Zdroj uvádí, že v rámci záplatovacího úterý v září 2026 bylo opraveno 972 CVE, mezi nimiž se nachází dvě aktivně zneužívané zero-day zranitelnosti a 113 kritických chyb.
V systému Koha byla odhalena zranitelnost injektování kódu typu eval, která vzdáleným útočníkům umožňuje spuštění libovolného kódu. Podle zdroje je k jejímu zneužití vyžadována autentizace a chyba s označením CVE-2026-19780 obdržela skóre CVSS 8.8.
Zdroj uvádí zranitelnost v systému Microsoft Windows způsobenou nesprávným přiřazením oprávnění ve službě MIDI. Chyba evidovaná jako CVE-2026-66804 má skóre CVSS 7.8 a lokálnímu útočníkovi s možností spouštět kód s nízkými právy umožňuje navýšit oprávnění.
Podle ZDI umožňuje zranitelnost CVE-2026-62712 v Microsoft Windows lokálním útočníkům eskalovat oprávnění. Útočník musí mít na cílovém systému nejprve možnost spouštět kód s nízkými právy; závažnost chyby byla ohodnocena skóre CVSS 7.8.
Zdroj uvádí, že zranitelnost CVE-2026-50696 typu integer underflow v Microsoft Windows umožňuje vzdáleným neautentizovaným útočníkům spustit libovolný kód. Zasaženy jsou pouze systémy se specifickými konfiguracemi IPsec a ZDI chybě přiřadila skóre CVSS 8.1.
V produktech SAP bylo odhaleno několik zranitelností. Podle bezpečnostního varování mohou některé z nich útočníkovi umožnit vzdálené spuštění libovolného kódu, eskalaci privilegií nebo vzdálené odepření služby.
V produktech Siemens bylo odhaleno několik zranitelností. Podle bezpečnostního varování mohou útočníkovi umožnit spuštění libovolného kódu a navýšení oprávnění.
Podle bezpečnostního varování CERT-FR bylo v řešení Schneider Electric EcoStruxure odhaleno několik zranitelností. Útočníkům umožňují vzdálené spuštění libovolného kódu a podvržení požadavků na straně serveru (SSRF).
V softwaru strongSwan bylo podle CERT-FR objeveno několik zranitelností. Některé z nich umožňují útočníkovi vzdálené spuštění libovolného kódu, způsobení vzdáleného odepření služby nebo obejití bezpečnostních politik.
V produktu Mattermost Server bylo odhaleno několik zranitelností. Podle francouzského národního kyberbezpečnostního úřadu CERT-FR mohou útočníkovi umožnit vyvolat blíže nespecifikovaný bezpečnostní problém.
Podle NCSC-NL opravil OpenGeo více zranitelností v aplikaci GeoNetwork ve verzích 4.4.5 až 4.4.11 a verzích starších než 4.4.12 a 4.2.17. Chyby zahrnují reflected XSS v parametru 'uiconfig', spuštění příkazů přes nahrání souborů .xsl v konfiguraci XSLT procesoru a nezabezpečený API koncový bod umožňující neautentizovaným útočníkům nahrávat libovolné soubory .xsl či .zip.
Podle oznámení vydala společnost HPE bezpečnostní aktualizace pro síťový operační systém ArubaOS-CX používaný v přepínačích HPE Aruba Networking. Záplaty řeší řadu zranitelností, z nichž jedna dosahuje kritické a 22 vysoké závažnosti.
Zdroj uvádí, že bezpečnostní aktualizace řeší tři zranitelnosti s vysokou závažností v open-source softwaru OpenVPN pro tvorbu virtuálních privátních sítí. Tyto chyby by útočníkovi mohly umožnit obejít bezpečnostní mechanismy na zasažených systémech.
Podle společnosti Aikido Security ohrožuje platformy Magento a Adobe Commerce neautentizované vzdálené spuštění kódu označované jako StyleSmuggler. Zranitelnost zatím nemá přiřazené CVE ani oficiální opravu od společnosti Adobe, Aikido však již nabízí vlastní řešení.
