Podle společnosti Microsoft obsahuje součást Windows Print Spooler chybu typu 'use-after-free', která umožňuje autorizovanému útočníkovi zvýšit oprávnění po síti.
Podle společnosti Microsoft umožňuje přetečení vyrovnávací paměti na haldě v souborovém systému Windows NTFS neoprávněnému útočníkovi spustit kód prostřednictvím fyzického útoku. Chyba je evidována pod označením CVE-2026-68833.
Podle společnosti Microsoft obsahuje Windows NTFS zranitelnost typu přetečení celého čísla. Autorizovaný útočník ji může zneužít k lokálnímu zvýšení svých oprávnění.
Podle společnosti Microsoft obsahuje služba Windows Universal Plug and Play (UPnP) Device Host zranitelnost CVE-2026-68830 způsobenou nesprávným vyhodnocením odkazů před přístupem k souborům. Autorizovaný útočník může této chyby využít k lokálnímu úniku informací.
Podle společnosti Microsoft umožňuje chyba souběhu ('race condition') ve službě Windows Connected User Experiences and Telemetry autorizovanému útočníkovi lokálně navýšit oprávnění. Zranitelnost je evidována pod označením CVE-2026-68824.
Podle společnosti Microsoft obsahuje SQL Server zranitelnost typu přetečení vyrovnávací paměti na haldě, která autorizovanému útočníkovi umožňuje lokálně spustit kód. Chyba je evidována pod označením CVE-2026-68787.
Podle společnosti Microsoft umožňuje přetečení vyrovnávací paměti na haldě v SQL Serveru autorizovanému útočníkovi vzdáleně spustit kód přes síť. Chyba je evidována pod označením CVE-2026-68785.
Podle společnosti Microsoft umožňuje chyba typu 'out-of-bounds read' v SQL Serveru autorizovanému útočníkovi získat informace po síti. Zranitelnost je vedena pod označením CVE-2026-68781.
Společnost Microsoft informovala o zranitelnosti CVE-2026-67633 v SQL Serveru způsobené čtením mimo vyhrazenou paměť. Autorizovaný útočník může přes síť způsobit odepření služby.
Společnost Microsoft informovala o zranitelnosti CVE-2026-67631 v SQL Serveru způsobené přetečením vyrovnávací paměti na haldě. Podle vydavatele umožňuje autorizovanému útočníkovi vzdáleně spustit kód přes síť.
V Microsoft SQL Serveru byla zjištěna zranitelnost typu 'out-of-bounds read', evidovaná jako CVE-2026-67629. Podle vydavatele umožňuje autorizovanému útočníkovi získat informace přes síť.
Podle společnosti Microsoft obsahuje SQL Server chybu typu SQL injection spočívající v nesprávné neutralizaci speciálních prvků v SQL příkazu (CVE-2026-67370). Autorizovaný útočník může této zranitelnosti zneužít přes síť k navýšení svých oprávnění.
Společnost Microsoft informovala o zranitelnosti CVE-2026-67368 v SQL Serveru způsobené nesprávným zpracováním odkazů před přístupem k souborům. Autorizovaný útočník může této chyby zneužít přes síť k navýšení svých oprávnění.
V ovladači Windows Ancillary Function Driver pro WinSock se nachází zranitelnost typu 'race condition' spojená s nesprávnou synchronizací sdílených prostředků. Podle společnosti Microsoft umožňuje autorizovanému útočníkovi lokálně navýšit svá oprávnění.
Zdroj uvádí, že chyba typu double free v Microsoft Exchange Serveru umožňuje neautorizovanému útočníkovi vzdáleně spustit kód přes síť. Zranitelnost je vedena pod označením CVE-2026-55007.
V nástroji Windows PowerShell byla zjištěna zranitelnost typu 'path traversal'. Podle výrobce umožňuje neautorizovanému útočníkovi po síti obejít bezpečnostní funkci.
Podle společnosti Microsoft umožňuje nesprávné ověření kryptografického podpisu v klientu Windows RDP neautorizovanému útočníkovi získat informace přes síť. Chyba je evidována pod označením CVE-2026-57098.
