Podle společnosti Microsoft umožňuje obcházení autentizace přes alternativní cestu či kanál v Microsoft Entra ID neoprávněnému útočníkovi vzdáleně navýšit svá oprávnění po síti.
V nástroji Power Automate byla zjištěna zranitelnost typu Server-Side Request Forgery (SSRF) identifikovaná jako CVE-2026-65818. Podle vydavatele umožňuje autorizovanému útočníkovi po síti navýšit svá oprávnění.
Podle společnosti Microsoft umožňuje chyba CVE-2026-69857 v Azure Cosmos DB obejít autorizaci pomocí uživatelem řízeného klíče. Autorizovaný útočník může této zranitelnosti zneužít k podvržení po síti.
Podle společnosti Microsoft obsahuje služba Azure Active Directory B2C zranitelnost CVE-2026-83711 spočívající v obcházení autorizace pomocí uživatelem řízeného klíče. Neautorizovaný útočník může tuto chybu zneužít přes síť k navýšení svých oprávnění.
Podle společnosti Microsoft umožňuje nesprávné ověření kryptografického podpisu v nástroji Copilot Studio neautorizovanému útočníkovi zvýšit oprávnění přes síť.
Podle společnosti Microsoft obsahuje služba Azure AI Language zranitelnost CVE-2026-70352 spočívající v chybějící autentizaci pro kritickou funkci. Neautorizovaný útočník může této chyby zneužít přes síť k navýšení svých oprávnění.
Podle společnosti Microsoft obsahuje Microsoft Fabric zranitelnost způsobenou chybějící autorizací pod označením CVE-2026-70178. Chyba umožňuje autorizovanému útočníkovi vzdáleně přes síť navýšit svá oprávnění.
Podle společnosti Microsoft umožňuje chyba v neutralizaci speciálních prvků v logice datových dotazů v nástroji Microsoft Discovery Studio neautorizovanému útočníkovi získat informace po síti.
Kanadské centrum pro kybernetickou bezpečnost upozorňuje na zranitelnosti v jádře Jenkins a celé řadě jeho pluginů, včetně Allure, GitLab či LDAP. Uživatelům a správcům doporučuje seznámit se s bezpečnostním oznámením a aplikovat dostupné aktualizace.
Podle nizozemského NCSC opravila společnost HPE více zranitelností v nástroji HPE Networking Fabric Composer, které zahrnují obcházení autentizace, eskalaci privilegií či vzdálené spouštění kódu. V případě veřejně přístupného SSH rozhraní může chyba CVE-2026-76658 neověřeným útočníkům umožnit úplné ovládnutí sítě datového centra.
Zdroj uvádí, že ve známém systému pro správu obsahu Craft CMS bylo zjištěno 14 bezpečnostních zranitelností. Jedna z nich má kritickou závažnost a osm vysokou.
Kanadské centrum pro kybernetickou bezpečnost upozornilo na zranitelnosti v produktech společnosti Cisco, které zahrnují Cisco IOS XR Software, přepínače řady Nexus 9000 a různé modely IP telefonů. Mezi hrozbami je vzdálené spuštění kódu a odmítnutí služby, přičemž úřad doporučuje aplikovat dostupné aktualizace.
Podle italského CSIRT byly vydány bezpečnostní aktualizace řešící vysoko závažnou zranitelnost v produktech Grafana. Útočník by mohl za určitých podmínek tuto chybu zneužít k obejití autentizačních mechanismů na zasažených systémech.
Podle nizozemského NCSC opravila společnost Cisco zranitelnosti v přepínačích Nexus 9000 s technologií Silicon One, v systému IOS XR Software a v produktu Cisco Secure Email. Nejzávažnější chyba u přepínačů Nexus 9000 umožňuje neautentizovanému útočníkovi přes porty TCP 43210 nebo 43211 spustit kód s právy roota a zařízení restartovat.
Podle italského CSIRT je k dispozici funkční koncept (PoC) pro zneužití zranitelnosti CVE-2026-84115 v produktu Cleo Harmony. Zdroj uvádí, že výrobce tuto chybu již dříve opravil.
Podle agentury CISA obsahuje Pyramid Solutions NetStaX EtherNet/IP Stack ve verzích před v5.6.1 zranitelnost přetečení zásobníku CVE-2026-78012 s CVSS 9.8. Úspěšné zneužití může vést k poškození paměti, pádu zařízení nebo vzdálenému útoku, přičemž problém řeší verze v5.6.1.
Agentura CISA varuje před kritickou zranitelností CVE-2026-75925 v aplikaci IXON VPN Client ve verzích starších než 1.4.7. Chyba spočívá v nedostatečném ošetření sekvencí CRLF a umožňuje útočníkovi vzdáleně spustit kód s oprávněními root nebo SYSTEM. Výrobce doporučuje aktualizovat klienta na verzi 1.4.7 nebo novější a od 5. srpna 2026 blokuje připojení starších verzí v cloudu.
