Kanadské středisko pro kybernetickou bezpečnost informuje o zranitelnosti v produktu MongoDB Server ve verzích před 7.0.43, 8.0.32, 8.3.11, 9.1.0-rc0 a 9.0.1. Správcům doporučuje sledovat odkazy a aplikovat dostupné aktualizace.
CERT Polska informoval o nahlášení dvou SQL injection zranitelností s označením CVE-2026-7848 a CVE-2026-15600. Obě chyby se nacházejí v modulu 'raty' od Alior Bank určeném pro platformu PrestaShop.
Společnost Parallels vydala bezpečnostní aktualizace, které odstraňují zranitelnost s vysokou závažností v aplikaci Parallels Desktop for Mac. Software slouží ke spouštění virtuálních strojů na systémech Mac.
Italský CSIRT informuje o vyřešení zranitelnosti s vysokou závažností v platformě MISP. Jedná se o open source řešení určené pro sdílení a analýzu informací o kybernetických hrozbách.
Pravidelný přehled bezpečnostních událostí shrnuje úniky dat u společností IDScan.net, Mathspace či Revolut i bezpečnostní incidenty AI modelů společností OpenAI a Anthropic. Zpráva dále zmiňuje zářijové opravy Microsoftu se dvěma zero-day chybami, kritickou zranitelnost v GitLabu a aktivity ransomwaru i malwaru.
GitLab vydal bezpečnostní opravy pro Community Edition a Enterprise Edition, které řeší kritickou zranitelnost CVE-2026-85706 s CVSS 10.0 umožňující neautentizovaným uživatelům číst libovolné soubory ze serveru. Americká agentura CISA chybu zařadila do katalogu KEV z důvodu jejího aktivního zneužívání a Rapid7 doporučuje provést bezodkladnou aktualizaci na verze 19.1.8, 19.2.6 či 19.3.2.
Bezpečnostní aktualizace řeší zranitelnost s vysokou závažností v databázovém systému MongoDB Server. Podle CSIRT Itálie by úspěšné zneužití mohlo autentizovanému útočníkovi s právy ke čtení a zápisu umožnit narušit dostupnost služby a manipulovat s daty.
Španělský INCIBE-CERT informoval o kritické zranitelnosti CVE-2026-12258 v rozhraní Hiperdino REST API v1.0. Chyba v koncovém bodě customer/check umožňuje vzdálenému útočníkovi se statickým bearer tokenem hromadně zjišťovat kontaktní údaje registrovaných zákazníků.
Italský CSIRT informuje o zjištěném aktivním zneužívání dvou vysoce závažných zranitelností CVE-2026-42016 a CVE-2026-42018 v platformě JFrog Artifactory. Podle zprávy již výrobce obě chyby opravil.
Italský CSIRT informuje o zjištěném aktivním zneužívání kritické zranitelnosti CVE-2026-84869 v síti, která se týká produktu ConnectWise ScreenConnect. Výrobce tuto chybu již podle oznámení dříve opravil.
Podle Zero Day Initiative umožňuje zranitelnost v Linux Kernel lokálním útočníkům eskalovat oprávnění. Ke zneužití chyby s hodnocením CVSS 8.8 a označením CVE-2026-31719 musí útočník nejprve získat možnost spouštět kód s nízkými právy na cílovém systému.
V jádře Linux Kernel byla zjištěna zranitelnost typu race condition v subsystému FUSE, která je evidována jako CVE-2026-64265. Podle organizace ZDI umožňuje lokálnímu útočníkovi s oprávněním spouštět kód eskalovat svá privilegia a dosahuje skóre CVSS 7.8.
Zdroj uvádí zranitelnost v Linux Kernelu evidovanou pod označením CVE-2026-43040 s CVSS skóre 6.0, která místnímu útočníkovi umožňuje odhalit citlivé informace. Ke zneužití chyby musí útočník na cílovém systému nejprve získat možnost spouštět kód s vysokými oprávněními.
Podle organizace Zero Day Initiative umožňuje zranitelnost v linuxovém jádře místním útočníkům navýšit svá oprávnění. Ke zneužití chyby musí útočník nejprve získat možnost spouštět vysoce privilegovaný kód na cílovém systému. Problém je evidován pod označením CVE-2026-72463 s hodnocením CVSS 7.5.
