Podle společnosti Microsoft obsahuje služba Azure Machine Learning chybu v autorizaci identifikovanou jako CVE-2026-68791. Neautorizovaný útočník může tuto zranitelnost zneužít přes síť k získání citlivých informací.
Podle oznámení společnosti Microsoft obsahuje Microsoft Dataverse zranitelnost CVE-2026-77903 spočívající v obejití autentizace pomocí spoofingu. Neautorizovaný útočník může této chyby zneužít přes síť k navýšení svých oprávnění.
Podle společnosti Microsoft umožňuje zranitelnost CVE-2026-69865 v Microsoft Container Registry neoprávněnému útočníkovi zvýšit oprávnění po síti. Příčinou je obejití autorizace pomocí uživatelem řízeného klíče.
Podle společnosti Microsoft obsahuje služba Azure Arc zranitelnost typu 'path traversal', která neoprávněnému útočníkovi umožňuje zvýšit oprávnění přes síť.
Podle společnosti Microsoft obsahuje Microsoft Copilot chybu typu 'command injection'. Tato zranitelnost umožňuje neautorizovanému útočníkovi získat informace prostřednictvím sítě.
Apache Software Foundation vydala bezpečnostní aktualizace pro Apache NiFi a Apache NiFi Registry, které opravují několik chyb včetně dvou s vysokou závažností. Podle CSIRT Itálie mohou tyto zranitelnosti útočníkovi umožnit operace se soubory mimo určený adresář, manipulaci s daty, obcházení bezpečnostních opatření nebo kompromitaci systému prostřednictvím speciálně upravených HTTP požadavků.
Společnost HP vydala bezpečnostní aktualizace řešící několik zranitelností, z nichž čtyři mají kritickou a pět vysokou závažnost. Chyby se týkají softwarových řešení HP AC Print & Scan, HP Output Central a HP Linux Imaging and Printing Software (HPLIP) určených pro správu tisku a skenování.
INCIBE koordinoval zveřejnění zranitelnosti CVE-2026-14850 v aplikaci MobiAPParc od společnosti SMAP. Chyba v mechanismu obnovy hesla kvůli nesprávné validaci parametru user_id umožňuje útočníkovi manipulovat s číselným identifikátorem a resetovat hesla libovolným uživatelům.
CISA a společnost ABB upozorňují na zranitelnost Linuxového jádra CVE-2026-31431 v platformě ABB Ability Edgenius. Lokálně přihlášený útočník nebo kompromitovaný kontejner může získat oprávnění uživatele root a plnou kontrolu nad systémem. Chyba je opravena ve verzi Edgenius 3.2.4.1 a výrobce doporučuje instalaci aktualizace.
Agentura CISA informovala o zranitelnosti CVE-2026-13348 v softwaru PowerChute Serial Shutdown ve verzi 1.5 a starších. Nedostatečné omezení počtu pokusů o autentizaci může útočníkovi umožnit neoprávněný přístup k uživatelskému účtu, výrobce vydal opravu ve verzi 1.6.
CISA informuje o zranitelnosti nesprávného ověřování vstupu CVE-2025-6625 v kontrolérech Modicon M340 a souvisejících komunikačních modulech od Schneider Electric. Útočník může odesláním upraveného FTP příkazu způsobit odepření služby a nedostupnost zařízení.
CISA upozorňuje na zranitelnosti v monitorovacích zařízeních Schneider Electric NetBotz 5 750 a 755 ve verzích 5.5.2 a starších. Chyby CVE-2026-13336 a CVE-2026-13337 mohou umožnit spuštění příkazů operačního systému a vkládání škodlivých dotazů SQL, přičemž výrobce vydal opravu ve verzi 5.6.0.
Agentura CISA upozornila na zranitelnosti v Bransys ELD pro Android a iOS, které mohou útočníkům umožnit neoprávněný přístup k telemetrickým datům i firmwaru. Chyby zahrnují pevně zakódované přihlašovací údaje a nešifrovaný přenos informací, přičemž výrobce doporučuje aktualizaci na zabezpečené verze.
Podle agentury CISA se v systémech FACTS Control Platform s komponentou GWS nachází několik zranitelností včetně chyb typu path traversal a chybějící autentizace. Útočník může tyto chyby zneužít k narušení důvěrnosti, integrity i dostupnosti zasaženého produktu v energetickém sektoru.
Agentura CISA informuje o chybě ověřovacího algoritmu CVE-2026-15688 v produktech Mitsubishi Electric GX Works3 a Motion Control Settings. Podle zprávy může lokální útočník po spuštění produktu a úpravě modulu v paměti obejít heslo a následně prohlížet, upravovat či mazat řídicí programy.
