1790 karet z 1920 položek
· strana 29 z 30
CZ ·
EN/orig
Hvězdička u CVE znamená, že radar to číslo vytáhl z textu článku, ne ze seznamu chyb,
který zpráva uvádí — u té zprávy proto neukazuje KEV, EPSS ani CVSS.
Společnost PaperCut vydala druhou mimořádnou bezpečnostní aktualizaci pro dvě aktivně zneužívané zranitelnosti v softwaru pro správu tisku PaperCut NG a MF. Výzkumníci totiž objevili několik způsobů, jak původní opravy obejít.
Společnost PaperCut vydala mimořádné bezpečnostní varování, ve kterém uvádí, že zranitelnosti v jejím softwaru pro správu tisku PaperCut NG a MF jsou aktivně zneužívány v útocích.
Kanadské Cyber Centre informuje o zranitelnosti CVE-2026-65643 ve funkci parkování domén v softwaru cPanel a WebHost Manager (WHM) společnosti WebPros. Problém se týká verzí předcházejících 11.110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2 a WP2: 11.138.1.7, přičemž autorita doporučuje aplikovat dostupné aktualizace.
Kanadské Cyber Centre informuje o zranitelnosti v produktu Alloy společnosti Grafana verze 1.18.1 a starší. Zdroj doporučuje uživatelům a správcům produkt aktualizovat.
Kanadské Cyber Centre upozornilo na zranitelnost v produktu Redis ovlivňující verze 8.0 a starší. Zdroj doporučuje uživatelům a správcům zkontrolovat dodané webové odkazy a aplikovat nezbytné aktualizace.
Kanadské centrum pro kybernetickou bezpečnost upozorňuje na zranitelnosti v produktech PaperCut MF a PaperCut NG. Zasaženy jsou verze předcházející nouzovým opravám v24 Emergency Patch Release 2, v25 Emergency Patch Release 2 a v26 Emergency Patch Release 2.
Microsoft oznámil zranitelnost v Edge (Chromium) umožňující útočníkovi obejít bezpečnostní funkci přes síť. Jde o chybu v ověřování původu, kterou lze zneužít bez autentizace.
Microsoft oznámil zranitelnost CVE-2026-72984 v prohlížeči Edge (na bázi Chromium), kterou lze zneužít k vzdálenému spuštění kódu prostřednictvím chyby typu 'type confusion'.
Microsoft oznámil zranitelnost typu spoofing (CVE-2026-66324) v Microsoft Edge (Chromium-based), kterou umožňuje externí kontrola názvu souboru nebo cesty, a kterou útočník může zneužít k provedení útoku přes síť.
Zdroj uvádí, že zranitelnost CVE-2026-66323 v Microsoft Edge (Chromium-based) spočívá v nesprávné neutralizaci oddělovačů parametrů a umožňuje útočníkovi spustit kód na vzdáleném počítači.
Microsoft uvádí, že zranitelnost CVE-2026-62904 v Microsoft Edge (verzi na bázi Chromium) je způsobena nesprávným ověřováním oprávnění a umožňuje útočníkovi bez autorizace odhalit informace přes síť.
Microsoft oznámil zranitelnost CVE-2026-58616 v Copilot Chat pro Microsoft Edge, která spočívá v race condition v synchronizaci sdíleného zdroje. Zranitelnost umožňuje autorizovanému útočníkovi odhalit informace po síti.
Zdroj uvádí zranitelnost CVE-2026-70331 v Microsoft Edge pro iOS, která vznikla nedostatečnou neutralizací vstupu používaného pro výzvy k LLM. Útočník se sítí může pomocí této chyby provádět falšování.
Cyber Centre Kanady upozorňuje na zranitelnosti v produktech ServiceNow Xanadu, Yokohama, Zurich, Australia a dalších verzích. Zdroj vyzývá uživatele a administrátory, aby si prostudovali poskytnuté odkazy a aplikovali potřebné aktualizace, až budou dostupné.
Společnost PaperCut vydala opravy pro zranitelnosti v produktech PaperCut MF a PaperCut NG. Podle zdroje by neověřený útočník mohl tyto zranitelnosti postupně zneužít k převzetí prostředí PaperCut a spuštění libovolného kódu odesláním škodlivého síťového provozu na zranitelný systém.
