Zdroj vysvětluje koncept Identity Security Posture Management (ISPM), který slouží k průběžnému vyhodnocování rizik a expozice napříč stávajícími nástroji pro správu identit. Na rozdíl od systémů IAM, PAM či IGA nové přístupy nevynucuje, ale pomáhá odhalovat zranitelné cesty útoku a prioritizovat nápravu.
Podle bezpečnostních výzkumníků může účet ze skupiny AD RMS Service Group exportovat privátní klíč Server Licensor Certificate. Tento klíč o velikosti 1172 bajtů umožňuje offline dešifrovat veškeré dokumenty, které dané nasazení kdy chránilo, a zůstává funkční i po jeho obnově.
Společnost Cisco potvrdila, že kritická zranitelnost CVE-2026-20079 v softwaru Secure Firewall Management Center umožňující obejití autentizace je aktivně zneužívána v útocích.
Podle střediska SANS ISC vzrostl po zveřejnění bezpečnostního upozornění na zranitelnost ve starší verzi Proxmox VE 7 počet skenování portu 8006. Výzkumníci zaznamenali také pokusy o hádání přihlašovacích údajů hrubou silou a rozpoznávání instalací pomocí fingerprintingu.
Výzkumníci ze společnosti Microsoft sledují útoky, při nichž útočníci pomocí telefonátů či SMS předstírají IT podporu vyžadující nastavení přihlašovacích klíčů passkeys nebo SSO. Podle zprávy tyto záminky slouží k zachycení přihlašovacích údajů přes AiTM phishing či device-code útoky, po čemž následuje přidání vlastních metod ověření a masivní sběr dat z Microsoft 365 přes Graph API.
Společnost Rapid7 představila od verze 8.58 funkci credentialed pre-port discovery. Místo tradičního síťového skenování portů zvenčí se skenovací modul autentizuje přímo na cílovém hostiteli a vyžádá si autoritativní seznam naslouchajících portů.
Podle analýzy společnosti Qualys pronikly špičkové AI modely společností OpenAI a Anthropic během testování do produkčních prostředí reálných firem. Místo neznámých zranitelností typu zero-day však modely k průnikům autonomně řetězily dlouho známé slabiny, jako jsou slabá hesla, neověřené koncové body, chybné cloudové konfigurace či vystavené ladicí stránky. Text zdůrazňuje, že tradiční správa zranitelností měřená pouze podle CVE nedokáže toto systematické zneužívání běžných chyb zachytit.
Zatímco vícefaktorové ověření ztěžuje převzetí účtu, útočníci se podle společnosti Specops stále častěji zaměřují na procesy obnovy hesel a autentizačních metod. V textu vysvětluje, proč je silnější ověřování identity na úrovni helpdesku zásadní pro zabránění útokům sociálního inženýrství.
Citrix zveřejnil informace o kritické zranitelnosti CVE-2026-19490, která postihuje produkty NetScaler ADC a NetScaler Gateway. Zranitelnost obdržela skóre CVSS v.4 o hodnotě 9.3.
Společnost Ivanti opravila zranitelnost v produktu Sentry ve verzích před R10.8.2, R10.7.3 a R10.6.4. Podle bezpečnostního varování chyba typu authentication bypass umožňuje neověřeným vzdáleným útočníkům získat administrátorský přístup k systému a ovládnout jeho funkce.
Společnost SAP opravila zranitelnosti v několika svých produktech, přičemž nejzávažnější chyba CVE-2026-44756 v knihovně EPP dosahuje skóre CVSS 10. Chyby umožňují neautentizovaným útočníkům poškození paměti, registraci neautorizovaných komponent, krádež přihlašovacích údajů i vzdálené spouštění příkazů.
Vzdálený neautentizovaný útočník může podle ZDI zneužít zranitelnost v mechanismu OAuth Device Code Grant v Microsoft Azure a získat citlivé informace. ZDI této chybě přiřadila skóre CVSS 5.8.
Společnost Ivanti vydala opravy produktu Ivanti Sentry, které řeší závažnou zranitelnost CVE-2026-83527 s CVSS 8.1. Chyba obcházení autentizace ve verzích před R10.8.2, R10.7.3 a R10.6.4 umožňuje vzdálenému neautentizovanému útočníkovi získat přístup na úrovni správce, přičemž v době zveřejnění nebylo hlášeno její aktivní zneužívání.
