Zdroj uvádí, že chyba CVE-2026-44819 je chybou přetečení vyrovnávací paměti v Microsoft Office, kterou mohou neautorizovaní útočníci zneužít ke spuštění kódu lokálně.
Zdroj uvádí, že chyba v Microsoft Office Excelu umožňuje neautorizovanému útočníkovi lokálně spustit kód. Jde o zranitelnost typu integer underflow (přetečení celočíselné proměnné).
Zdroj uvádí, že chyba CVE-2026-45485 v Microsoft Office umožňuje neoprávněnému útočníkovi prostřednictvím chybného čtení paměti lokálně zjistit citlivé informace.
Podle Microsoft Security je v aplikaci Microsoft Word přítomna zranitelnost umožňující neověřenému útočníkovi lokální spuštění kódu prostřednictvím dereference nedůvěryhodného ukazatele.
Zdroj uvádí, že skupina UNC3753 od ledna do května 2026 provádí financované kampaně krádeže dat zaměřené na desítky organizací v právnických, finančních a profesních službách v USA. Útočníci používají hlasové podvody a sociální inženýrství k získání přístupu, staví se za IT podporu a přesvědčují oběti ke stažení vzdálené správy; po získání dat následuje vyděračská výzva s třídenní lhůtou.
Zdroj uvádí, že skupina TeamPCP pomocí kompromitovaného GitHub účtu injektovala škodlivý kód do nejméně 42 repozitářů a 236 větví v organizacích Azure, Azure-Samples a Microsoft na GitHubu. Injekce proběhla 5. června 2026 mezi 02:36 a 03:22 UTC.
Podle Volexity čínská hacker grupa VerdantBamboo kompromitovala Egnyte Storage Sync systém zákazníka nejméně 18 měsíců tím, že zde nasadila více malware variant (BRICKSTORM, AGENTPSD, PLENET). Útočníci získali přístup přes zkompromitovaného poskytovatele IT služeb a následně se vrátili i po první nápravě, aby kompromitovali firewall a Synology NAS zařízení.
Zdroj oznámil zranitelnost CVE-2026-47644 v Copilot Chat (Microsoft Edge), která umožňuje neautorizovanému útočníkovi prostřednictvím injekce speciálních znaků v componenty výstupu získat přístup k informacím přes síť.
Podle zdroje existuje zranitelnost (CVE-2026-45497) v Microsoft Copilot, která v důsledku nezpracování speciálních prvků příkazů umožňuje autorizovanému útočníkovi spustit kód na vzdáleném počítači.
Podle zdroje je v Microsoft Office SharePoint přítomna zranitelnost vedoucí k injekci OS příkazů, kterou mohou zneužít autorizovaní útočníci k bezdrátovému spuštění kódu.
Bezpečnostní tým analyzoval phishingovou platformu Tycoon 2FA, která funguje na bázi adversary-in-the-middle a obchází vícefaktorové ověření u služeb Microsoft 365 a Google Workspace. Podle zjištění platforma i po mezinárodním zásahu z března 2026 pokračuje v činnosti, přičemž nově využívá zneužití mechanismu Device Code a dvoustupňovou provozní infrastrukturu k přebírání uživatelských relací.
Podle CSIRT.CZ Google omylem zveřejnil exploit na dosud neopravovanou zranitelnost v jádru Chromium, která existuje zhruba tři a půl roku a ovlivňuje Chrome, Edge, Brave a Opera. Útok lze spustit návštěvou škodlivé stránky a vytvoří skryté trvalé spojení přes Background Fetch, což umožňuje misuse zařízení jako proxy či součást botnetu.
Podle Microsoft Security umožňuje zranitelnost při deserializaci nedůvěryhodných dat v Microsoft Office SharePoint autorizovanému útočníkovi spustit kód přes síť.
Zdroj upozorňuje na tři postupně kompromitované verze balíčku Durabletask spojeného se společností Microsoft na PyPI. Balíčky obsahují infostealer, který se šíří přes AWS a Kubernetes, exfiltruje cloudové přihlašovací údaje a maže disky v izraelských a íránských systémech.
Zdroj upozorňuje na zranitelnost typu heap buffer overflow v Microsoft Defender, která údajně umožňuje neautorizovanému útočníkovi spustit kód po síti.
Zdroj popisuje zranitelnost 'link following' (nedostatečné ověření symbolic linků) v Microsoft Defenderu, která podle vydavatele umožňuje oprávněnému útočníkovi místní zvýšení oprávnění.
Zdroj oznámil přidání klasifikace CWE k zranitelnosti CVE-2026-45498 v Microsoft Defender, která umožňuje odmítnutí služby. Jde o čistě informační změnu.