Podle společnosti Microsoft obsahuje SQL Server zranitelnost typu přetečení vyrovnávací paměti na haldě (CVE-2026-77482). Tato chyba umožňuje neautorizovanému útočníkovi vzdáleně spustit kód přes síť.
V jádře Windows byla zjištěna chyba typu 'use after free' evidovaná pod označením CVE-2026-85360. Podle vydavatele umožňuje autorizovanému útočníkovi lokálně eskalovat svá oprávnění.
Podle společnosti Microsoft umožňuje chybějící autorizace v Entra ID autorizovanému útočníkovi vzdáleně zvýšit svá oprávnění po síti. Zranitelnost je evidována pod označením CVE-2026-83941.
Podle společnosti Microsoft obsahuje služba DNS Server zranitelnost typu 'race condition' způsobenou nesprávnou synchronizací při souběžném přístupu ke sdíleným prostředkům. Tato chyba umožňuje neautorizovanému útočníkovi vzdáleně spustit kód přes síť.
Podle společnosti Microsoft způsobuje nesprávná synchronizace při souběžném přístupu ke sdíleným prostředkům v systému Windows DNS zranitelnost typu 'race condition'. Neoprávněný útočník může této chyby zneužít přes síť a vyvolat odepření služby.
Podle společnosti Microsoft obsahuje Visual Studio zranitelnost typu přetečení vyrovnávací paměti na haldě. Neautorizovaný útočník může tuto chybu zneužít ke vzdálenému spuštění kódu po síti.
Podle společnosti Microsoft umožňuje chyba typu 'use after free' ve službě Windows Image Acquisition autorizovanému útočníkovi lokálně zvýšit svá oprávnění.
Podle společnosti Microsoft umožňuje benevolentní cross-domain politika s nedůvěryhodnými doménami v Azure Arc neautorizovanému útočníkovi zvýšit svá oprávnění po síti. Chyba je evidována pod označením CVE-2026-62895.
Zdroj uvádí, že zranitelnost CVE-2026-66308 způsobená čtením mimo meze v produktu Skype for Business umožňuje autorizovanému útočníkovi vyvolat odepření služby po síti.
Podle společnosti Microsoft obsahuje Skype for Business zranitelnost CVE-2026-66306 spočívající ve generování chybových zpráv s citlivými informacemi. Neautorizovaný útočník může této chyby zneužít přes síť k získání neoprávněného přístupu k datům.
Podle společnosti Microsoft umožňuje externí kontrola názvu souboru nebo cesty v aplikaci Skype for Business neautorizovanému útočníkovi spustit kód přes síť. Chyba je evidována pod označením CVE-2026-66302.
V aplikaci Skype for Business byla zjištěna zranitelnost typu server-side request forgery (SSRF), evidovaná pod označením CVE-2026-66304. Podle společnosti Microsoft umožňuje neautorizovanému útočníkovi získat informace prostřednictvím sítě.
Microsoft informoval o zranitelnosti CVE-2026-62744 v komponentě Windows Media Foundation, která je způsobena přetečením vyrovnávací paměti na haldě. Neautorizovaný útočník může této chyby zneužít ke vzdálenému spuštění kódu přes síť.
Společnost Microsoft informovala o zranitelnosti typu 'use after free' v komponentě Windows Installer, evidované pod označením CVE-2026-62694. Chyba umožňuje autorizovanému útočníkovi lokálně navýšit svá systémová oprávnění.
Podle společnosti Microsoft obsahuje Windows Media Foundation zranitelnost typu out-of-bounds read evidovanou jako CVE-2026-62706. Chyba umožňuje neautorizovanému útočníkovi vzdálené spuštění kódu přes síť.
Podle NCSC-NL společnost Siemens vyřešila zranitelnosti v produktech jako Desigo, Reyrolle, SIMATIC, SCALANCE, SINAMICS a Siveillance. Chyby mohou útočníkovi s přístupem do produkčního prostředí umožnit například spuštění kódu, odmítnutí služby, manipulaci s daty či zvýšení oprávnění.
