Společnost Microsoft oznámila zranitelnost CVE-2026-62716 v DHCP serveru systému Windows, kterou lze podle zdroje zneužít z přilehlé sítě k neoprávněnému zveřejnění informací.
Společnost Rapid7 oznámila zranitelnost typu 'unsafe .NET type instantiation' v Microsoft SharePoint (CVE-2026-63520), která umožňuje vzdálené spuštění kódu. Ve spojení s autentizační obcházkou CVE-2026-55040 vytváří neautentizovaný exploitační řetězec proti všem podporovaným verzím produktu. Zranitelnost má CVSS skóre 8.1, Microsoft vydal aktualizace pro SharePoint Server Subscription Edition, 2019 a 2016.
CISA přidala tři zranitelnosti do katalogu Known Exploited Vulnerabilities: CVE-2026-20349 (Cisco Secure Firewall ASA a FTD), CVE-2026-68820 (Microsoft Windows) a CVE-2026-72898 (Metabase). Zdroj uvádí, že se jedná o aktivně zneužívané zranitelnosti představující značné riziko, a vyzývá federální agentury a organizace k jejich prioritní nápravě.
Zdroj uvádí, že Gunra je ransomware nabízený jako služba (RaaS), který se šíří od dubna 2025 a rozšířil se na strukturovaný program partnerů v roce 2026. Používá model dvojí extorze – zašifruje data a hrozí jejich zveřejněním, pokud není vyplaceno výkupné. Aktéři jej prosazují ve vícerých sektorech včetně zdravotnictví, financí, kritické infrastruktury a vlád po celém světě.
Zdroj uvádí, že zranitelnost CVE-2026-50481 v Azure Active Directory umožňuje autorizovanému útočníkovi zvýšit oprávnění prostřednictvím sítě pomocí modifikace údajů, které by měly být neměnné.
Zdroj uvádí, že chybějící autentizace kritické funkce v Microsoft Azure Kubernetes Service umožňuje neautorizovanému útočníkovi zvýšit oprávnění po síti.
Zdroj uvádí, že zranitelnost CVE-2026-27871 v produktu Johnson Controls Inc. TL280 (verze pod 5.63) umožňuje útočníkovi získat přístup k citlivým informacím na zařízení. Jde o hardkódované přihlašovací údaje využívající slabý kryptografický algoritmus; CVSS skóre je 4,1. Johnson Controls doporučuje aktualizaci na firmware 5.63 a omezení síťového přístupu k zařízení.
CISA přidala tři nové zranitelnosti do katalogu Known Exploited Vulnerabilities na základě důkazů aktivního zneužívání: CVE-2026-9198 (injekce kódu v IBM Langflow), CVE-2026-18556 (obejití autentizace v N-able N-central) a CVE-2026-34486 (chyba šifrování v Apache Tomcat). Zdroj uvádí, že federální agentury USA jsou povinny podle direktivy BOD 26-04 prioritizovat nápravu vysokorizikoví ch zranitelností uvedených v katalogu.
Podle Microsoft Threat Intelligence skupina Storm-2945, podskupina ruských aktérů Midnight Blizzard, manipuluje síťový provoz v hotelích a konferenčních centrech přes kompromitované přihlašovací portály Wi-Fi. Útočníci přesměrovávají uživatele na phishingové stránky k odcizení přístupů k Microsoft Entra ID a pomocí falešných aktualizací šíří infostealer a trojan CornFlake. Cílem této operace podpořené umělou inteligencí je špionáž zaměřená na firemní a vládní cestovatele.
Zpráva Cisco Talos Incident Response za druhé čtvrtletí 2026 uvádí výrazný nárůst zneužívání autentizace a sofistikovaných phishingových taktik, které tvořily přes polovinu případů. Podle vydavatele operátoři ransomwaru stále častěji zneužívají legitimní nástroje pro vzdálenou správu k zajištění trvalého přístupu a pokračuje cílení na zdravotnictví a veřejnou správu. Zpravodaj dále přináší souhrn bezpečnostních událostí a podcastů týmu Talos.
Kaspersky od ledna 2025 sleduje dvě nová zadní vrátka OctLurk a SilkLurk využívaná v útocích na vládní organizace v Afghánistánu, Kyrgyzstánu, Tádžikistánu, Uzbekistánu, Kazachstánu a Sýrii. Zdroj uvádí, že postižené organizace operují v sektorech zdravotnictví, výzkumu, státní správy a vzdělání. Malware je schopen stahovat a injektovat dodatečné pluginy pro spuštění příkazové linky, správu souborů, síťové skenování, krádež přihlašovacích údajů a vzdálený přístup.
Pravidelný přehled Check Point Research shrnuje útoky na společnosti Nichirei, Stadler Rail či rumunský katastr nemovitostí a zmiňuje zneužití AI modelů i průnik do Hugging Face. Zpráva dále pokrývá aktivně zneužívané zranitelnosti v nástrojích Check Point a Microsoft SharePoint, rozsáhlé bezpečnostní záplaty od Oracle nebo íránské útoky na průmyslové řídicí systémy ve vodárenství a energetice.
