Společnost Atlassian ve svém zářijovém bezpečnostním bulletinu informovala o opravách zranitelností, mezi nimiž je 144 vysoce závažných a 17 kritických chyb v komponentách třetích stran. Podle výrobce nepředstavují nahlášené chyby pro zákazníky kritické riziko a byly opraveny v nových verzích produktů vydaných během uplynulého měsíce.
Podle oznámení finského NCSC obsahují některé produkty společnosti TRUMPF běhové prostředí Wibu CodeMeter se závažnými chybami. Zranitelnosti s CVSS 8.6 mohou útočníkům mimo jiné umožnit zvýšení oprávnění, k dispozici je již oficiální oprava.
Americká agentura CISA vydala osm bezpečnostních upozornění týkajících se průmyslových řídicích systémů (ICS). Upozornění pokrývají zranitelnosti v produktech společností Digital Watchdog, Wärtsilä, mySCADA, Schneider Electric, Siemens a CareCam s maximálním hodnocením CVSS 9.8.
V LiteSpeed Web Server Enterprise byla zjištěna kritická zranitelnost umožňující eskalaci oprávnění. Na sdílených serverech může nízkoúrovňový uživatel webu získat práva roota a obejít izolační mechanismy včetně CageFS.
Podle CERT-FR bylo v prohlížeči Microsoft Edge zjištěno více zranitelností. Útočníkům mohou umožnit vzdálené spuštění libovolného kódu a navýšení oprávnění.
V aplikaci Mattermost Server bylo odhaleno několik zranitelností. Podle CERT-FR mohou útočníkovi umožnit narušení důvěrnosti dat a další bezpečnostní problémy, které vydavatel blíže nespecifikoval.
CERT-FR informuje o odhalení několika zranitelností v produktech Oracle Virtualization. Podle oznámení mohou některé z těchto chyb útočníkovi umožnit vzdálené spuštění libovolného kódu, způsobení vzdáleného odepření služby nebo narušení důvěrnosti dat.
CERT-FR upozorňuje na četné zranitelnosti v systému Oracle PeopleSoft. Útočník může tyto chyby zneužít k vyvolání vzdáleného odepření služby a k narušení důvěrnosti či integrity dat.
CERT-FR informuje o odhalení několika zranitelností v produktu Oracle Weblogic. Útočník může těchto chyb využít ke vzdálenému spuštění libovolného kódu.
V prostředí Oracle Java SE bylo odhaleno několik zranitelností. Podle CERT-FR mohou útočníkovi umožnit vzdálené spuštění libovolného kódu a způsobení vzdáleného odmítnutí služby.
V produktu Oracle Database Server bylo odhaleno několik zranitelností. Podle CERT-FR mohou útočníkovi umožnit vzdálené spuštění libovolného kódu a vyvolání vzdáleného odepření služby.
Francouzský CERT-FR upozorňuje na četné zranitelnosti zjištěné v produktech Mozilla. Některé z těchto chyb umožňují útočníkovi zvýšit oprávnění, způsobit vzdálené odepření služby nebo narušit důvěrnost dat.
Podle CERT-FR bylo v produktech HPE Aruba Networking objeveno několik zranitelností. Některé z nich mohou útočníkovi umožnit vzdálené spuštění libovolného kódu, navýšení oprávnění nebo způsobení vzdáleného odepření služby.
Podle CERT-FR bylo v prohlížeči Google Chrome odhaleno několik zranitelností. Tyto chyby mohou útočníkovi umožnit vyvolat blíže nespecifikovaný bezpečnostní problém.
V nástroji Apache ZooKeeper bylo odhaleno několik zranitelností. Podle bezpečnostního varování mohou útočníkovi umožnit narušit důvěrnost a integritu dat nebo obejít bezpečnostní politiku.
Ve smartphonech Google Pixel bylo objeveno několik zranitelností. Podle CERT-FR mohou útočníkovi umožnit vzdálené spuštění libovolného kódu, navýšení oprávnění nebo narušení důvěrnosti dat.