Bezpečnostní aktualizace pro open-source systém TYPO3 CMS opravují dvě zranitelnosti s vysokou závažností. Podle CSIRT Itálie by jejich případné zneužití mohlo autentizovanému útočníkovi umožnit přístup k citlivým informacím a eskalaci oprávnění v zasažených systémech.
Schneider Electric vydal bezpečnostní aktualizace pro odstranění vícečetných zranitelností ve svých produktech. Podle oznámení je jedna z chyb hodnocena jako kritická a tři jako vysoce závažné.
Bezpečnostní aktualizace společnosti Qualcomm Technologies Inc. opravují 14 vysoce závažných zranitelností v softwarových komponentách čipsetů a platforem. Podle zdroje by jejich zneužití mohlo umožnit přístup k důvěrným informacím nebo narušení dostupnosti služeb.
Agentura CISA zařadila do svého katalogu KEV čtyři nové zranitelnosti na základě důkazů o jejich aktivním zneužívání. Týkají se platforem Adobe Commerce a Magento (CVE-2026-75650), systému Microsoft Windows (CVE-2026-81963 a CVE-2026-85880) a řešení N-able N-central (CVE-2026-86218). Americkým federálním civilním úřadům ukládá směrnice BOD 26-04 povinnost tato vysoce riziková bezpečnostní rizika prioritně opravit.
Americké agentury NSA, CISA a FBI vydaly varování před systematickou a rozsáhlou destilací proprietárních schopností amerických AI modelů ze strany čínských firem jako DeepSeek či Alibaba. K neoprávněnému vytěžování modelů Claude, GPT či Gemini využívají zprostředkovatelské proxy sítě a obcházejí geografická omezení i podmínky použití.
Agentura CISA varuje před zranitelností CVE-2026-85083 v IP kamerách CareCam Pro s firmwarem verze linux_linux_202008261138_svn13796_/_Bootloader_U-Boot_2010.06_compiled_2020-08-26. Chyba spočívá v pevných přihlašovacích údajích k zavaděči a útočník s fyzickým přístupem může získat plnou kontrolu nad zařízením. Výrobce na pokusy o koordinaci nereagoval a aktivní zneužívání zatím hlášeno není.
Společnost Rapid7 informovala o dvou nových zranitelnostech CVE-2026-86206 a CVE-2026-86207 v platformě N-able N-central. Jejich řetězením může neautentizovaný vzdálený útočník obejít ověření a vytvořit si vlastní účet správce systému. Výrobce obě chyby opravil v N-central 2026.3 Hotfix 3.
Byly vydány bezpečnostní aktualizace pro řešení Dell Secure Connect Gateway, které odstraňují řadu zranitelností. Podle zdroje je mezi opravenými chybami 3 s kritickou a 34 s vysokou závažností.
Bezpečnostní aktualizace společnosti JetBrains opravují zranitelnosti v různých produktech, z nichž dvě mají kritickou a sedm vysokou závažnost. Podle CSIRT Itálie by útočníci mohli tyto chyby zneužít k získání přístupu k důvěrným informacím, změně dat, obcházení bezpečnostních mechanismů a ke spuštění libovolného kódu.
CERT Polska varuje před aktivním zneužíváním zranitelností v systému MikroTik RouterOS označovaných jako MikroTrick. Útočníci kombinují chybu obcházení autentizace CVE-2026-67276 a eskalaci privilegií CVE-2026-86060 ve službě SSH, což jim umožňuje získat plnou kontrolu nad vystavenými směrovači bez znalosti hesla.
MikroTik opravil více zranitelností v systému RouterOS, které umožňují neoprávněný přístup přes SSH, eskalaci privilegií nebo pád jádra. Podle informací CERT Polska dochází k aktivnímu zneužívání těchto chyb u routerů s veřejně přístupnou službou SSH, kde útočníci jejich kombinací získávají plnou kontrolu nad zařízeními.
Společnost Siemens vydala bezpečnostní aktualizace k odstranění mnoha zranitelností ve svých produktech. Podle zdroje mají dvě z těchto chyb kritickou a osm vysokou závažnost.
