Podle společnosti Microsoft umožňuje zranitelnost obcházení autentizace typu 'capture-replay' v součásti Windows Kerberos autorizovanému útočníkovi vzdáleně spustit kód po síti.
Podle společnosti Microsoft umožňuje přetečení vyrovnávací paměti na haldě v komponentě Windows Credential Providers autorizovanému útočníkovi lokálně zvýšit svá oprávnění. Chyba je sledována pod označením CVE-2026-69790.
Podle společnosti Microsoft umožňuje chybějící autorizace v Entra ID autorizovanému útočníkovi vzdáleně zvýšit svá oprávnění po síti. Zranitelnost je evidována pod označením CVE-2026-83941.
Agentura CISA varuje před zranitelností CVE-2026-85083 v IP kamerách CareCam Pro s firmwarem verze linux_linux_202008261138_svn13796_/_Bootloader_U-Boot_2010.06_compiled_2020-08-26. Chyba spočívá v pevných přihlašovacích údajích k zavaděči a útočník s fyzickým přístupem může získat plnou kontrolu nad zařízením. Výrobce na pokusy o koordinaci nereagoval a aktivní zneužívání zatím hlášeno není.
Společnost Rapid7 informovala o dvou nových zranitelnostech CVE-2026-86206 a CVE-2026-86207 v platformě N-able N-central. Jejich řetězením může neautentizovaný vzdálený útočník obejít ověření a vytvořit si vlastní účet správce systému. Výrobce obě chyby opravil v N-central 2026.3 Hotfix 3.
CERT Polska varuje před aktivním zneužíváním zranitelností v systému MikroTik RouterOS označovaných jako MikroTrick. Útočníci kombinují chybu obcházení autentizace CVE-2026-67276 a eskalaci privilegií CVE-2026-86060 ve službě SSH, což jim umožňuje získat plnou kontrolu nad vystavenými směrovači bez znalosti hesla.
MikroTik opravil více zranitelností v systému RouterOS, které umožňují neoprávněný přístup přes SSH, eskalaci privilegií nebo pád jádra. Podle informací CERT Polska dochází k aktivnímu zneužívání těchto chyb u routerů s veřejně přístupnou službou SSH, kde útočníci jejich kombinací získávají plnou kontrolu nad zařízeními.
Podle bezpečnostního týmu Fortinet PSIRT obsahuje webový portál FortiMonitorOnSight zranitelnost CWE-540 s CVSS skóre 9.6 způsobenou citlivými informacemi ve zdrojovém kódu. Vzdálený neautentizovaný útočník může tuto chybu zneužít k obejití autentizace pomocí podvrženého nebo znovu použitého JWT tokenu.
Společnost MikroTik vydala opravu zranitelnosti umožňující obejití autentizace přes SSH, která je podle zdroje již aktivně zneužívána. Útočníci na napadených zařízeních vytvářejí nové účty pro zachování přístupu i po instalaci záplaty.
Kanadské středisko pro kybernetickou bezpečnost upozorňuje na zranitelnosti CVE-2026-19490 a CVE-2026-19489 v produktech Citrix NetScaler ADC a NetScaler Gateway. Chyby umožňují neověřenému vzdálenému útočníkovi obejít autentizační mechanismy nebo vyvolat přetečení vyrovnávací paměti vedoucí k odepření služby.
Podle zdroje NCSC-FI obsahuje open-source platforma pro správu identit Casdoor ve verzích 3.115.0 a starších kritickou zranitelnost CVE-2026-15630, která umožňuje obejití autorizace. Lokální administrátor organizace v multitenantním prostředí může narušit izolaci a provádět neoprávněné správcovské akce v jiných organizacích. V době vydání varování není k dispozici žádná oficiální záplata a zdroj doporučuje uplatnit dočasná mitigační opatření.
Kanadské středisko Cyber Centre upozorňuje na bezpečnostní zranitelnost v modulech Siemens Mendix SAML, která se týká verzí kompatibilních s Mendix 10 a 11 před verzí V4.2.3 a Mendix 9.24 před verzí V3.6.27. Zranitelnost umožňuje převzetí účtu a organizace doporučuje uživatelům i správcům aplikovat dostupné aktualizace.
Podle společnosti Microsoft umožňuje obcházení autentizace přes alternativní cestu či kanál v Microsoft Entra ID neoprávněnému útočníkovi vzdáleně navýšit svá oprávnění po síti.
Podle společnosti Microsoft umožňuje chyba CVE-2026-69857 v Azure Cosmos DB obejít autorizaci pomocí uživatelem řízeného klíče. Autorizovaný útočník může této zranitelnosti zneužít k podvržení po síti.
Podle společnosti Microsoft obsahuje služba Azure Active Directory B2C zranitelnost CVE-2026-83711 spočívající v obcházení autorizace pomocí uživatelem řízeného klíče. Neautorizovaný útočník může tuto chybu zneužít přes síť k navýšení svých oprávnění.
Podle společnosti Microsoft obsahuje služba Azure AI Language zranitelnost CVE-2026-70352 spočívající v chybějící autentizaci pro kritickou funkci. Neautorizovaný útočník může této chyby zneužít přes síť k navýšení svých oprávnění.
Podle italského CSIRT byly vydány bezpečnostní aktualizace řešící vysoko závažnou zranitelnost v produktech Grafana. Útočník by mohl za určitých podmínek tuto chybu zneužít k obejití autentizačních mechanismů na zasažených systémech.