Společnost Oracle vydala zářijovou aktualizaci Critical Security Patch Update, která přináší 673 záplat pro 672 unikátních zranitelností napříč 17 produktovými rodinami. Celkem 104 opravených chyb dosáhlo kritické závažnosti, přičemž nejvíce záplat obdržely Oracle E-Business Suite a Oracle Fusion Middleware.
Kanadské středisko pro kybernetickou bezpečnost informuje o zranitelnosti v produktu Docker Sandboxes ve verzích starších než 0.43.0. Uživatelům a správcům doporučuje seznámit se s dostupnými informacemi a aplikovat potřebné aktualizace.
Kanadské centrum pro kybernetickou bezpečnost informuje o zranitelnostech v produktech Mozilla Firefox a Firefox ESR. Opravy jsou dostupné ve verzích Firefox 156 a Firefox ESR 115.41, 140.16 a 153.3.
Podle společnosti Qualys způsobují zářijové bezpečnostní aktualizace Windows KB5124008 a KB5124012 na některých systémech výpadky zařízení USB Audio Class 1.0. Společnost Microsoft potvrdila problémy včetně chyb Code 10 či nefunkčního zvuku a vydala mimořádné opravy, přičemž Qualys incident využívá k propagaci své funkce hodnocení spolehlivosti záplat v nástroji TruRisk Eliminate.
Společnost Apple vydala bezpečnostní aktualizace řešící 273 nových zranitelností. Podle zdroje se záplaty týkají systémů iOS, iPadOS, macOS Golden Gate, macOS Tahoe, macOS Sequoia, tvOS, watchOS, visionOS a aplikací Safari a Xcode.
NCSC-NL informuje o opravách více zranitelností v systémech Apple macOS (konkrétně Golden Gate 27, Sequoia 15.8 a Tahoe 26.7) a Samba. Chyby zahrnují přetečení vyrovnávací paměti, chyby use-after-free či eskalaci oprávnění a mohou vést ke vzdálenému spuštění kódu, odmítnutí služby i neoprávněnému přístupu k citlivým datům.
Podle NCSC-NL společnost Apple opravila v systémech iOS a iPadOS více zranitelností včetně chyb v autentizaci, přetečení vyrovnávací paměti či práce s pamětí. Útočníci by je mohli zneužít k získání neoprávněného přístupu k uživatelským datům, eskalaci privilegií, obcházení sandboxu nebo úniku citlivých údajů.
Kanadské Cyber Centre informuje o zranitelnosti přetečení zásobníku CVE-2026-91752 přes OLE2 v knihovně GNU libextractor ve verzích před v1.15. Organizace doporučuje uživatelům a správcům prostudovat dostupné informace a aplikovat potřebné aktualizace.
V Cisco Secure Email Gateway se nachází kritická zranitelnost CVE-2026-76461 s CVSS skóre 9.8, která neautentizovanému vzdálenému útočníkovi umožňuje spouštět příkazy s právy roota. Podle společnosti Cisco je tato chyba již aktivně zneužívána v praxi a pro zasažené verze systému Cisco AsyncOS jsou k dispozici bezpečnostní aktualizace.
Kanadské středisko pro kybernetickou bezpečnost upozorňuje na zranitelnosti v produktech Langflow OSS, IBM MQ a Sterling File Gateway. Chyby umožňují například vzdálené spuštění kódu nebo nesprávné řízení přístupu a Cyber Centre doporučuje aplikovat potřebné aktualizace.
Podle společnosti Microsoft umožňuje zranitelnost typu 'use after free' v prohlížeči Microsoft Edge neautorizovanému útočníkovi vzdáleně zvýšit oprávnění přes síť. Problém je evidován pod označením CVE-2026-85893.
Podle společnosti Microsoft umožňuje přetečení vyrovnávací paměti na haldě v prohlížeči Microsoft Edge neautorizovanému útočníkovi vzdálené spuštění kódu přes síť. Chyba je evidována pod označením CVE-2026-69486.
Podle NCSC-NL opravila společnost Palo Alto Networks zranitelnost v softwaru PAN-OS a v systému pro správu Panorama. Chyba způsobená přetečením vyrovnávací paměti při zpracování XML umožňuje neautentizovaným síťovým útočníkům vyvolat stav DoS u firewallů řady VM-Series nebo spustit libovolný kód s právy rootu u řady PA-Series.