Zdroj uvádí, že byly vydány bezpečnostní aktualizace, které řeší dvě zranitelnosti vysoké závažnosti v GitLab AI Gateway. Podle zdroje by je autentifikovaný útočník mohl zneužít k přístupu k citlivým informacím na postižených systémech.
Zdroj uvádí, že Cyber Centre Kanada označil zranitelnosti v National Instruments LabVIEW (verze před 23.0.0, 23.3.10, 24.3.7, 25.3.5 a 26.3.1), včetně chyb paměti, chyb konverze celých čísel a přetečení. Vydavatel doporučuje uživatelům a správcům aplikovat dostupné aktualizace.
Zdroj uvádí, že byly zjištěny zranitelnosti v klientských knihovnách MongoDB, včetně šesti s vysokou závažností. Podle zdroje jejich zneužití by mohlo umožnit neoprávněnou úpravu dat či kódu a narušení dostupnosti služby na dotčených systémech.
Wibu-Systems opravila více zranitelností v CodeMeter Runtime pro verze do 8.41a a 9.10. Zjištěné chyby umožňují místnímu útočníkovi zvýšit oprávnění přes nesprávné ověření NTFS reparse points, vzdálenému útočníkovi získat přístup k citlivým konfiguračním údajům, a dalších problémů včetně injekce formátovacích řetězců a slabé autentifikace.
Společnost ServiceNow vydala záplaty pro tři zranitelnosti maximální závažnosti na své AI Platformě, které se mohou zneužít k útokům typu code injection, SQL injection a eskalaci oprávnění.
Společnost PaperCut Software vydala v srpnu 2026 varování před aktivně zneužívanou kritickou zranitelností v produktech PaperCut NG a PaperCut MF, která umožňuje obejít autentizaci a provést vzdálené spuštění kódu. Zdroj Rapid7 podrobně popisuje techniku útoku využívající framework Apache Tapestry a doporučuje okamžitou aplikaci nouzových záplat nebo omezení přístupu jen z důvěryhodných IP adres.
Zdroj uvádí, že byla vydána oprava pro vysokou závažnost zranitelnosti v Grafana Alloy, open-source agentovi pro sběr a zpracování dat monitoringu. Podle zdroje by její zneužití útočníkem mohlo umožnit přístup k citlivým informacím na ohrožených systémech.
Italský CSIRT oznámil bezpečnostní aktualizace sanující kritickou zranitelnost v Synology Chat Server, součásti produktu DiskStation Manager. Podle zdroje by zranitelnost mohla umožnit autentizovanému vzdálenému uživateli číst či zapisovat libovolné soubory a ohrozit dostupnost systému.
Podle CSIRT Itálie jsou k dispozici veřejné PoC (proof-of-concept) pro dvě zranitelnosti v platformě Wazuh, open-source nástroji se schopnostmi SIEM a XDR.
Podle CSIRT Itálie Siemens vydal bezpečnostní aktualizace pro vysokou zranitelnost v knihovně Element Maps. Zdroj uvádí, že neopravená chyba by mohla útočníkovi umožnit vložit libovolný kód do relace prohlížeče na cílovém systému.
Zdroj uvádí, že byla vydána aktualizace bezpečnosti opravující čtyři zranitelnosti v platformě ServiceNow — jednu se závažností vysokou a tři se závažností kritickou. Podle zdroje by zneužití těchto chyb mohlo umožnit neověřenému útočníkovi spustit libovolný kód, manipulovat data instancí a získat zvýšená oprávnění.
Zdroj uvádí, že bezpečnostní aktualizace odstraňují půl druhého desítky zranitelností v produktech WatchGuard, včetně pěti kritických a dvanácti vysoké závažnosti. Podle něj by jejich zneužití mohlo umožnit útočníkovi obejít ověřování, spustit libovolný kód nebo ohrozit dostupnost služeb.
Zdroj uvádí, že produkty PaperCut NG a PaperCut MF jsou aktivně zneužívány v úspivu bezbrannosti, která umožňuje vzdálené spuštění kódu bez autentizace. Huntress reprodukoval útok a vydává pokyny pro naléhavé záplaty a zmapování expozice.
Agentura CISA přidala do svého katalogu aktivně zneužívaných zranitelností chybu CVE-2026-81578, která spočívá v chybějící autentizaci u kritické funkce v řešení PaperCut NG/MF. Termín pro nápravu stanovila na 11. září 2026.