Microsoft informuje o zranitelnosti typu obejití bezpečnostní funkce ve Windows, známé jako 'YellowKey'. Proof of concept byl zveřejněn mimo rámec koordinované praktiky řešení zranitelností. Microsoft vydal CVE s pokyny ke zmírnění, která lze aplikovat do doby, než bude k dispozici bezpečnostní aktualizace.
Třetí den soutěže Pwn2Own Berlin 2026 uzavřel událost, v níž bezpečnostní výzkumníci předvedli exploity na podnikové systémy. Během všech tří dní bylo rozděleno 1,298,250 dolarů za 47 nových zranitelností; vítězem se stal tým DEVCORE s 505,000 dolary a 50,5 body, na druhém místě skončil STARLabs SG.
Zdroj uvádí, že skupina UNC6671 provozuje pod značkou BlackFile rozsáhlou vydírací kampaň cílící na organizace pomocí sofistikovaného voice phishingu a kompromisu jednotného přihlašování. Útočníci používají techniky adversary-in-the-middle k obejití vícefaktorového ověřování, získávají přístup ke cloudovým prostředím a pomocí Python a PowerShell skriptů programově krádou citlivá data z Microsoft 365 a Okta infrastruktury pro následné vydírání.
Druhý den soutěže Pwn2Own Berlin 2026 přinesl objevení 15 nových 0-day zranitelností a odměny v celkové výši 385 750 dolarů. Výzkumní pracovníci úspěšně zneužívali zranitelnosti v produktech jako Microsoft Exchange, Cursor a Red Hat Enterprise Linux, přičemž tým DEVCORE si udržuje vedoucí pozici s 40,5 body a 405 000 dolary.
Národní kibernetický institut vydal upozornění na kritické zranitelnosti v softwarech Microsoft. Podle zdroje společnost Microsoft opravila v květnovém bezpečnostním balíčku celkem 137 bezpečnostních chyb.
Podle zdroje Microsoft zveřejnil avis o zranitelnosti CVE-2026-42897 v Exchange Server, která umožňuje neověřenému útočníkovi určitou formu útoku. Dne 9. června 2026 Microsoft vydal opravné verze.
Na prvním dni soutěže Pwn2Own Berlin 2026 se 22 týmů pokusily exploitovat zranitelnosti v AI databázích, coding agentech, lokálních inferencích a produktech NVIDIA. Zdroj hlásí, že byly odměněny 24 unikátní zero-day exploity v celkové hodnotě 523 000 dolarů; tým DEVCORE vede v žebříčku Master of Pwn.
Zdroj zveřejňuje plán soutěže Pwn2Own Berlin 2026 konané v rámci OffensiveCon. Konkurence se zaměřuje na AI databáze, agenty pro kódování, lokální inference a produkty NVIDIA s celkovými cenami desítek tisíc dolarů za jednotlivé úkoly.
Zdroj přináší přehled květnového Patch Tuesday se 138 novými zranitelnostmi od Microsoftu (včetně kritických chyb v DNS, Netlogonu a Dynamics 365) a 52 zranitelnostmi od Adobu (nejvíce v Commerce s prioritou nasazení 2). Žádné z uvedených chyb nejsou v té době známy veřejnosti ani nejsou aktivně zneužívány.
Microsoft oznámil revizi závažnosti zranitelnosti 'Remote Code Execution' v produktu Word ze Kritické na Důležitou; vektor CVSS a nejčastěji kladené otázky byly upraveny. Bezpečnostní aktualizace zůstávají beze změn.
Vydavatel Microsoft Security oznámil zranitelnost typu 'code injection' v Microsoft Dynamics 365 (on-premises), kterou může zneužít autorizovaný útočník k vzdálenému spuštění kódu.
Společnost Microsoft přidala aplikace Excel, Word, Loop, PowerPoint a OneNote pro Android do tabulky bezpečnostních aktualizací. Zdroj doporučuje, aby zákazníci používající podporované verze těchto produktů aktualizovali na uvedené verze, aby se chránili před touto zranitelností.
Vydavatel oznámil zranitelnost CVE-2026-35429 v Microsoft Edge (Chromium-based) pro Android, která umožňuje útočníkovi prostřednictvím nesprávného zobrazení informací v uživatelském rozhraní provést útok typu spoofing.
Podle Trend Micro proti sobě zaměřená hackerská skupina zneužívá neopravené zranitelnosti Microsoft Exchange k provádění kyberspionáže cílené na vládní instituce a kritickou infrastrukturu v Asii a dalších regionech.