Společnost N-able opravila ve verzích nástroje N-central starších než 2026.3.1.14 zranitelnost umožňující vzdálené spuštění kódu bez předchozí autentizace. Výrobce uvádí, že již byly zaznamenány pokusy o zneužití v praxi, a doporučuje provést aktualizaci na verzi N-central 2026.3 HF4.
Národní centrum kybernetické bezpečnosti varuje před útoky na routery značky MikroTik. Podle zdroje útočníci řetězením zranitelností v operačním systému MikroTik RouterOS dokážou získat úplnou kontrolu nad zařízením bez nutnosti autentizace.
Společnost ConnectWise zveřejnila dočasná opatření pro zmírnění nové zranitelnosti v nástroji ScreenConnect Remote Access. Podle zprávy plánuje vydavatel bezpečnostní záplatu vydat později v tomto týdnu.
Bezpečnostní aktualizace MediaTek řeší několik zranitelností v čipsetech využívaných v mobilních zařízeních a vestavěných systémech, z nichž pět má vysokou závažnost. Podle zdroje by jejich zneužití mohlo útočníkovi umožnit spuštění libovolného kódu nebo narušení dostupnosti služeb na zasažených systémech.
INCIBE informuje o středně závažné zranitelnosti CVE-2026-84186 v systému PrestaShop ve verzích před 9.1.5 a 8.2.8. Chyba ve funkci 'Tools::getRemoteAddr()' umožňuje neověřenému útočníkovi podvrhnout IP adresu přes hlavičku 'X-Forwarded-For' a obejít tak restrikce založené na IP adresách, což již bylo ve verzích 9.1.5 a 8.2.8 opraveno.
NÚKIB upozorňuje na zranitelnost ve firmware RouterOS od společnosti MikroTik, která umožňuje neautentizované vzdálené spuštění kódu s administrátorskými právy a je masivně zneužívána. Útočníci upravují konfiguraci zařízení pro zajištění trvalého přístupu a úřad doporučuje aktualizaci, revizi konfigurace či omezení přístupu k SSH.
Společnost N-able vydala mimořádnou opravu pro kritickou zranitelnost umožňující vzdálené spuštění kódu v platformě N-central. Podle zdroje je tato chyba v rámci vzdálené správy a monitorování již aktivně zneužívána v probíhajících útocích.
Podle CERT-FR bylo v produktech VMware objeveno několik zranitelností. Útočníkovi umožňují vyvolat bezpečnostní problém, který vydavatel blíže nespecifikoval.
Podle bezpečnostního varování CERT-FR bylo v produktech Juniper Networks objeveno několik zranitelností. Útočník může některé z nich využít ke vzdálenému spuštění libovolného kódu, navýšení oprávnění nebo způsobení odmítnutí služby.
Podle CERT-FR bylo v MongoDB odhaleno několik zranitelností. Útočník může tyto chyby využít k narušení důvěrnosti a integrity dat nebo k provedení útoku CSRF.
CERT-FR informuje o nálezu několika zranitelností v aplikaci Roundcube Webmail. Útočník může některé z nich zneužít k falšování požadavků na straně serveru (SSRF), k cross-site scriptingu (XSS) a k obejití bezpečnostních zásad.
Společnost MikroTik vydala opravu zranitelnosti umožňující obejití autentizace přes SSH, která je podle zdroje již aktivně zneužívána. Útočníci na napadených zařízeních vytvářejí nové účty pro zachování přístupu i po instalaci záplaty.
CERT Polska informoval o nálezu šesti zranitelností v softwaru Mikrotik RouterOS. Týkají se identifikátorů od CVE-2026-67276 do CVE-2026-67279, CVE-2026-67281 a CVE-2026-86060.
CERT Polska informuje o koordinovaném odhalení šesti zranitelností v systému MikroTik RouterOS, z nichž dvě jsou kritické. Chyby jsou podle organizace aktivně zneužívány k ovládnutí zařízení s dostupnou službou SSH z internetu a doporučuje se jejich bezodkladná aktualizace.