Podle bezpečnostního varování může útočník ve stejném síťovém segmentu podvrhnout komunikační data odesláním speciálně vytvořených paketů. To může vést k odmítnutí služby (DoS), narušení řídicích funkcí nebo nesprávnému fungování zasažených zařízení (CVE-2026-13584).
Podle italského CSIRT vyšly bezpečnostní aktualizace pro Docker Sandboxes, které opravují dvě zranitelnosti. Jedna z chyb dosahuje kritické a druhá vysoké závažnosti.
Společnost Oracle opravila 19 bezpečnostních chyb v aplikaci Oracle VM VirtualBox, z nichž žádná nebyla vyhodnocena jako kritická. Nejzávažnější zranitelnost CVE-2026-87273 s CVSS 8,6 vyžaduje místní přístup a interakci uživatele, zatímco chybu CVE-2026-87277 s CVSS 7,5 lze zneužít vzdáleně přes RDP bez autentizace k narušení dostupnosti.
Podle CSIRT Itálie byly vydány bezpečnostní aktualizace pro Craft CMS, které řeší několik zranitelností včetně čtyř s vysokou závažností. Chyby by mohly útočníkovi umožnit přístup k citlivým informacím, obejití bezpečnostních omezení, navýšení oprávnění nebo spuštění libovolného kódu.
Cisco opravilo 21 zranitelností v produktech Identity Services Engine (ISE) a ISE Passive Identity Connector (ISE-PIC), z nichž 13 je kritických. Zranitelnost CVE-2026-76460 s hodnocením CVSS 10,0, která umožňuje neověřeným útočníkům spustit příkazy s právy rootu, je podle výrobce aktivně zneužívána v praxi.
Společnost Siemens vydala bezpečnostní aktualizace, které opravují zranitelnost v některých zařízeních pro dálkový odečet a měření spotřeby energie řady WTV.
Organizace ISC vydala bezpečnostní aktualizace pro BIND 9 a BIND Supported Preview Edition, které opravují několik chyb včetně sedmi se závažností 'alta'. Podle CSIRT Itálie mohou tyto zranitelnosti způsobit pád procesů nebo nadměrné vyčerpání systémových prostředků, což může vést k narušení dostupnosti služby DNS.
Společnost Cisco vydala bezpečnostní aktualizace pro kritickou zranitelnost v produktu Identity Services Engine. Podle vydavatele je tato chyba útočníky aktivně zneužívána v praxi.
V knihovně Samsung rlottie byla odhalena zranitelnost CVE-2026-91826 s hodnocením CVSS 7.8, která spočívá v přetečení vyrovnávací paměti na zásobníku. Podle ZDI umožňuje vzdáleným útočníkům spustit libovolný kód, přičemž ke zneužití je vyžadována interakce s knihovnou.
Podle oznámení byly v aplikaci Thunderbird 153.3 opraveny desítky bezpečnostních chyb včetně CVE-2026-92238 a CVE-2026-92239. Tyto zranitelnosti obecně nelze zneužít přímo přes e-mail kvůli vypnutým skriptům při čtení pošty, představují však riziko v kontextu prohlížeče.
Bezpečnostní oznámení informuje o zranitelnostech v řadě pluginů pro Jenkins, mezi něž patří například GitLab Plugin, Gradle Plugin či Script Security Plugin. Nejvyšší hodnocení závažnosti dosahuje skóre CVSSv3.1 8.8 a pro chyby jsou dostupné oficiální opravy.
Podle oznámení vydala společnost HPE Networking bezpečnostní opravy pro produkty EdgeConnect SD-WAN Gateways a SD-WAN Orchestrator. Aktualizace řeší několik zranitelností s kritickým skóre CVSSv3.1 až 9.9.
Podle zdroje umožňuje zranitelnost v příchutích modelů dspy a statsmodels v nástroji MLflow neoprávněné spuštění deserializace pickle navzdory bezpečnostní kontrole. Útočník s přístupem pro zápis do umístění modelů tak může dosáhnout vzdáleného spuštění libovolného kódu, přičemž chyba byla potvrzena ve verzi MLflow 3.12.0.
Podle NCSC-FI obsahuje Sentry Seer zranitelnost CVE-2026-90999, která se projevuje při automatickém předávání problémů kódovacímu agentovi k nápravě. Úspěšné zneužití může útočníkovi umožnit vykonání libovolného kódu v prostředí agenta a přístup k připojeným repozitářům zdrojového kódu.