Podle zdroje CISA vydala aktualizované varovánî ohledně probíhajícího zneužívání PLC (Programmable Logic Controllers) v kritické infrastruktuře USA. Zdroj analyzuje změny v tomto varování a poukazuje, že současná aktivita může být nebezpečnější než podobná kampaň z roku 2023.
CISA zařadila CVE-2026-50522 do katalogu známých zneužívaných zranitelností. Dotknutým produktem je Microsoft SharePoint, termín nápravy je stanoven na 25. července 2026.
Zdroj analyzuje způsoby počáteční kompromitace používané kybernetickou skupinou UAC-0145, která je podskupinou UAC-0002 známé také jako Sandworm, APT44 či Seashell Blizzard.
Zdroj uvádí, že zranitelnost v Microsoft Windows Server umožňuje místním útočníkům eskalaci privilegií. Útočník musí mít možnost spustit kód s nízkými právy. ZDI přiřadila hodnocení CVSS 7,8.
Podle Microsoftu zranitelnost CVE-2026-50682 v systému Active Directory umožňuje autorizovanému útočníkovi způsobit odmítnutí služby prostřednictvím sítě prostřednictvím chyby při čtení mimo vyhrazené paměti.
Zdroj oznamuje zranitelnost v Active Directory Federation Services, která umožňuje autorizovanému útočníkovi provést útok podvržení prostřednictvím sítě. Jde o chybu v neutralizaci vstupu během generování webové stránky.
Podle Microsoftu se jedná o zranitelnost typu dereference nedůvěryhodného ukazatele v Windows Domain Controller, která neautorizovanému útočníkovi umožňuje odmítnutí služby v síti.
Zdroj uvádí, že v Active Directory Domain Services existuje zranitelnost umožňující autentizovanému útočníkovi přes síť způsobit odepření služby prostřednictvím dereference nulového ukazatele.
Podle zdroje je v DHCP serveru Windows zjištěna zranitelnost umožňující vzdálené spuštění kódu prostřednictvím přetečení vyrovnávací paměti. Neoprávněný útočník z přilehlé sítě by mohl spustit libovolný kód.
Podle Microsoftu existuje v službu Windows Server Update Service zranitelnost (CVE-2026-50328), která umožňuje neautorizovanému útočníkovi provádět manipulaci v síti prostřednictvím neošetřené výjimky.
Zdroj uvádí, že zranitelnost CVE-2026-49178 v Active Directory Domain Services (přetečení vyrovnávací paměti na haldě) umožňuje autentizovanému útočníkovi spustit kód vzdáleně přes síť.
Zdroj uvádí, že zranitelnost CVE-2026-40378 v systému Windows Local Security Authority Subsystem Service (LSASS) umožňuje neoprávněnému útočníkovi vzdáleně odepřít službu prostřednictvím chyby při alokaci paměti s nadměrnou hodnotou.
Zdroj uvádí, že zranitelnost v Active Directory Domain Services (CVE-2026-57976) způsobená dereferenci nulového ukazatele umožňuje autorizovanému útočníkovi odmítnout službu v síti.
Zdroj uvádí, že stack-based buffer overflow v Active Directory Federation Services umožňuje neautorizovanému útočníkovi vyvolat odmítnutí služby přes síť.
Zdroj uvádí, že stack-based buffer overflow v Active Directory Federation Services (AD FS) umožňuje neautorizovanému útočníkovi vzdáleně způsobit odmítnutí služby.
Zdroj uvádí, že heap-based buffer overflow v Active Directory Domain Services umožňuje neautorizovanému útočníkovi provést vzdálené spuštění kódu přes síť.
Zdroj uvádí, že nekonečná smyčka v Active Directory Federation Services (AD FS) umožňuje neoprávněnému útočníkovi odmítnut službu prostřednictvím sítě.
Podle zdroje jde o stack-based buffer overflow v Active Directory Federation Services, která umožňuje neoprávněnému útočníkovi odepřít službu přes síť.
Zdroj uvádí, že stack-based buffer overflow v Active Directory Federation Services umožňuje neautentizovanému útočníkovi způsobit odepření služby po síti.
Zdroj uvádí, že zranitelnost typu infinite loop v Active Directory Federation Services (AD FS) umožňuje neoprávněnému útočníkovi v síti způsobit odepření služby.
Zdroj uvádí, že stack-based buffer overflow v Active Directory Federation Services umožňuje neautentizovanému útočníkovi způsobit odmítnutí služby po síti.
Microsoft uvádí stack-based buffer overflow v Active Directory Federation Services, kterou může neautorizovaný útočník zneužít k útoku na dostupnost služby přes síť.
Podle společnosti Microsoft existuje zranitelnost v Azure Active Directory, která umožňuje neautentizovanému útočníkovi způsobit odmítnutí služby prostřednictvím sítě.
Výzkumníci z Check Point Research uvádějí, že umělá inteligence přešla z role pouhého pomocníka do pozice přímého operátora kybernetických útoků. Zpráva poukazuje na zneužívání komerčních modelů při špionáži i běžné kriminalitě, generování rozsáhlého škodlivého kódu a nárůst útoků typu indirect prompt injection.