V modulu tarfile, který je součástí CPythonu, byla zjištěna nová zranitelnost s vysokou závažností. Podle CSIRT Itálie by útočník mohl pomocí speciálně vytvořených tar archivů získat přístup k citlivým informacím a manipulovat s daty na zasažených systémech.
Bezpečnostní aktualizace společnosti IBM řeší vysoce závažnou zranitelnost v databázovém systému Db2. Podle zdroje by úspěšné zneužití této chyby mohlo vzdálenému útočníkovi umožnit zápis libovolných souborů do zasažených systémů.
V produktech GNU libextractor a GNU glibc byly opraveny dvě zranitelnosti s vysokou závažností. Podle CSIRT Itálie by jejich případné zneužití mohlo útočníkovi umožnit spuštění libovolného kódu nebo narušení dostupnosti dotčených systémů.
Americká agentura CISA varovala, že ransomwarové gangy začaly zneužívat kritickou zranitelnost pro vzdálené spuštění kódu v systému VMware vCenter, která byla opravena v červenci. Chyba je součástí probíhajících aktivních útoků.
Agentura CISA varuje před několika zranitelnostmi v IP kamerách CareCam CM2507 s firmwarem v251211.1507. Útočníci mohou podle CISA získat přístup k živému videu, citlivým údajům či uloženým přihlašovacím údajům, aktivovat neoprávněné služby nebo spouštět libovolný kód.
Zařízení Siemens Reyrolle 7SR5 ve verzích před V2.70 obsahují četné zranitelnosti včetně chyb ve webovém serveru Cesanta Mongoose v7.14. Tyto nedostatky mohou útočníkovi umožnit obejít autentizaci nebo způsobit odepření služby. Výrobce doporučuje aktualizovat na verzi V2.70 nebo novější.
Agentura CISA upozorňuje na kritické zranitelnosti systému Wärtsilä FOS-Onboard 5.07.0923.01 způsobené pevně zakódovanými kryptografickými klíči. Útočník by mohl doručit neautorizovanou aktualizaci, spustit kód nebo získat přihlašovací údaje k převzetí role privilegovaného klienta.
Podle bezpečnostního oznámení obsahuje modul Siemens Mendix SAML zranitelnost CVE-2026-80465 spočívající v nesprávném ověřování kryptografického podpisu v SAML odpovědích. V určitých konfiguracích SSO může neověřený vzdálený útočník převzít uživatelský účet či relaci, přičemž výrobce vydal opravné verze V3.6.27 a V4.2.3.
Agentura CISA informuje o zranitelnosti typu reflected XSS (CVE-2026-58113) v řešení Siemens Teamcenter v přesměrování při autentizaci. Neověřený vzdálený útočník může pomocí podvržené URL vložit JavaScript do relace ověřeného uživatele a provádět v ní neoprávněné akce.
Agentura CISA informuje o zranitelnosti nedostatečně chráněných přihlašovacích údajů v produktech Schneider Electric SCADAPack x70 (CVE-2026-81861 s CVSS 6.5). Chyba může vést k vyzrazení autentizačních informací a neoprávněnému přístupu k funkcím jednotek RTU; výrobce doporučuje nasadit RBAC a síťovou segmentaci.
Agentura CISA informovala o kritických zranitelnostech v nástroji mySCADA myPRO Manager do verze 2.1 včetně. Chyby mohou neautentizovanému útočníkovi umožnit přístup k privilegovaným funkcím správy nebo odesílání libovolných SMS zpráv přes připojený modem; výrobce vydal opravu ve verzi 2.2.
Agentura CISA varuje před zranitelnostmi v záznamových zařízeních Digital Watchdog VMAX DVR a NVR, které mohou útočníkovi umožnit získat plnou kontrolu nad zařízením. Výrobce pro zasažené produkty vydal aktualizace firmwaru.