Prohlížeč Google Chrome byl aktualizován na verzi 152.0.7977.82/.83 pro Windows a Mac a 152.0.7977.82 pro Linux. Aktualizace obsahuje 12 bezpečnostních oprav a společnost Google uvádí, že pro zranitelnost CVE-2026-85046 typu 'type confusion' ve V8 již existuje aktivně zneužívaný exploit.
Kanadské středisko pro kybernetickou bezpečnost upozorňuje na zranitelnosti CVE-2026-19490 a CVE-2026-19489 v produktech Citrix NetScaler ADC a NetScaler Gateway. Chyby umožňují neověřenému vzdálenému útočníkovi obejít autentizační mechanismy nebo vyvolat přetečení vyrovnávací paměti vedoucí k odepření služby.
Zranitelnost Dirty Frag označená jako CVE-2026-43284 umožňuje získat práva uživatele root z nízkoúrovňového přístupu v Linuxu a uniknout z kontejneru. Zdroj popisuje zasažená CVE, způsob ověření zranitelnosti a možnosti její opravy.
Anonymní bezpečnostní výzkumník vystupující pod přezdívkou Nightmare Eclipse zveřejnil zero-day exploit FalconFlank pro CrowdStrike Falcon. Podle zdroje tento exploit umožňuje útočníkům eskalovat oprávnění na plně aktualizovaných systémech Windows.
Bezpečnostní aktualizace řeší chybu s vysokou závažností v softwaru Plesk pro správu webových serverů. Podle zdroje by zneužití této zranitelnosti mohlo útočníkovi umožnit spuštění libovolného kódu na zasažených systémech.
Podle společného varování pracovní skupiny G7 pro kybernetickou bezpečnost a americké agentury CISA by organizace měly okamžitě začít přecházet na postkvantovou kryptografii. Dokument upozorňuje na budoucí bezpečnostní hrozby spojené s rozvojem kvantových počítačů.
Podle italského CSIRT byly vydány aktualizace řešící bezpečnostní zranitelnost s kritickou závažností. Tato chyba postihuje produkt ASUS Control Center.
CSIRT Itálie informuje o bezpečnostních aktualizacích společnosti TP-Link, které opravují dvě zranitelnosti v routeru Archer AX55 v4, z nichž jedna dosahuje vysoké závažnosti. Útočník s přístupem k místní síti by mohl při specifické konfiguraci zranitelnost zneužít ke spuštění libovolného kódu a narušení dostupnosti služby.
Podle zdroje NCSC-FI obsahuje open-source platforma pro správu identit Casdoor ve verzích 3.115.0 a starších kritickou zranitelnost CVE-2026-15630, která umožňuje obejití autorizace. Lokální administrátor organizace v multitenantním prostředí může narušit izolaci a provádět neoprávněné správcovské akce v jiných organizacích. V době vydání varování není k dispozici žádná oficiální záplata a zdroj doporučuje uplatnit dočasná mitigační opatření.
V systému HPE ArubaOS-CX bylo odhaleno několik zranitelností s kritickým skóre CVSSv3.1 až 9.8, které mohou umožnit lokální obcházení přístupových omezení. Zdroj uvádí, že výrobce vydal oficiální opravy a doporučuje přechod na verze AOS-CX 10.18.1002, 10.17.1030, 10.16.1060, 10.13.1190 či 10.10.1181 a novější.
Ve výrobcích společnosti IBM bylo odhaleno několik zranitelností. Podle bezpečnostního varování mohou útočníkovi umožnit vzdálené spuštění libovolného kódu, vzdálené vyvolání odepření služby nebo narušení integrity dat.
Ve verzi linuxového jádra pro distribuci SUSE bylo odhaleno několik zranitelností. Podle bezpečnostního varování mohou útočníkovi umožnit narušení integrity dat, obejití bezpečnostních zásad nebo vyvolání dalších nespecifikovaných bezpečnostních problémů.