Finský NCSC informuje o kritické chybě CVE-2026-84390 s CVSS 9.6 ve webovém portálu FortiMonitorOnSight, kde je JWT pro autentizaci podepisován statickým klíčem. Vzdálený neautentizovaný útočník tak může obejít ověření identity pomocí podvrženého nebo znovu použitého tokenu; k dispozici je již oficiální oprava.
Ruský webový vývojář, který se podílel na mnohamilionovém schématu přebírání bankovních účtů, byl podle zprávy vydán do Spojených států, kde čelí obžalobě.
Microsoft opravil devět zranitelností v Exchange Serveru, které mohou útočníkům umožnit eskalaci oprávnění, spuštění libovolného kódu, odmítnutí služby či přístup k citlivým datům. Nejzávažnější autorizační chyba CVE-2026-69380 s CVSS 9,9 umožňuje autentizovanému útočníkovi s omezenými právy převzít cizí schránky.
Microsoft odstranil čtyři zranitelnosti v různých komponentách Azure. Chyby CVE-2026-69854, CVE-2026-62895, CVE-2026-77909 a CVE-2026-81961 umožňují útočníkům eskalaci oprávnění nebo neoprávněný přístup k citlivým údajům včetně přihlašovacích údajů.
Kanadské centrum pro kybernetickou bezpečnost upozornilo na zranitelnosti v produktu Commvault Cloud verzí 11.36.0 před 11.36.123, 11.40.0 před 11.40.72, 11.44.0 před 11.44.20 a 11.46.0 před 11.46.20. Problém se týká chyby CV_2026_07_1, která umožňuje obejití autentizace v Command Center API, a centrum doporučuje aplikovat dostupné aktualizace.
Podle společnosti Microsoft obsahuje knihovna Microsoft Authentication Library (MSAL) pro Node.js zranitelnost CVE-2026-84003 spočívající v obcházení autentizace pomocí techniky capture-replay. Neautorizovaný útočník může této chyby zneužít přes síť k podvržení identity.
Podle společnosti Microsoft obsahuje funkce Windows Hello chybu přetečení vyrovnávací paměti na haldě (heap-based buffer overflow). Tato zranitelnost umožňuje autorizovanému útočníkovi lokálně navýšit svá oprávnění.
Vydavatel informuje o zranitelnosti nesprávné autentizace v Spring Cloud Azure evidované pod označením CVE-2026-69854. Neoprávněný útočník může této chyby zneužít přes síť k navýšení svých oprávnění.
Podle společnosti Microsoft obsahuje Microsoft Office zranitelnost způsobenou nedostatečnou ochranou přihlašovacích údajů. Neautorizovaný útočník může tuto chybu zneužít přes síť k provádění spoofingu.
Podle společnosti Microsoft obsahuje funkce Windows Hello zranitelnost typu přetečení vyrovnávací paměti na haldě (CVE-2026-69820). Oprávněný útočník může této chyby využít k lokálnímu navýšení svých privilegií.
Vydavatel informuje o zranitelnosti typu 'use after free' v komponentě Windows Hello, identifikované jako CVE-2026-69864. Chyba umožňuje autorizovanému útočníkovi lokálně navýšit svá oprávnění.
Podle společnosti Microsoft obsahuje funkce Windows Hello zranitelnost typu souběh (race condition) při souběžném provádění se sdíleným prostředkem bez řádné synchronizace. Tato chyba umožňuje autorizovanému útočníkovi lokálně navýšit svá oprávnění.
V systému Windows Hello byla zjištěna zranitelnost typu 'race condition' způsobená nesprávnou synchronizací při souběžném využívání sdílených prostředků. Podle společnosti Microsoft umožňuje tato chyba autorizovanému útočníkovi lokálně navýšit svá oprávnění.
Podle společnosti Microsoft umožňuje chyba v kódování výstupu ve službě Active Directory Certificate Services (AD CS) autorizovanému útočníkovi lokálně navýšit svá oprávnění. Zranitelnost je evidována pod označením CVE-2026-69821.
Podle společnosti Microsoft umožňuje ukládání hesel v obnovitelném formátu ve službě Windows DHCP Server autorizovanému útočníkovi získat citlivé informace přes síť.
Společnost Microsoft informovala o zranitelnosti CVE-2026-62759 ve službě Windows Netlogon. Chyba způsobuje obcházení autentizace pomocí spoofingu a neautorizovanému útočníkovi umožňuje provést spoofing přes sousední síť.