Podle agentury CISA obsahují vybrané produkty Schneider Electric z řad Easergy, EcoStruxure, PowerLogic a Saitel zranitelnost CVE-2026-4827 s CVSS skóre 8.3. Chyba způsobená nedostatečnou entropií může síťovému útočníkovi umožnit zneužít správu relací, převzít relaci a provádět neoprávněné operace v systému.
Podle zjištění je kritická zranitelnost obcházení autentizace CVE-2026-82329 v JFrog Artifactory aktivně zneužívána k vytváření tokenů s administrátorským přístupem.
Kanadské kybernetické centrum upozorňuje na bezpečnostní zranitelnosti v produktech Schneider Electric NetBotz 5 - 750/755 ve verzích do 5.5.2 a PowerChute Serial Shutdown do verze 1.5. Podle zdroje se u zařízení NetBotz vyskytuje několik chyb, zatímco PowerChute obsahuje zranitelnost spočívající v nedostatečném omezení nadměrného počtu pokusů o autentizaci.
Podle organizace Shadowserver zůstává téměř 22 000 serverů Microsoft Exchange celosvětově a přibližně 300 v Česku neopravených vůči chybě CVE-2026-62911 se závažností CVSS 8,0. Zranitelnost postihuje verze 2016, 2019 a Subscription Edition a může vést k převzetí e-mailových schránek, přičemž exploit je již veřejně dostupný. NCSC-NL doporučuje neaktualizované servery nevystavovat do internetu a nahradit je.
Společnost JFrog opravila zranitelnost ve výchozí konfiguraci nástroje JFrog Artifactory způsobenou nedostatečnými kontrolami autentizace. Neautentizovaný útočník se síťovým přístupem mohl díky této chybě eskalovat svá oprávnění na úroveň správce a získat plnou kontrolu nad systémem.
Podle zjištění útočníci aktivně zneužívají neautentizovanou chybu vzdáleného spuštění kódu CVE-2026-0768 v open-source frameworku Langflow. Cílem útoků je krádež přihlašovacích údajů, tokenů a API klíčů, například ke službám OpenAI a AWS.
Podle serveru BleepingComputer zůstává téměř 22 000 internetu vystavených serverů Microsoft Exchange neopravených proti závažné zranitelnosti obcházení autentizace. Tato chyba umožňuje útočníkům převzít kontrolu nad všemi uživatelskými poštovními schránkami.
Společnost Anthropic varovala vybrané uživatele své služby Claude před útočníky, kteří pomocí infostealerů kradou aktivní relace prohlížeče a následně čerpají jejich předplacené kapacity. V reakci na tuto aktivitu poskytovatel postižené účty odhlásil a preventivně z nich odebral uložené platební metody.
Zdroj uvádí bezpečnostní aktualizace pro programovací jazyk Go, které řeší vysokou zranitelnost v mechanismech autentizace. Podle zdroje by jejím zneužitím mohli útočníci obejít autentizační mechanismy na postižených systémech.
Microsoft uvádí, že zranitelnost CVE-2026-62904 v Microsoft Edge (verzi na bázi Chromium) je způsobena nesprávným ověřováním oprávnění a umožňuje útočníkovi bez autorizace odhalit informace přes síť.
Podle NCSC-FI byly v praxi pozorovány pokusy o zneužití zranitelností CVE-2026-61979 a CVE-2026-15981 v doplňku miniOrange SAML SSO pro WordPress. Jejich řetězením může útočník obejít ověřování pravosti, přičemž k dispozici je oficiální oprava.
Podle NCSC-FI obsahuje rozšíření miniOrange OAuth Client pro Joomla ve verzích nižších než 3.2.0 kritickou zranitelnost CVE-2026-77995 s CVSS 10.0. Útočníci mohou manipulací s hodnotou cookie získat přístup k libovolným účtům včetně administrátorských; k dispozici je oficiální oprava.
Podle bezpečnostního oznámení obsahují zranitelné verze firmwaru zařízení VEGAPULS nezabezpečené konfigurační rozhraní. Uživatelé bez oprávnění nebo s nízkými právy tak mohou získat citlivé informace včetně zahashovaných přihlašovacích údajů a následně se vydávat za oprávněné uživatele.
V systému CODESYS Control byla zjištěna chyba nedostatečného ověření oprávnění. Autentizovaný vzdálený útočník s nízkými právy správce vizualizace může mazat účty s vyššími oprávněními, ačkoli nezávislé mechanismy brání smazání posledního hlavního administrátora zařízení. Zranitelnost se projevuje pouze v případě, že je povolena volitelná správa uživatelů vizualizace a existuje příslušný administrátorský účet.
V přihlašovacím dialogu CODESYS Visualization byla zjištěna zranitelnost, kvůli níž nemusí být autentizační údaje dostatečně izolovány při souběžném přihlašování více uživatelů. Podle vydavatele tak může přihlášený uživatel vizualizace získat přihlašovací údaje zadané jiným uživatelem, přičemž problém lze vyvolat lokálně i vzdáleně v rámci aktivní relace.
Podle bezpečnostního oznámení VDE-2026-010 bylo v produktech WAGO Solution Builder a WAGO Device Sphere identifikováno několik zranitelností. Chyby postihují součásti zodpovědné za autentizaci a systémovou komunikaci.