Agentura CISA informuje o zranitelnostech v zařízení Rockwell Automation ArmorStart LT ve verzích do v2.001 včetně (CVE-2026-19471 a CVE-2026-19472). Chyby umožňují způsobit odepření služby vestavěného webového serveru nebo injektovat škodlivé skripty přes uložené XSS. Výrobce problémy opravil ve verzi firmwaru v2.002 a doporučuje aktualizaci.
Agentura CISA informuje o zranitelnosti CVE-2026-12663 v nástroji Rockwell Automation ControlFLASH do verze 15.07, která kvůli nesprávným oprávněním instalačního adresáře umožňuje spuštění libovolného kódu. Výrobce vydal opravu ve verzi 15.08 a doporučuje aktualizaci nebo manuální odebrání skupiny 'Everyone' z přístupových práv.
Podle agentury CISA obsahují vybrané produkty Schneider Electric z řad Easergy, EcoStruxure, PowerLogic a Saitel zranitelnost CVE-2026-4827 s CVSS skóre 8.3. Chyba způsobená nedostatečnou entropií může síťovému útočníkovi umožnit zneužít správu relací, převzít relaci a provádět neoprávněné operace v systému.
Agentura CISA informovala o zranitelnostech v zařízení Tycon Systems TPDIN-Monitor-WEB3 do verze 2.2.9. Chyby mohou útočníkům umožnit útok typu MitM, obnovení do továrního nastavení nebo získání citlivých údajů. Výrobce vydal opravu ve firmwaru v2.4.2.
Agentura CISA upozornila na zranitelnost CVE-2026-77477 v instalátorech OPC UA LDS verzí nižších než 1.04.420. Podle zdroje může útočník s přístupem ke klávesnici a obrazovce během instalace ovládnout konzoli s vysokými oprávněními a spouštět libovolné příkazy.
Agentura CISA upozorňuje na zranitelnost CVE-2026-77393 v platformě Inductive Automation Ignition verze 8.1.53 a starších. Chyba způsobená prázdným výchozím nastavením role může přihlášenému uživateli umožnit vytvářet projekty, pokud dokáže spouštět skripty brány. Výrobce doporučuje přechod na verzi 8.1.54 nebo manuální konfiguraci příslušného nastavení.
Agentura CISA informovala o zranitelnostech v zařízení Tycon Systems TPDIN-Monitor-WEB2 ve verzích starších než 2.4.5. Chyby mohou útočníkovi umožnit získat přihlašovací údaje, narušit infrastrukturu nebo manipulovat s fyzickým zařízením. Výrobce vydal opravný firmware 2.4.5.
CISA varuje před zranitelností modulu Rockwell Automation 1756-ENBT (CVE-2025-10478), která umožňuje útočníkovi vyvolat pád zařízení odesláním speciálně vytvořeného CIP paketu. K obnovení provozu je nutný restart zařízení a výrobce uživatelům doporučuje přechod na moduly 1756-EN2T nebo 1756-EN4TR.
Podle CSIRT Itálie vydala společnost F5 bezpečnostní aktualizace, které řeší pět nových zranitelností v produktech NGINX. Jedna z těchto chyb dosahuje kritické závažnosti a čtyři jsou hodnoceny jako vysoce závažné.
Maďarský úřad NBSZ NKI vydal varování před phishingovými e-maily, které zneužívají jméno a identitu maďarské prokuratury a jejích zaměstnanců. Útočníci rozesílají podvodné zprávy tvářící se jako oficiální komunikace s cílem přimět příjemce ke kliknutí na odkaz a stažení ransomwaru.
Společnost Cisco vydala bezpečnostní aktualizace, které opravují 9 zranitelností napříč různými produkty. Tři z opravených chyb mají podle zdroje kritickou závažnost a šest vysokou.
INCIBE koordinoval zveřejnění pěti zranitelností v komponentě Ocsreports verze 2.12.4 nástroje OCS Inventory NG, z nichž jedna je kritická a čtyři mají vysokou závažnost. Chyby zahrnují nahrání libovolného souboru, SQL injection, SSRF a uložený XSS, přičemž byly opraveny ve verzi 2.12.6.
Bezpečnostní tým Aikido Security odhalil v nástroji MECCHA CHAMELEON zranitelnost způsobující odložené vzdálené spuštění kódu (RCE). Útočník mohl pomocí škodlivé vlastní mapy zapisovat soubory kdekoli v systému a po restartu spustit kód, přičemž chyba byla opravena ve verzi 4.0.0.