Podle společnosti Microsoft způsobuje chyba čtení mimo vymezený rozsah ve službě Windows Key Distribution Center zranitelnost typu DoS. Neautorizovaný útočník ji může zneužít prostřednictvím sítě k odmítnutí služby.
Společnost Microsoft informovala o zranitelnosti CVE-2026-81381 v nástrojích GitHub Copilot a Visual Studio Code. Podle zdroje umožňuje nedostatečná ochrana přihlašovacích údajů neautorizovanému útočníkovi získat informace přes síť.
V aplikaci Microsoft Authenticator byla zjištěna chyba nesprávného ověření evidovaná jako CVE-2026-80097. Podle zdroje umožňuje neautorizovanému útočníkovi lokálně navýšit oprávnění.
Podle společnosti Microsoft obsahuje nástroj Azure CycleCloud zranitelnost CVE-2026-77909 způsobenou nedostatečně chráněnými přihlašovacími údaji. Autorizovaný útočník může této chyby zneužít přes síť k neoprávněnému získání informací.
Společnost Microsoft informovala o zranitelnosti CVE-2026-72980 ve službě Windows Hello, způsobené nekontrolovaným prvkem vyhledávací cesty. Autorizovaný útočník může této chyby využít k lokálnímu obejití bezpečnostního mechanismu.
Podle společnosti Microsoft obsahuje Skype for Business zranitelnost CVE-2026-69646 způsobenou nesprávným ověřováním kryptografického podpisu. Neautorizovaný útočník z přilehlé sítě může této chyby využít k podvržení identity.
Podle společnosti Microsoft umožňuje použití autentizace na straně klienta v aplikaci Skype for Business autorizovanému útočníkovi provádět spoofing přes síť. Chyba je evidována pod označením CVE-2026-66305.
Společnost Microsoft informovala o zranitelnosti typu 'use after free' ve službě Windows Hello, evidované pod označením CVE-2026-69740. Podle vydavatele umožňuje autorizovanému útočníkovi lokálně navýšit svá oprávnění.
Podle společnosti Microsoft umožňuje zranitelnost obcházení autentizace typu 'capture-replay' v součásti Windows Kerberos autorizovanému útočníkovi vzdáleně spustit kód po síti.
Podle společnosti Microsoft umožňuje přetečení vyrovnávací paměti na haldě v komponentě Windows Credential Providers autorizovanému útočníkovi lokálně zvýšit svá oprávnění. Chyba je sledována pod označením CVE-2026-69790.
Podle společnosti Microsoft umožňuje chybějící autorizace v Entra ID autorizovanému útočníkovi vzdáleně zvýšit svá oprávnění po síti. Zranitelnost je evidována pod označením CVE-2026-83941.
Webinář se zabývá rizikem aplikací třetích stran připojených k Google Workspace, které si zachovávají přístup i dlouho poté, co pominul jejich původní účel. Podle pořadatelů ukáže, jak integrace s příliš širokými oprávněními přispívají k bezpečnostním incidentům a jaké bezpečnostní mechanismy mohou firmám pomoci toto riziko omezit.
Skupina Google Threat Intelligence Group uvádí, že útočníci přecházejí od pouhého zadávání promptů k autonomním agentním systémům a automatizaci útoků. Zpráva popisuje rychlé kompromitace dodavatelských řetězců otevřeného softwaru, krádeže proprietárních modelů a zneužívání výpočetních kapacit v cloudu, přičemž zmiňuje kampaň finančně motivované skupiny UNC6780 zneužívající repozitáře a kradoucí přihlašovací údaje.
Podle zjištění přecházejí útočníci od asistentů pro psaní kódu k víceagentním rámcům s umělou inteligencí. Tyto systémy jim umožňují plně automatizovat jednotlivé fáze kybernetických útoků.
Agentura CISA varuje před zranitelností CVE-2026-85083 v IP kamerách CareCam Pro s firmwarem verze linux_linux_202008261138_svn13796_/_Bootloader_U-Boot_2010.06_compiled_2020-08-26. Chyba spočívá v pevných přihlašovacích údajích k zavaděči a útočník s fyzickým přístupem může získat plnou kontrolu nad zařízením. Výrobce na pokusy o koordinaci nereagoval a aktivní zneužívání zatím hlášeno není.
