Zdroj uvádí, že nedůvěryhodná cesta pro vyhledávání v Microsoft XML umožňuje neoprávněnému útočníkovi obejít bezpečnostní funkci prostřednictvím fyzického útoku.
Podle zdroje (Microsoft Security) jde o zranitelnost typu out-of-bounds read v Microsoft Office, která může neautorizovanému útočníkovi umožnit lokální prozrazení informací.
Zdroj uvádí, že jde o chybu typu heap-based buffer overflow v aplikaci Microsoft Office Excel, která umožňuje útočníkovi spustit kód v rámci lokalního přístupu.
Zdroj uvádí, že chyba CVE-2026-54108 v Microsoft Office SharePoint umožňuje autorizovanému útočníkovi provést útok falšování identity prostřednictvím sítě prostřednictvím vnější kontroly názvu nebo cesty souboru.
Zdroj uvádí, že zranitelnost CVE-2026-55002 v Microsoft SQL Serveru, která spočívá v externí kontrole názvu nebo cesty souboru, umožňuje autorizovanému útočníkovi zvýšit si oprávnění lokálně.
Zdroj uvádí, že zranitelnost v ovladačích tiskáren společnosti Microsoft umožňuje oprávněnému útočníkovi místně zvýšit svá oprávnění prostřednictvím chyby typu double free.
Podle Microsoftu zveřejněné zprávy umožňuje chyba typu heap-based buffer overflow v součásti Windows Media Foundation neoprávněnému útočníkovi spustit kód lokálně.
Zdroj uvádí, že zranitelnost CVE-2026-49784 v Microsoft Windows App Store umožňuje autentizovanému útočníkovi místně zvýšit svá práva prostřednictvím race condition v souběžném přístupu ke sdílenému prostředku.
Podle Microsoft Security se v tiskových ovladačích Microsoftu vyskytla zranitelnost typu use-after-free (CVE-2026-49166), která umožňuje autorizovanému útočníkovi dosáhnout lokálního zvýšení oprávnění.
Microsoft oznámil zranitelnost CVE-2026-42900 v Windows App Store, která se týká chyby synchronizace a umožňuje útočníkovi zvýšit si oprávnění prostřednictvím sítě.
Zdroj uvádí, že byla vydána oprava pro zranitelnost CVE-2026-58644 v Microsoft SharePoint umožňující vzdálené spuštění kódu, nicméně byl chybou vynechán z písemného seznamu oprav vydaných v Patch Tuesday v červnu 2026.
Zdroj oznámil zranitelnost CVE-2026-48561 v aplikaci Microsoft Copilot, která umožňuje neautorizovanému útočníkovi provést vzdálené spuštění kódu prostřednictvím injekce příkazů.
Podle Microsoftu zranitelnost v Configuration Manageru spočívající v nedostatečné kontrole přístupu umožňuje autorizovanému útočníkovi zvýšit si oprávnění po síti.
Zdroj uvádí, že v Microsoft Office Word existuje zranitelnost umožňující neoprávněnému útočníkovi místně získat přístup k informacím prostřednictvím out-of-bounds čtení.
Zdroj uvádí, že v aplikaci Windows Media byla nalezena zranitelnost typu heap-based buffer overflow, která umožňuje neautorizovanému útočníkovi místní spuštění kódu.
Zdroj uvádí, že chyba typu use-after-free v Microsoft Brokering File System (CVE-2026-49162) umožňuje autorizovanému útočníkovi místní zvýšení oprávnění.
Podle Proofpoint zranitelnost umožňuje útočníkům ověřit si ověřit, zda jsou ukradené přihlašovací údaje k Microsoft Entra platné. Útočníci mohou zneužít podvržení OAuth Client ID k tomuto ověřování bez nutnosti znát správné identifikátory klienta.
Společnost METTLER TOLEDO podle bezpečnostního oznámení VDE-2026-066 nasazuje kumulativní bezpečnostní záplaty Microsoft Windows vydané do března 2026. Aktualizace se týkají systémů LTSB 2016, LTSC 2019 a LTSC 2021 v zařízeních FreshWay B/D.
Výzkumníci ze společnosti ESET objevili 11 zranitelných bootloaderů UEFI shim podepsaných společností Microsoft. Podle zjištění umožňují útočníkům obejít ochranu UEFI Secure Boot prostřednictvím zneužití deset let starých zranitelností.
Zdroj uvádí, že deserializace nedůvěryhodných dat v Microsoft Edge (založeném na Chromium) umožňuje neautorizovanému útočníkovi provést vzdálené spuštění kódu.
Zdroj popisuje zranitelnost CVE-2026-47291, které se týká protokolového zásobníku HTTP v systému Windows. Podle zdroje jde o chybu v nesprávné validaci příchozích HTTP požadavků v HTTP.sys, kterou může vzdálený neověřený útočník zneužít odesláním speciálně vytvořených HTTP paketů a dosáhnout tak popření služby nebo spuštění kódu na úrovni jádra.
Společnost Huntress informuje o dvou útocích na prostředí Microsoft 365, které obešly zdánlivě plně nakonfigurované zásady podmíněného přístupu. Zdroj rozebírá příčiny selhání a propaguje svou službu Managed ISPM pro včasné odhalování těchto nedostatků.
Mandiant popisuje techniku, kterou mohou útočníci zneužít k obejití bezpečnostních mechanismů ADFS. Pokud je AutoCertificateRollover vypnut a certifikáty se rotují ručně bez aktualizace databáze, starý klíč zůstává chráněn v Machine DPAPI a může být obnoven. Zdroj uvádí, že útočník tak může vytvořit platné SAML tokeny pro libovolného uživatele bez znalosti jeho přihlašovacích údajů a obejít vícefaktorovou autentizaci.
Zdroj uvádí, že chyba v řízení přístupu v Microsoft Edge pro Android umožňuje neautorizovanému útočníkovi obejít bezpečnostní funkci prostřednictvím sítě.
Podle Microsoft Security se jedná o zranitelnost v Microsoft Edge umožňující neoprávněnému útočníkovi vyzrazovat informace v síti. Zdroj přiřadil identifikátor CVE-2026-58291.
Podle Microsoft Security je v Microsoft Edge (Chromium-based) zranitelnost CVE-2026-58597, která spočívá v nedostatečném upozornění uživatele na nebezpečné operace a umožňuje útočníkovi provádět spooofing útok.
Microsoft Security uvádí zranitelnost v Microsoft Edge (Chromium-based) CVE-2026-58524, která umožňuje útočníkům pomocí cross-site scripting provádět podvrhnutí přes síť.
Zdroj uvádí, že chyba v neutralizaci vstupu při generování webové stránky v Microsoft Edge (variantě na bázi Chromium) umožňuje útočníkům provádět útoky typu cross-site scripting a napodobování přes síť.
Zdroj uvádí, že zranitelnost v Microsoft Edge pro Android (CVE-2026-58297) umožňuje neoprávněnému útočníkovi přístup k soukromým osobním informacím a jejich zveřejnění přes síť.
Zdroj uvádí, že zranitelnost CVE-2026-58293 v prohlížeči Microsoft Edge (založeném na Chromiu) umožňuje neoprávněnému útočníkovi spustit kód přes síť prostřednictvím externí kontroly názvu nebo cesty souboru.
Zdroj uvádí, že zranitelnost typu zmateníí typu (type confusion) v Microsoft Edge na bázi Chromia umožňuje útočníkovi spustit kód na vzdáleném systému bez autorizace.