Projekt Drupal využívá pro WYSIWYG úpravy knihovnu CKEditor, pro kterou byla vydána bezpečnostní oprava. Podle oznámení může útočník s právem vytvářet či upravovat obsah zneužít zranitelnost typu XSS a zacílit na uživatele s přístupem ke CKEditoru, včetně administrátorů webu.
Podle NCSC-FI obsahuje Issabel Framework před commitem b97dbaf pevně zadaný podpisový klíč JWT v souboru index.php pro pbxapi, který je shodný napříč instalacemi. Neautentizovaný útočník může zfalšovat token a přes rozhraní volat příkazy systému pod uživatelem Asterisk. Zranitelnost CVE-2026-89026 má závažnost CVSS 9.3 a Shadowserver Foundation zaznamenala její aktivní zneužívání v praxi.
NCSC-FI informuje o vydání řady bezpečnostních upozornění společnosti Cisco řešících desítky chyb včetně kritických se skóre CVSS 10.0. Zranitelnosti postihují mimo jiné systémy Cisco Identity Services Engine, Secure Firewall nebo ThousandEyes Virtual Appliance.
Zdroj varuje před zranitelností CVE-2026-87886, která umožňuje lokální eskalaci oprávnění kvůli nezabezpečeným souborovým právům. Podle zdroje je tato chyba aktivně zneužívána v cílených útocích proti nasazením Acronis Backup pluginu pro cPanel a WHM.
Zdroj uvádí podrobnosti o bezpečnostních zranitelnostech a funkčních vylepšeních pro podporovaná zařízení Google Pixel. Problémy řeší úroveň bezpečnostní záplaty 2026-09-05 nebo novější.
Podle oznámení vydala společnost Oracle sadu kritických bezpečnostních aktualizací obsahující 673 nových záplat pro širokou škálu produktů. Nejvyšší závažnost dosahuje skóre CVSSv3.1 10.0 a celkem se týká více než 800 identifikátorů CVE.
Finský úřad NCSC-FI informuje o aktualizaci stabilního kanálu prohlížeče Chrome na verze 153.0.8010.47/.48 pro Windows a Mac a 153.0.8010.47 pro Linux. Vydání obsahuje 42 bezpečnostních oprav a řeší zranitelnosti hodnocené jako kritické.
Francouzský národní bezpečnostní úřad CERT-FR informoval o odhalení několika zranitelností v systému Drupal. Podle varování mohou útočníkovi umožnit provést vzdálené vložení škodlivého kódu prostřednictvím zranitelnosti typu XSS.
V nástroji ISC BIND bylo odhaleno několik zranitelností. Podle CERT-FR mohou útočníkům umožnit vzdálené vyvolání odmítnutí služby, narušení integrity dat nebo obejití bezpečnostních politik.
Vládní agentury varují před íránskými státem podporovanými hackery, kteří používají malware CHOSEN BRICK pro systém Windows ke špehování disidentů, aktivistů a novinářů po celém světě.
ZDI shrnuje zářijové aktualizace společnosti Apple, které opravují celkem 273 zranitelností napříč operačními systémy a aplikacemi. Mezi nejzávažnější patří aktivně zneužívaná chyba CVE-2026-65400 ve službě Screen Sharing Server a kritická vzdálená zranitelnost CVE-2026-65414 v rozhraní Bluetooth.
Kanadské kybernetické centrum informovalo o zranitelnostech v softwaru ISC BIND 9. Chyby se týkají verzí do 9.18.50, 9.18.50-S1, 9.20.27, 9.20.27-S1 a 9.21.25 včetně, přičemž centrum doporučuje správcům aplikovat nezbytné aktualizace.
Kanadské Cyber Centre informuje o zranitelnostech v produktech Apple, které zasahují například systémy iOS, iPadOS, macOS, tvOS, watchOS, visionOS či Safari. Centrum doporučuje uživatelům a správcům sledovat vydané bezpečnostní informace a aplikovat dostupné aktualizace.
Kanadské kybernetické centrum upozorňuje na zranitelnosti v desítkách produktů společnosti Oracle, mezi které patří například Oracle Database Server, WebLogic Server či balík PeopleSoft. Správcům doporučuje prostudovat oficiální přehled oprav a aplikovat potřebné aktualizace.
Kanadské Cyber Centre informuje o zranitelnostech ve více verzích produktů HPE Networking EdgeConnect SD-WAN Gateways a SD-WAN Orchestrator. Uživatelům a správcům doporučuje seznámit se s podrobnostmi a aplikovat potřebné aktualizace, jakmile budou dostupné.