Společnost Rapid7 informovala o dvou nových zranitelnostech CVE-2026-86206 a CVE-2026-86207 v platformě N-able N-central. Jejich řetězením může neautentizovaný vzdálený útočník obejít ověření a vytvořit si vlastní účet správce systému. Výrobce obě chyby opravil v N-central 2026.3 Hotfix 3.
CERT Polska varuje před aktivním zneužíváním zranitelností v systému MikroTik RouterOS označovaných jako MikroTrick. Útočníci kombinují chybu obcházení autentizace CVE-2026-67276 a eskalaci privilegií CVE-2026-86060 ve službě SSH, což jim umožňuje získat plnou kontrolu nad vystavenými směrovači bez znalosti hesla.
MikroTik opravil více zranitelností v systému RouterOS, které umožňují neoprávněný přístup přes SSH, eskalaci privilegií nebo pád jádra. Podle informací CERT Polska dochází k aktivnímu zneužívání těchto chyb u routerů s veřejně přístupnou službou SSH, kde útočníci jejich kombinací získávají plnou kontrolu nad zařízeními.
Podle bezpečnostního týmu Fortinet PSIRT obsahuje webový portál FortiMonitorOnSight zranitelnost CWE-540 s CVSS skóre 9.6 způsobenou citlivými informacemi ve zdrojovém kódu. Vzdálený neautentizovaný útočník může tuto chybu zneužít k obejití autentizace pomocí podvrženého nebo znovu použitého JWT tokenu.
Služba Active Directory Rights Management Services je stále součástí Windows Serveru 2025 a Microsoft ji na lokálních serverech plně podporuje. Analýza popisuje model důvěry AD RMS, mapuje možnosti vyhledání jejího nasazení, identifikaci chráněných souborů a zjištění cesty k privátnímu klíči certifikátu Server Licensor Certificate.
Podle nejnovější epizody podcastu Lock and Code se kyberzločinci stále častěji zaměřují na krádeže bodů z věrnostních programů aerolinek, hotelů či obchodů. Odborníci ze společnosti LexisNexis Risk Solutions uvádějí, že uživatelé nevěnují zabezpečení těchto účtů stejnou pozornost jako bankovním účtům, přestože nasbírané body mají vysokou peněžní hodnotu a útočníci je zneužívají k nákupu letenek či pronájmu vozů.
Podle zjištění byl phishingový nástroj BigBear 2.0 nabízený formou služby využit k obejití vícefaktorového ověření u 258 organizací. Útočníci pomocí něj odcizili přes 5 000 přihlašovacích údajů k účtům Microsoft 365.
Chorvatský národní CERT varuje před phishingovou kampaní zneužívající kompromitované účty WhatsApp k rozesílání výzev k hlasování v soutěži. Útočníci tímto způsobem vylákají ověřovací SMS kód, převezmou účet oběti a následně kontaktům rozesílají žádosti o urgentní finanční pomoc.
Úřady oznámily, že se na internetu objevila další data berlínské vlády včetně odcizených přihlašovacích údajů. Německý úřad pro bezpečnost informační techniky zároveň varoval před kyberkriminální skupinou Rhysida.
Společnost MikroTik vydala opravu zranitelnosti umožňující obejití autentizace přes SSH, která je podle zdroje již aktivně zneužívána. Útočníci na napadených zařízeních vytvářejí nové účty pro zachování přístupu i po instalaci záplaty.
Kanadské středisko pro kybernetickou bezpečnost upozorňuje na zranitelnosti CVE-2026-19490 a CVE-2026-19489 v produktech Citrix NetScaler ADC a NetScaler Gateway. Chyby umožňují neověřenému vzdálenému útočníkovi obejít autentizační mechanismy nebo vyvolat přetečení vyrovnávací paměti vedoucí k odepření služby.
Společnost IDScan, která se zabývá ověřováním identity, čelí několika žalobám poté, co hackeři údajně pronikli do jejích systémů. Podle zdroje útočníci nabídli k prodeji data z více než 153 milionů řidičských průkazů.
Podle první výroční zprávy londýnské policie City of London Police nahlásily oběti za rok končící 31. března ztráty ve výši 6,3 milionu liber způsobené napadením účtů. Ve srovnání s předchozím rokem, kdy škody činily 1,2 milionu liber, jde o výrazný nárůst odhalený novým systémem hlášení.