Americká agentura CISA zařadila zranitelnost CVE-2026-82078 v aplikaci PaperCut NG/MF do svého katalogu aktivně zneužívaných zranitelností. Termín pro nápravu byl stanoven na 11. září 2026.
Podle francouzského CERT-FR bylo v produktech IBM zjištěno více zranitelností, které mohou umožnit útočníkům vzdálené spuštění kódu, zvýšení oprávnění a vzdálené způsobení odepření služby.
Podle zdroje byly v jádru Linuxu Ubuntu objeveny zranitelnosti, z nichž některé umožňují útočníkovi dosáhnout zvýšení oprávnění, ohrožení důvěrnosti údajů a poškození jejich integrity.
Francouzský CERT oznámil, že byly objeveny více zranitelnosti v jádru Linux od Red Hat. Podle zdroje umožňují některé z nich útočníkovi spustit libovolný kód, zvýšit si oprávnění a způsobit vzdálený výpadek služby.
Zdroj uvádí, že byly objeveny zranitelnosti v jádru Linux operačního systému SUSE, z nichž některé mohou umožnit narušení důvěrnosti dat, integritu dat a obejití bezpečnostních zásad.
Zdroj uvádí, že v jádru Linux Debianu byly objeveny zranitelnosti umožňující útočníkovi dosáhnout zvýšení oprávnění, porušit důvěrnost dat a způsobit odmítnutí služby.
Podle CERT@VDE obsahuje webové rozhraní přepínačů Murrelektronik Xelity chybu umožňující únik informací. Pokud administrátor použije funkci 'Copy learned MAC Addresses', zapíší se MAC adresy do systémového logu, odkud je může neautentizovaný útočník s přístupem k síti získat pomocí vývojářských nástrojů prohlížeče. Zranitelnost se objevila ve verzi 2.1.0 a byla opravena ve verzi 2.1.1.
Bezpečnostní routery Weidmüller IE-SR-2TX-WL a IE-SR-2TX-WL-4G obsahují chybu umožňující neautentizované vzdálené spuštění kódu. Model IE-SR-2TX-WL-4G je navíc zasažen zranitelností obcházení autorizace hesel přes SMS. Výrobce vydal nové verze firmwaru, které tyto problémy řeší.
Podle NCSC-FI byly v praxi pozorovány pokusy o zneužití zranitelností CVE-2026-61979 a CVE-2026-15981 v doplňku miniOrange SAML SSO pro WordPress. Jejich řetězením může útočník obejít ověřování pravosti, přičemž k dispozici je oficiální oprava.
Podle NCSC-FI obsahuje rozšíření miniOrange OAuth Client pro Joomla ve verzích nižších než 3.2.0 kritickou zranitelnost CVE-2026-77995 s CVSS 10.0. Útočníci mohou manipulací s hodnotou cookie získat přístup k libovolným účtům včetně administrátorských; k dispozici je oficiální oprava.
Podle společnosti Qualys umožňuje zero-day zranitelnost CVE-2026-69414 v Microsoft Malware Protection Engine místnímu útočníkovi s nízkými právy eskalovat oprávnění na úroveň SYSTEM. K chybě již existuje veřejný exploit funkční na Windows 11 25H2 a Windows Server 2025, přičemž Microsoft bezpečnostní záplatu teprve vyvíjí.
Cyber Centre Kanada vydal bezpečnostní poradce týkající se zranitelností v produktu Malcolm. Podle zdroje jsou zasaženy verze před 26.06.1 (CVE-2026-55676), před 26.07.0 (CVE-2026-63133, CVE-2026-63134, CVE-2026-63177) a verze 26.07.1 a starší (CVE-2026-19670, CVE-2026-19671). Zdroj doporučuje uživatelům a správcům aplikovat dostupné aktualizace.
Americká agentura CISA varovala federální agentury, že útočníci zneužívají kritickou zranitelnost v open-source platformě MLflow určené pro inženýrství umělé inteligence.
Podle bezpečnostního oznámení VDE-2026-078 obsahuje produkt Frauscher Sensortechnik FDS102 pro FAdC/FAdCi R2 řadu zranitelností. Mezi identifikované chyby patří neomezené nahrávání nebezpečných souborů, procházení adresářů, ukládání citlivých údajů do protokolů, chyby v autorizaci a autentizaci či CSRF.