CERT-FR informuje o odhalení několika zranitelností v jádře Linuxu v distribuci Debian. Útočníkům mohou umožnit zvýšení oprávnění, narušení důvěrnosti dat nebo vyvolání odepření služby.
CERT-FR informuje o odhalení mnoha zranitelností v linuxovém jádře používaném společností Red Hat. Některé z těchto chyb mohou útočníkovi umožnit vzdálené spuštění libovolného kódu, eskalaci privilegií nebo způsobit odepření služby.
V linuxovém jádře pro systém Ubuntu bylo odhaleno několik zranitelností. Podle francouzského úřadu CERT-FR umožňují útočníkovi vyvolat blíže nespecifikovaný bezpečnostní problém.
Podle oznámení CERT-FR bylo v prohlížeči Microsoft Edge odhaleno několik zranitelností. Tyto chyby mohou útočníkovi umožnit vyvolat bezpečnostní problém, jehož podrobnosti vydavatel neupřesnil.
Podle bezpečnostního varování CERT-FR bylo v řešení SonicWall Network Security Manager odhaleno několik zranitelností. Útočník může některé z nich zneužít ke vzdálenému spuštění libovolného kódu, navýšení oprávnění nebo k obejití bezpečnostních politik.
Ve vizualizační platformě Elastic Kibana bylo odhaleno několik zranitelností. Podle CERT-FR mohou útočníkovi umožnit eskalaci privilegií, vzdálené odmítnutí služby i narušení důvěrnosti dat.
Kanadské středisko pro kybernetickou bezpečnost upozorňuje na zranitelnosti v produktu SUSE Rancher ve verzích starších než 2.15.1. Uživatelům a správcům doporučuje prostudovat poskytnuté odkazy a aplikovat potřebné aktualizace.
Kanadské středisko Cyber Centre upozorňuje na bezpečnostní zranitelnost v modulech Siemens Mendix SAML, která se týká verzí kompatibilních s Mendix 10 a 11 před verzí V4.2.3 a Mendix 9.24 před verzí V3.6.27. Zranitelnost umožňuje převzetí účtu a organizace doporučuje uživatelům i správcům aplikovat dostupné aktualizace.
Podle kanadského kybernetického centra obsahuje n8n zranitelnosti ve verzích před 1.123.76, 2.35.4, 2.36.2, 2.37.7 a 2.38.2. Centrum doporučuje uživatelům a správcům prostudovat dostupné informace a aplikovat potřebné aktualizace.
Společnost Hewlett Packard Enterprise opravila kritickou zranitelnost v síťovém operačním systému ArubaOS-CX. Podle zdroje by tato chyba mohla vést ke vzdálenému spuštění kódu.
Kanadské Cyber Centre upozorňuje na zranitelnosti postihující širokou škálu procesorů a grafických produktů AMD řad EPYC, Ryzen, Athlon, Instinct a Threadripper. Organizace doporučuje správcům a uživatelům aplikovat dostupné bezpečnostní aktualizace.
Podle serveru BleepingComputer je nedávno opravená kritická zranitelnost CVE-2026-32475 v pluginu Elementor Pro pro WordPress aktivně zneužívána v útocích. Útočníci na napadené servery nahrávají webshell a spouštějí libovolné příkazy.
Podle NCSC-NL společnost Aruba Networks opravila několik zranitelností v síťovém operačním systému AOS-CX a jeho součástech. Chyby umožňovaly neoprávněný přístup, spuštění kódu na dálku, eskalaci oprávnění i denial-of-service, přičemž některé z nich lze zneužít i bez autentizace.
Kanadské kybernetické centrum informovalo o zranitelnostech v produktech společnosti F5, mezi které patří BIG-IP, BIG-IQ a varianty nástrojů NGINX. Centrum doporučuje uživatelům a správcům prostudovat vydané informace a aplikovat potřebné aktualizace, jakmile budou k dispozici.