Společnost Adobe opravila zranitelnost v produktech Adobe Commerce a Magento, která se nachází v šablonovacím systému a umožňuje vzdálené spuštění kódu bez nutnosti interakce uživatele. Podle Adobe je tato bezpečnostní chyba již aktivně zneužívána v praxi.
Podle bezpečnostního oznámení obsahuje bezagentový portál ZTNA v systémech FortiOS a FortiProxy zranitelnost nesprávného ověření certifikátu s hodnocením CVSSv3 7,3. Vzdálený neautentizovaný útočník může této chyby využít k provedení útoku typu Man-in-the-Middle na komunikační kanál mezi portálem ZTNA a cílovým backendovým webem.
Podle bezpečnostního týmu společnosti Fortinet obsahuje produkt FortiManager zranitelnost nesprávného řízení přístupu [CWE-284] s hodnocením CVSSv3 4.7. Chyba může administrátorovi umožnit obejít proces schvalování relací workflow pomocí upravených HTTP nebo HTTPS požadavků.
Společnost Fortinet informovala o zranitelnosti typu 'Use of Uninitialized Variable' (CWE-457) v SNMP démonu produktu FortiAnalyzer se skóre CVSSv3 5.9. Vzdálený ověřený útočník s uživatelským oprávněním může chybu zneužít k vyvolání odepření služby pomocí SNMP požadavků GETBULK.
Podle bezpečnostního oznámení společnosti Fortinet obsahuje webové rozhraní produktů FortiSandbox, FortiSandbox Cloud a FortiSandbox PaaS zranitelnost nesprávného řízení přístupu s hodnocením CVSSv3 8.9. Neautentizovaný útočník může pomocí speciálně vytvořených HTTP požadavků získat přístup k citlivým informacím.
Podle společnosti Fortinet obsahuje produkt FortiSIEM zranitelnost typu 'open redirect' s CVSS skóre 2.8. Přihlášený útočník může pomocí speciálně vytvořených HTTP požadavků způsobit přesměrování uživatele na libovolnou webovou stránku.
Podle společnosti Fortinet může zranitelnost typu 'NULL Pointer Dereference' (CWE-476) v systémech FortiOS, FortiProxy a FortiPAM umožnit autentizovanému útočníkovi shodit démona httpsd pomocí speciálně vytvořených HTTP požadavků. Chyba má přidělené skóre CVSSv3 o hodnotě 2.5.
Podle bezpečnostního týmu Fortinet PSIRT obsahuje webový portál FortiMonitorOnSight zranitelnost CWE-540 s CVSS skóre 9.6 způsobenou citlivými informacemi ve zdrojovém kódu. Vzdálený neautentizovaný útočník může tuto chybu zneužít k obejití autentizace pomocí podvrženého nebo znovu použitého JWT tokenu.
Zdroj uvádí, že zranitelnost nesprávné autentizace v rozšíření Fortinet Privileged Access Agent pro Chrome má skóre CVSSv3 9.1. Vzdálený neautentizovaný útočník může při návštěvě škodlivého webu uživatelem přesměrovat jeho provoz z prohlížeče přes servery pod svou kontrolou.
Podle bezpečnostního varování obsahuje FortiSandbox zranitelnost typu 'command injection' se skóre CVSSv3 6.7. Chyba může privilegovanému útočníkovi umožnit spuštění neautorizovaného kódu nebo příkazů prostřednictvím speciálně vytvořených HTTP požadavků.
Podle vydavatele obsahuje FortiSOAR zranitelnost nesprávného řízení přístupu se skóre CVSSv3 4.9. Přihlášený útočník bez jakýchkoli oprávnění může pomocí upravených WebSocket požadavků odebírat streamy a témata nebo do streamu vkládat vysílané zprávy.
Podle společnosti Fortinet obsahuje ovladač fortimon3 v aplikaci FortiClient pro Windows zranitelnost neověřeného vlastnictví se skóre CVSSv3 4.7. Chyba může autentizovanému útočníkovi umožnit ukončit libovolné procesy prostřednictvím exponovaného komunikačního portu minifiltru.