Kanadské centrum pro kybernetickou bezpečnost upozorňuje na zranitelnosti v zařízeních značek Phoenix Contact, Pepperl+Fuchs a Carlo Gavazzi Automation ve verzích starších než 1.7.4. Organizace doporučuje správcům zkontrolovat dostupné informace a aplikovat potřebné aktualizace.
Kanadské centrum pro kybernetickou bezpečnost upozorňuje na zranitelnosti v prohlížeči Google Chrome ve verzích předcházejících 153.0.8010.48 pro desktop. Uživatelům a správcům doporučuje sledovat dostupné informace a aplikovat potřebné aktualizace.
Podle společnosti Cisco způsobuje zranitelnost CVE-2024-20260 ve VPN a webových serverech pro správu systémů ASA a FTD Software nedostatečnou správu paměti při příchozích SSL/TLS spojeních. Neověřený vzdálený útočník může odesláním velkého množství požadavků vyčerpat paměť zařízení a vyvolat odepření služby, přičemž Cisco již vydalo opravné aktualizace.
Zranitelnost protokolu sftunnel v softwaru Cisco Secure Firewall Management Center umožňuje autentizovanému vzdálenému útočníkovi spustit libovolné příkazy s oprávněním root. Chyba spočívá v nesprávných oprávněních registrovaného uzlu zapisovat soubory na libovolné místo v zařízení a Cisco pro ni již vydalo bezpečnostní aktualizace.
Společnost Cisco oznámila více zranitelností typu SQL injection v řešení Cisco Identity Services Engine, které mohou vzdálenému útočníkovi umožnit provést útok na zasažené zařízení. Výrobce pro chyby s označením CVE-2026-20247 a CVE-2026-20300 vydal softwarové aktualizace a uvádí, že nejsou k dispozici žádná náhradní řešení.
Společnost Cisco oznámila zranitelnosti v nástrojích Identity Services Engine (ISE) a ISE Passive Identity Connector (ISE-PIC), které umožňují autentizovanému útočníkovi provádět útoky typu SQL a HQL injection. Útočník s platnými administrátorskými údaji může zneužitím chyb v API spouštět libovolné databázové dotazy a prohlížet či upravovat neautorizovaná data. Vydavatel vydal bezpečnostní opravy.
Podle společnosti Cisco způsobuje logická chyba při ověřování certifikátu v rámci inicializace IKEv2 možnost pádu procesu a neočekávaného restartu zařízení. Neautentizovaný vzdálený útočník může zranitelnost zneužít pokusem o navázání IKEv2 VPN spojení s upraveným certifikátem, přičemž výrobce již vydal opravné aktualizace.
Podle společnosti Cisco obsahují produkty Identity Services Engine (ISE) a ISE Passive Identity Connector (ISE-PIC) několik zranitelností, které mohou vzdálenému útočníkovi umožnit přístup k datům nebo jejich manipulaci, získání citlivých informací či vyvolání opětovného načtení certifikátů a klíčů. Výrobce již vydal softwarové aktualizace, které chyby řeší, přičemž žádná náhradní řešení nejsou k dispozici.
Podle společnosti Cisco zranitelnost v omezování rychlosti syslog zpráv 419002 v systémech Cisco Secure Firewall ASA a FTD umožňuje neověřenému vzdálenému útočníkovi vyvolat vysoké vytížení procesoru a způsobit odepření služby. Útočník může chybu zneužít odesláním záplavy TCP SYN paketů. Společnost Cisco vydala softwarové aktualizace a jsou k dispozici také náhradní řešení.
Zranitelnost v implementaci protokolu EIGRP v softwaru Cisco Secure Firewall ASA a FTD umožňuje neautentizovanému sousednímu útočníkovi vyvolat neočekávaný restart zařízení a způsobit odepření služby. Podle výrobce je problém způsoben nesprávnou správou prostředků při zpracování zpráv EIGRP, přičemž Cisco již k chybě CVE-2026-20222 vydalo opravné aktualizace.
Zranitelnost webového rozhraní pro správu v softwaru Cisco BroadWorks CommPilot Application Software umožňuje přihlášenému vzdálenému útočníkovi s nízkými oprávněními upravovat konfigurace na vybraných stránkách. Příčinou je chybějící kontrola autorizace při zpracování speciálně vytvořených požadavků HTTP. Společnost Cisco vydala aktualizace softwaru, které tento problém řeší.
Společnost Cisco vydala bezpečnostní aktualizace pro software Nexus Dashboard, které řeší několik interně zjištěných zranitelností s kritickou závažností. Podle výrobce nejsou tyto chyby v praxi aktivně zneužívány a neexistují pro ně žádná náhradní řešení.