. Dvě z opravených chyb pro navýšení oprávnění (CVE-2026-81963 a CVE-2026-85880) jsou podle Microsoftu již aktivně zneužívány v praxi.
Podle společnosti Rapid7 vydal Microsoft v rámci zářijového Patch Tuesday 974 vlastních oprav a záplaty pro 25 externích zranitelností, z nichž 723 se týká systému Windows. Dvě z publikovaných chyb, CVE-2026-85880 ve Windows ALPC a CVE-2026-81963 ve Windows Update Stack umožňující eskalaci privilegií na úroveň SYSTEM, jsou podle Microsoftu aktivně zneužívány v praxi.
Microsoft vydal opravy pro rekordních 973 zranitelností, z nichž 113 je hodnoceno jako kritické. Dvě chyby zvyšování oprávnění, CVE-2026-81963 a CVE-2026-85880, jsou podle vydavatele již aktivně zneužívány v praxi.
Podle společnosti Qualys opravil Microsoft v rekordním Patch Tuesday celkem 974 zranitelností, z nichž 113 je kritických a dvě byly aktivně zneužívány v praxi. Společnost Adobe vydala opravu pro kritickou zranitelnost CVE-2026-75650 v Adobe Commerce, u níž agentura CISA rovněž potvrdila aktivní zneužívání.
Microsoft opravil v systému Windows celkem 666 zranitelností, z nichž 32 nejzávažnějších má skóre CVSS 9.0 a vyšší. Neověření útočníci s přístupem k dotčeným komponentám mohou tyto chyby zneužít ke spuštění libovolného kódu nebo k získání přístupu do systému.
Podle NCSC-NL opravil Microsoft 114 zranitelností v různých produktech Office. Čtyři nejzávažnější chyby mají skóre CVSS 9.8 a mohou neautentizovanému útočníkovi umožnit vzdálené spuštění kódu nebo získání přístupu k systému.
Microsoft vyřešil 15 zranitelností v různých vývojářských nástrojích a aplikacích. Nejzávažnější chyba CVE-2026-81376 v nástroji Visual Studio Code s CVSS 9,6 umožňuje útočníkovi po otevření upraveného pracovního prostoru obejít omezení Workspace Trust a provádět kód či přistupovat k lokálním datům s právy uživatele.
NCSC-NL informuje, že společnost Microsoft opravila 62 zranitelností v různých součástech SQL Serveru a Windows OLE DB. Chyby mohou útočníkům umožnit spuštění libovolného kódu, eskalaci privilegií, přístup k citlivým datům, DoS či obejití bezpečnostních opatření.
Microsoft opravil devět zranitelností v Exchange Serveru, které mohou útočníkům umožnit eskalaci oprávnění, spuštění libovolného kódu, odmítnutí služby či přístup k citlivým datům. Nejzávažnější autorizační chyba CVE-2026-69380 s CVSS 9,9 umožňuje autentizovanému útočníkovi s omezenými právy převzít cizí schránky.
Podle NCSC-NL společnost Microsoft opravila dvě zranitelnosti v Microsoft Dynamics a Power Automate. Chyby CVE-2026-65772 a CVE-2026-77897 umožňují útočníkům spustit libovolný kód, navýšit oprávnění nebo získat přístup k citlivým datům.