NCSC UK a spojenci vydali doporučení zaměřené na kritické sektory k posílení obrany. Zdroj upozorňuje na to, že ruští státní hackeři globálně zneužívají špatně nakonfigurované routery.
Podle společnosti SentinelLabs byla pákistánská policejní síla od února 2024 do dubna 2026 terčem špionážní aktivity od podezřelých čínských a indických aktérů. Oba aktéři se zaměřili zejména na Balóčistánskou policii a kompromitovali servery spravující biometrické záznamy, osobní údaje a kriminální spisy; čínský aktér navíc nasadil vlastní nástroje maskované jako aktualizace portálu.
Mandiant popisuje techniku, kterou mohou útočníci zneužít k obejití bezpečnostních mechanismů ADFS. Pokud je AutoCertificateRollover vypnut a certifikáty se rotují ručně bez aktualizace databáze, starý klíč zůstává chráněn v Machine DPAPI a může být obnoven. Zdroj uvádí, že útočník tak může vytvořit platné SAML tokeny pro libovolného uživatele bez znalosti jeho přihlašovacích údajů a obejít vícefaktorovou autentizaci.
Výzkumníci Check Point Research odhalili nový modulární C2 framework Cavern využívaný íránskou skupinou Cavern Manticore proti cílům v Izraeli, zejména ve vládním a IT sektoru. Celý nástroj je postaven na platformě .NET, ale využívá tři různé kompilace k výraznému ztížení analýzy a obcházení detekce.
Podle Check Point Research došlo v tomto týdnu k několika výrazným incidentům: Texas Parks and Wildlife Department zasáhl útok na prodejce License systému s expozicí údajů 3 milionů zákazníků; WordPress plugin ShapedPlugin byl cílem útoku na supply chain s instalací malwaru; zdravotnická společnost iRhythm Technologies utrpěla kyberútok s kradežemi zdravotnických údajů; platforma Klue byla kompromitována s krádežemi OAuth tokenů. Zdroj také popisuje nové hrozby s umělou inteligencí,…
Zdroj dokumentuje výzkum SMS phishingu zaměřeného na srbské řidiče, který se vydává za státní silniční správu. Podle zdroje lze kampaň spojit s platformami Darcula a Phoenix PhaaS, které mají oběti po celém světě.
Zpráva společnosti Google Mandiant analyzuje ruský propagandní ekosystém čtyři roky po invazi na Ukrajinu. Zdroj popisuje, jak se ruské operace informačního vlivu postupně přeorientují od ukrajinských priorit zpět na globální cíle, přičemž stále více využívají umělou inteligenci k plánování a tvorbě obsahu. Rusko podle zdroje cílí na USA, Evropu, NATO, EU a okolní regiony, přičemž propagandní síť považuje za nákladově efektivní a odolnou vůči opatřením na omezeném rozsahu.
Podle analýzy společnosti Google Threat Intelligence Group skupina Turla od prosince 2022 vyvíjí a nasazuje .NET backdoor STOCKSTAY proti vládním a vojenskýc organizacím na Ukrajině a subjektům zajímajícím se italskou zahraniční politikou. Nástroj slouží k průběžné kybernetické špionáži a sdílí výrazné překryvy s dříve atribuovaným toolkitem KAZUAR.
Bezpečnostní výzkumníci upozornili na kampaň, při níž mělo být kompromitováno téměř 74 000 firewallů a VPN bran Fortinet v 194 zemích. Útočníci automatizovaně vyhledávali veřejně dostupná administrační rozhraní, získávali konfigurace a offline prolámávali přístupové údaje; zasaženy jsou nadnárodní společnosti, státní instituce i provozovatelé kritické infrastruktury.
Podle údajů britského NCSC jsou nepřátelské státy zodpovědné za přibližně tři čtvrtiny kybernetických útoků cílících na kritickou infrastrukturu Spojeného království.
Zdroj popisuje případ, kdy byl napadený terminálový server využit jako phishingová platforma. Falešná anketa Boots byla poslána na 8,9 milionu adres s malwarem distribuovaným přes kompromitovaný web bolivijské vlády.
SK-CERT pořádá bezplatné webináře o používání Jednotného informačního systému kybernetické bezpečnosti (JISKB) v souvislosti se zavádzením požadavků projektu NIS2. Účastníci se seznámí s prací se systémem během 90minutového online setkání.
Podle CERT Polska skupina UNC1151/Ghostwriter provádí útok phishingem zaměřený na účty Gmail. Zdroj uvádí, že tato skupina několik let cíleně útočí na poštovní schránky polských občanů, přestože v minulosti zaměřovala útoky na jiné poskytovatele e-mailu.
Podle zdroje Microsoft vydal 12. května 2026 bezpečnostní poradce týkající se kritické zranitelnosti ve Windows Serveru v roli řadiče domény, která umožňuje neověřenému útočníkovi spustit libovolný kód přes síť. Zdroj uvádí, že tuto zranitelnost aktivně zneužívají hrozby.