Bezpečnostní upozornění se zabývá několika zranitelnostmi způsobenými nesprávnou validací vstupů ve firmwaru PLCnext před verzí 2026.0.3. Neověření útočníci mohou podle zdroje způsobit odepření služby, vyvolat neočekávané chování systému nebo provádět neoprávněné SQL dotazy na zařízeních PLCnext Control. Všechny problémy řeší verze firmwaru 2026.0.3.
V softwaru Roundcube bylo objeveno několik zranitelností. Podle CERT-FR mohou některé z nich útočníkovi umožnit vzdálené spuštění libovolného kódu, narušení důvěrnosti dat nebo padělání požadavků na straně serveru (SSRF).
Podle bezpečnostního oznámení VDE-2025-007 ovlivňuje problém roku 2038 systémy používající 32bitové celé číslo pro reprezentaci času od 1. ledna 1970. Dne 19. ledna 2038 v 03:14:07 UTC překročí hodnota času maximum pro 32bitové číslo, což způsobí přetečení a reset na zápornou hodnotu.
Linuxové jádro linux-image-revpi-v8 používané v zařízeních IndustrialPI obsahuje před verzí 6.12.91-revpi0-rpi-v8 více zranitelností. Úspěšné zneužití těchto chyb může podle oznámení poskytnout útočníkovi plnou kontrolu nad zařízením.
Společnost Rapid7 analyzuje zranitelnost CVE-2026-66066 v Ruby on Rails, kterou projekt Rails zveřejnil 29. července 2026. Zranitelnost umožňuje libovolné čtení souborů v Active Storage aplikacích, které používají Vips s nedůvěryhodnými nahráváními; postihuje verze Rails < 7.2.3.2, >= 8.0 < 8.0.5.1 a >= 8.1 < 8.1.3.1. Analýza ukazuje, jak lze zranitelnost zneužít k získání Rails materiálu pro podepisování a k získání vzdáleného přístupu.
Pravidelný souhrn popisuje útoky na vodárny v Minnesotě, telekomunikačního operátora Unitel i úniky dat u Bank of Baroda a Amgen. Přináší také zprávy o zranitelnostech u Cisco, VMware či JetBrains a nových phishingových či špionážních kampaních.
Podle bezpečnostního oznámení VDE-2026-065 umožňuje zranitelnost v iDTM FDI útočníkovi se zvýšenými oprávněními a přístupem k hostitelskému systému aktivovat ladicí rozhraní. K aktivaci dojde umístěním speciálně vytvořeného souboru do adresáře aplikace.
V bezpečnostním upozornění VDE-2026-008 bylo oznámeno několik zranitelností ve firmwaru EV nabíjecích kontrolérů řady CHARX SEC-3xxx, konkrétně modelů SEC-3000, SEC-3050, SEC-3100 a SEC-3150. Podle zdroje mohou útočníci tyto chyby zneužít k provedení vzdáleného útoku, který může vést k úplné ztrátě důvěrnosti, integrity a dostupnosti zařízení.
Zdroj uvádí, že zranitelnost v zařízeních Phoenix Contact CHARX SEC-3000 umožňuje útočníkům v lokální síti odhalit citlivé informace bez potřeby autentizace. Vydavatel přiřadil zranitelnosti skóre CVSS 6,5 a identifikátor CVE-2026-41032.
V doplňku CODESYS PROFINET byla zjištěna zranitelnost typu out-of-bounds write při zpracování neplatných komunikačních dat. Podle bezpečnostního oznámení vede její vyvolání k pádu a řízenému zastavení zasažené PLC aplikace v runtime systému CODESYS Control, přičemž vzdálené spuštění kódu se nepředpokládá.
Podle oznámení VDE-2026-076 obsahují zařízení ADS-TEC IRF1000 a IRF3000 ve verzích firmwaru starších než 2.3.0 řadu zranitelností. Chyby v autorizaci a webovém rozhraní i v komponentách třetích stran dnsmasq, OpenSC a OpenSSL byly opraveny ve firmwaru verze 2.3.0.
Vzdálený neautentizovaný útočník může podle bezpečnostního oznámení zneužít zranitelnost typu SQL injection v systému PROCON-WEB SCADA k provedení libovolných příkazů.
Podle bezpečnostního oznámení VDE-2026-077 obsahují zařízení Lenze z produktových řad Controller a Servo Drive zranitelnost v mechanismu aktivace servisního přístupu. Kvůli chybě při ověřování podpisu souboru pro aktivaci SSH může neoprávněná osoba získat přístup k zařízení.