Společnost Elastic vydala open-source nástroj cicd-abuse-detector pro detekci podezřelých změn v CI/CD pipelinech na platformách GitHub Actions, GitLab CI a Azure DevOps. Nástroj kombinuje regulární výrazy a analýzu pomocí LLM k odhalení technik útoků na dodavatelský řetězec a krádeží přístupových údajů.
Společnost Google Threat Intelligence Group identifikovala vícevrstvou útočnou kampaň skupiny UNC6692, která použila sociální inženýrství vystupující za IT helpdesk a přesvědčila oběť přijmout pozvánku do Microsoft Teams. Po kliknutí na podvodný odkaz byl stažen AutoHotkey binární soubor a script, které spustily instalaci malwarového soupravy nazývané SNOW (zahrnující rozšíření prohlížeče SNOWBELT a další nástroje). Útočník následně provedle interní průzkum sítě, privilegované eskalace a…
Maďarský Národní institut kybernetické bezpečnosti vydal upozornění na kritické zranitelnosti v softwaru Microsoft. Zdroj zdůrazňuje jejich závažnost, exploatovatelnost a široké rozšíření dotčeného softwaru.
Zdroj shrnuje dubnové záplaty od Adobu (12 bulletinů, 61 CVE) a Microsoftu (163 nových CVE, celkem 247 s třetími stranami), přičemž jednu zranitelnost SharePointu a jednu v TCP/IP služby již útočníci zneužívají. Zvláštní pozornost věnuje kritickým chybám s možností vzdáleného spuštění kódu, zejména v systémech s IPv6 a IKE zapnutými.
Zdroj uvádí, že v modulu Microsoft Windows Speech existuje zranitelnost typu use after free, kterou může zneužít oprávněný útočník k lokálnímu zvýšení oprávnění.
Zdroj uvádí zranitelnost v Microsoft Edge (na bázi Chromium), kterou označuje jako CVE-2026-33118. Podle oznámení umožňuje chybné zobrazení informací v uživatelském rozhraní útočníkovi provést útoky falšování přes síť.
Zdroj uvádí, že Microsoft v březnu 2026 zvýšil závažnost dříve hlášené zranitelnosti umožňující vzdálené spuštění kódu v SharePointu a upřesnil, že ji může zneužít i neautentifikovaný útočník. Tato zranitelnost byla přidána do katalogu CISA a v březnu 2026 byly opraveny také další tři podobné chyby. Zdroj doporučuje aktualizovat servery SharePointu co nejdříve, zejména ty dostupné z internetu.
Podle zdroje jsou subjekty Railway PaaS zneužívány jako nástroj pro replay tokenů v aktivní kampani typu AiTM a device code phishing, která postihuje přes 268 organizací s Microsoft 365 a více než 100 poskytovatelů spravovaných služeb.
Pořadatelé oznámili druhý ročník soutěže Pwn2Own v Berlíně, která se koná v květnu 2026 s více než jedním milionem dolarů v cenách. Soutěž rozšiřuje kategorie zaměřené na umělou inteligenci (AI databáze, agenti kódování, lokální inference a produkty NVIDIA), přičemž si udržuje tradiční cíle jako prohlížeče, virtualizaci, servery a operační systémy.
Zdroj představuje přehled březnových bezpečnostních záplat od Adobe a Microsoft. Adobe vydal osm bulletinů na 80 zranitelností v produktech včetně Acrobat Readeru, Illustratoru a Experience Manageru; nejzávažnější zranitelnosti v Substance 3D Stager a Premiere Pro by mohly vést ke spuštění libovolného kódu. Microsoft vydal 84 nových CVE, mezi nimiž osm kritických; zdroj zdůrazňuje Excelovskou zranitelnost umožňující exfiltraci dat skrze Copilot agenta a opakující se problémy s Preview Pane v…
Zdroj popisuje zranitelnost typu Use-After-Free v komponentě CSynchronousSuperWetInk Desktop Window Manager (DWM) od Microsoftu, kterou lze zneužít k dosažení oprávnění SYSTEM z aplikace s nízkým oprávněním prostřednictvím DirectComposition API. Patch zavedl příznak funkce, který zajišťuje bezpodmínečné volání RemoveSource() během destruktoru a odstraňuje vzniklý dangling pointer.
Podle zdroje jde o zranitelnost typu vzdálené spuštění kódu v aplikaci Windows Notepad způsobenou nedostatečnou validací odkazů v souborech Markdown. Útočník může oběť přinutit stáhnout si maliciózní soubor .md a po jeho otevření a kliknutí na upravený odkaz dojde ke spuštění libovolných příkazů v kontextu účtu uživatele. Zdroj uvádí, že Microsoft zranitelnost opravil v únoru 2026.