NCSC-FI informuje o zranitelnostech v zařízeních SonicWall SMA1000 modelů 6210, 7210 a 8200v. Chyba CVE-2026-83548 s hodnocením CVSS 10.0 umožňuje neautentizovanému útočníkovi provést SSRF a získat neoprávněný přístup, zatímco CVE-2026-83549 umožňuje autentizovanému administrátorovi vzdálené spuštění kódu. K dispozici je oficiální oprava.
Prohlížeč Google Chrome byl ve stabilním kanálu aktualizován na verze 152.0.7977.75/.76 pro Windows a Mac a 152.0.7977.75 pro Linux. Podle zdroje tato aktualizace obsahuje 26 bezpečnostních oprav a řeší řadu kritických zranitelností.
Finský úřad NCSC-FI varuje před závažnými zranitelnostmi v produktech Rockwell Automation FactoryTalk Activation Manager a RSLinx Classic. Úspěšné zneužití chyb s CVSS skóre 8.6 může útočníkovi umožnit způsobit odmítnutí služby (DoS). K dispozici je již oficiální oprava.
Zranitelnost CVE-2026-80047 v knihovně Hugging Face Transformers ve verzích 4.49.0 až 5.8.1 umožňuje vzdáleným útočníkům zapsat soubory Pythonu na lokální disk bez souhlasu uživatele. Knihovna totiž stahuje a ukládá vzdálené moduly do mezipaměti ještě před vyhodnocením volby 'trust_remote_code', přičemž zapsané soubory na disku zůstávají i po odmítnutí a mohou být později nechtěně spuštěny.
Podle NCSC-FI obsahuje řada SOY od vývojáře Tsuyoshi Saito několik zranitelností včetně cross-site scriptingu a deserializace nedůvěryhodných dat. Chyby umožňují spuštění libovolného skriptu v prohlížeči přihlášeného uživatele i spuštění libovolného kódu s právy webového serveru.
Podle zdroje obsahují funkce pro dešifrování S/MIME v Cisco Secure Email více zranitelností kvůli nedostatečnému ověřování integrity zpráv. Neautentizovaný vzdálený útočník může pomocí techniky machine-in-the-middle zachytit a upravit provoz mezi e-mailovými bránami, a získat tak otevřený text ze zašifrované komunikace.
Podle zdroje umožňuje zranitelnost CVE-2026-20281 v telefonech Cisco Desk Phone 9800, IP Phone 7800, 8800 a Video Phone 8875 se softwarem SIP neautentizovanému vzdálenému útočníkovi vyvolat stav odmítnutí služby (DoS). Chyba způsobená nesprávnou správou paměti při zpracování HTTP paketů vyžaduje zapnutý Web Access a registraci v Cisco Unified CM; společnost Cisco již vydala opravné aktualizace.
Cisco vydalo bezpečnostní aktualizace pro Cisco IOS XR Software včetně Cisco IOS XR7 (LNT), které řeší více interně zjištěných kritických zranitelností s CVSSv3.1 skóre až 9.8. Podle výrobce se chyby týkají všech verzí bez ohledu na konfiguraci a nejsou známy případy jejich aktivního zneužití; pro jejich nápravu neexistují žádná náhradní řešení.
V integraci Silicon One pro přepínače Cisco Nexus 9000 Series byla odhalena kritická zranitelnost CVE-2026-20212 s CVSS skóre 9.8. Neověřený vzdálený útočník může odesláním upraveného vstupu na otevřené TCP porty spustit kód s právy root nebo způsobit restart zařízení. Společnost Cisco vydala oficiální opravy a doporučuje také dočasná opatření pomocí iACL.
Podle CERT-FR bylo v produktech F5 objeveno několik zranitelností. Některé z nich umožňují útočníkovi vzdálené spuštění libovolného kódu, navýšení oprávnění nebo způsobení vzdáleného odepření služby.
Francouzský úřad CERT-FR informuje o nálezu mnohočetných zranitelností v redakčním systému SPIP. Podle oznámení mohou útočníkovi umožnit vzdálené spuštění libovolného kódu a eskalaci oprávnění.
Podle zprávy útočníci aktivně zneužívají neautentizovanou SQL injection zranitelnost CVE-2026-9586 v platformě VoIP Sangoma Switchvox. Tato chyba může vést ke vzdálenému spuštění kódu.
Podle zjištění zranitelnost typu SQL injection v pluginu All-in-One WP Migration and Backup pro WordPress umožňuje neautentizovaným útočníkům vzdálené spuštění kódu. Útočníci tak mohou získat plnou kontrolu nad zasaženými weby.
Podle zjištění je kritická zranitelnost obcházení autentizace CVE-2026-82329 v JFrog Artifactory aktivně zneužívána k vytváření tokenů s administrátorským přístupem.