Podle britského NCSC a mezinárodních partnerů íránští státní aktéři využívají spyware CHOSEN BRICK k útokům na disidenty, aktivisty a novináře. Zveřejněná doporučení mají ohroženým organizacím a jednotlivcům pomoci tuto hrozbu detekovat a bránit se jí.
Britská NCSC vydala varování před malwarem CHOSEN BRICK, který je využíván k útokům na disidenty, aktivisty a novináře. Zpráva obsahuje technickou analýzu i doporučení na ochranu jednotlivců a organizací.
GitLab vyzval k aktualizaci kvůli kritické chybě typu 'path traversal' označené jako CVE-2026-85706, která neověřenému útočníkovi umožňuje číst libovolná data ze serveru. Společnost watchTowr již zaznamenala skenování zranitelných instancí a GitLab chybu opravil ve verzích 19.3.2, 19.2.6 a 19.1.
Podle italského CSIRT byly v motivu Design Scuole Italia pro WordPress zjištěny čtyři zranitelnosti, z nichž dvě mají vysokou závažnost. Útočník by jejich zneužitím mohl číst libovolné soubory na souborovém systému, obejít autentizační mechanismy a získat přístup k citlivým informacím.
Společnost Trexom vydala bezpečnostní aktualizace řešící zranitelnost s vysokou závažností v softwaru pro evidenci docházky TrxTimeATTENDANCE. Podle zdroje by zneužití této chyby mohlo vzdálenému útočníkovi umožnit spuštění libovolného kódu na zasažených systémech.
Společnost Cisco varovala zákazníky před kritickou zero-day zranitelností v řešení Secure Email Gateway. Podle zdroje útočníci tuto bezpečnostní chybu již aktivně zneužívají k útokům.
Finské centrum NCSC-FI informuje o vydání bezpečnostních aktualizací pro systémy iOS 27 a iPadOS 27, které řeší kritické zranitelnosti včetně CVE-2026-86882 a více než 250 dalších chyb. Společnost Apple vydala opravy také pro starší verze systémů iOS, iPadOS a pro platformy macOS, tvOS, watchOS a visionOS.
Společnost Cisco vydala bezpečnostní aktualizace řešící zranitelnosti v produktech Secure Email Gateway a Secure Email and Web Manager. Podle výrobce je jedna ze zranitelností aktivně zneužívána v praxi a neexistují žádná náhradní řešení.
V systému Microsoft Windows byla podle francouzského úřadu CERT-FR zjištěna zranitelnost. Chyba může útočníkovi umožnit neoprávněné zvýšení privilegií.
V prohlížeči Microsoft Edge bylo odhaleno několik zranitelností. Podle CERT-FR mohou útočníkovi umožnit zvýšení oprávnění a způsobit nespecifikovaný bezpečnostní problém.
V produktech Apple bylo odhaleno několik zranitelností. Podle CERT-FR mohou některé z nich útočníkovi umožnit vzdálené spuštění libovolného kódu, eskalaci privilegií nebo vzdálené odepření služby.
Společnost Apple vydala výroční aktualizace svých operačních systémů, v nichž představila nové funkce a opravila celkem 261 zranitelností. Podle dostupných informací není žádná z opravených chyb v současné době aktivně zneužívána.
Cisco vyřešilo zranitelnost v softwaru Cisco AsyncOS pro systém Cisco Secure Email Gateway způsobenou nedostatečnou validací příchozích e-mailů. Neautentizovaný útočník může odesláním podvržené zprávy spustit libovolné SQL příkazy a následně získat práva uživatele root. Cisco uvádí, že již bylo zaznamenáno úspěšné zneužití této chyby v praxi, a NCSC doporučuje co nejdříve nasadit bezpečnostní aktualizaci.
Kanadské centrum pro kybernetickou bezpečnost informuje o vydání měsíčního bezpečnostního bulletinu pro systém Android k 8. září 2026. Správcům a uživatelům doporučuje seznámit se s podrobnostmi a aplikovat potřebné aktualizace.
Podle kanadského Cyber Centre vydala společnost Samsung bezpečnostní aktualizaci pro mobilní zařízení ve verzích předcházejících SMR-SEP-2026. Tato aktualizace řeší několik zjištěných zranitelností.