Kanadské kybernetické centrum informovalo o zranitelnostech v produktu Telerik UI for ASP.NET AJAX společnosti Progress Software ve verzích před 2026.3.812. Zahrnují chyby CVE-2026-18672 a CVE-2026-19219, přičemž centrum doporučuje zkontrolovat odkazy a aplikovat potřebné aktualizace.
Kanadské centrum pro kybernetickou bezpečnost upozorňuje na zranitelnosti v prohlížeči Google Chrome ve verzích předcházejících verzi 152.0.7977.75. Centrum doporučuje uživatelům a administrátorům sledovat dostupné informace a aplikovat potřebné aktualizace.
Podle zdroje byly vydány bezpečnostní aktualizace řešící 86 zranitelností v produktech HPE Aruba Networking AOS-CX a Fabric Composer. Z celkového počtu je 6 chyb hodnoceno jako kritických a 46 jako vysoce závažných.
Rumunská agentura DNSC upozorňuje na bezpečnostní bulletin 067 vydaný společností Ubiquiti na konci srpna 2026. Dokument varuje před existencí několika kritických zranitelností v zařízeních a softwaru UniFi.
Kanadské centrum pro kybernetickou bezpečnost upozorňuje na zranitelnosti v produktech HPE Networking AOS-CX a HPE Networking Fabric Composer. Zdroj doporučuje uživatelům a správcům zkontrolovat odkazy a aplikovat potřebné aktualizace, jakmile budou k dispozici.
Bezpečnostní aktualizace společnosti Elastic řeší čtyři zranitelnosti s vysokou závažností. Chyby se týkají produktů Elasticsearch, Kibana a Winlogbeat.
Bezpečnostní aktualizace společnosti Zoho řeší zranitelnost s vysokou závažností v produktech ManageEngine Password Manager Pro, PAM360 a Access Manager Plus. Podle CSIRT Itálie by zneužití této chyby mohlo autentizovanému útočníkovi umožnit obejít bezpečnostní mechanismy na zasažených systémech.
Kanadské kybernetické centrum upozorňuje na bezpečnostní zranitelnosti v produktech Schneider Electric NetBotz 5 - 750/755 ve verzích do 5.5.2 a PowerChute Serial Shutdown do verze 1.5. Podle zdroje se u zařízení NetBotz vyskytuje několik chyb, zatímco PowerChute obsahuje zranitelnost spočívající v nedostatečném omezení nadměrného počtu pokusů o autentizaci.
Podle bezpečnostního upozornění VDE-2026-051 obsahují aplikace ibaPDA, ibaDatCoordinator a ibaLogic zranitelnost v deserializaci vstupů pomocí komponenty .NET BinaryFormatter. Útočník může způsobit chybu typu 'type confusion' a spustit v zasažených aplikacích libovolný kód.
Agentura CISA přidala do svého katalogu KEV sedm nových zranitelností na základě důkazů o jejich aktivním zneužívání. Týkají se produktů Sangoma Switchvox, Kludex Starlette, Kestra OSS, BerriAI LiteLLM, JFrog Artifactory a zařízení SonicWall SMA1000.
Podle organizace Shadowserver zůstává téměř 22 000 serverů Microsoft Exchange celosvětově a přibližně 300 v Česku neopravených vůči chybě CVE-2026-62911 se závažností CVSS 8,0. Zranitelnost postihuje verze 2016, 2019 a Subscription Edition a může vést k převzetí e-mailových schránek, přičemž exploit je již veřejně dostupný. NCSC-NL doporučuje neaktualizované servery nevystavovat do internetu a nahradit je.
Google vydal aktualizaci prohlížeče Chrome obsahující 26 bezpečnostních oprav, včetně dvou kritických chyb typu use-after-free označených jako CVE-2026-84353 a CVE-2026-84352. Podle zdroje mohou vzdálenému útočníkovi umožnit spustit libovolný kód mimo sandbox prohlížeče prostřednictvím podvržené HTML stránky.
V různých komponentách open-source platformy Erlang/OTP bylo zjištěno několik bezpečnostních zranitelností, z nichž 11 má vysokou závažnost. Platforma je založena na jazyce Erlang a knihovnách OTP a slouží k vývoji vysoce dostupných distribuovaných systémů.
Podle NCSC-NL opravila společnost SonicWall dvě zranitelnosti v zařízení SMA1000 Appliance. Chyby zahrnují SSRF před autentizací v rozhraní Work Place a vzdálené spuštění kódu po autentizaci, přičemž obě byly v praxi zneužity jako zero-day. Organizacím se doporučuje řídit se pokyny z bezpečnostního oznámení SonicWall.
Podle CSIRT Itálie vydala společnost Dell Technologies bezpečnostní aktualizace pro Dell PowerStore, které řeší 17 zranitelností. Tři z těchto chyb mají kritickou a třináct vysokou závažnost.