Podle Zero Day Initiative obsahuje Linux Kernel KSMBD zranitelnost typu race condition v Query Directory Request, která umožňuje neautentizovaným vzdáleným útočníkům spustit libovolný kód. Zasaženy jsou pouze systémy s povoleným KSMBD a chyba dostala označení CVE-2026-64397 s hodnocením CVSS 9.0.
Podle Zero Day Initiative obsahuje Linux Kernel zranitelnost typu 'race condition' v ovladači NFC NCI UART, která lokálnímu útočníkovi umožňuje eskalovat oprávnění. K úspěšnému zneužití chyby s označením CVE-2025-38416 a skóre CVSS 8.8 musí útočník nejprve získat možnost spouštět na cílovém systému kód s nízkými právy.
Podle Zero Day Initiative umožňuje zranitelnost typu 'race condition' v subsystému nftables jádra Linux Kernel lokálním útočníkům eskalovat oprávnění. Ke zneužití musí mít útočník možnost spustit kód s nízkými právy. Zranitelnost nese označení CVE-2026-74565 a skóre CVSS 7.8.
Podle Zero Day Initiative umožňuje zranitelnost v linuxovém jádře místním útočníkům získat citlivé informace. K jejímu zneužití je nejprve potřeba možnost spouštět kód s nízkými oprávněními; chyba má přiřazené skóre CVSS 6.4 a identifikátor CVE-2026-80994.
V jádře Linuxu byla v komponentě OpenvSwitch zjištěna zranitelnost typu race condition s identifikátorem CVE-2026-74465. Podle organizace ZDI umožňuje lokálnímu útočníkovi s možností spouštět nízkoúrovňový kód eskalovat oprávnění na cílovém systému, přičemž závažnost byla ohodnocena skóre CVSS 7.8.
V jádře Linuxu byla v subsystému SCTP odhalena zranitelnost typu race condition evidovaná pod CVE-2026-46227. Podle zprávy umožňuje lokálnímu útočníkovi s nízkými oprávněními získat citlivé informace, přičemž ZDI jí přiřadila hodnocení CVSS 6.4.
Zdroj uvádí, že zranitelnost CVE-2026-45930 v jádře Linux Kernel umožňuje lokálním útočníkům získat citlivé informace. Ke zneužití chyby musí mít útočník na cílovém systému možnost spouštět kód s vysokými oprávněními, přičemž závažnost podle CVSS byla stanovena na 6.0.
V jádře Linuxu byla v konfiguraci bezdrátových sítí založené na Netlinku nalezena zranitelnost CVE-2026-53182 typu integer overflow. Místnímu útočníkovi umožňuje zvýšit oprávnění, vyžaduje však předchozí schopnost spouštět vysoce privilegovaný kód, přičemž ZDI jí přiřadila skóre CVSS 8.2.
V jádře Linux Kernel byla nalezena zranitelnost způsobená souběhem (race condition) v ovladači zařízení eMPIA USB. Fyzicky přítomný útočník může bez nutnosti autentizace spustit libovolný kód na zasažených systémech.
V Linuxovém jádře byla odhalena zranitelnost způsobená souběhem při konfiguraci sdílení v modulu ksmbd. Útočníci s autentizací mohou podle organizace ZDI vzdáleně spustit libovolný kód na systémech s povoleným ksmbd, přičemž zranitelnost obdržela hodnocení CVSS 8.5.
V jádře Linuxu byla v komponentě Net Scheduler Clsact Qdisc zjištěna zranitelnost typu 'use-after-free' identifikovaná jako CVE-2026-23413. Podle Zero Day Initiative umožňuje lokálním útočníkům navýšit oprávnění a dosahuje skóre CVSS 8.2, vyžaduje však předchozí možnost spouštět vysoce privilegovaný kód.
V jádře Linux byla odhalena zranitelnost způsobená souběhem (race condition) v serveru NFSv4, evidovaná jako CVE-2026-89688. Podle ZDI umožňuje vzdáleným ověřeným útočníkům spustit libovolný kód na systémech s povolenou službou nfsd, přičemž závažnost CVSS byla stanovena na 8.5.
Podle organizace ZDI se v jádře Linux Kernel nachází zranitelnost přetečení vyrovnávací paměti na haldě v komponentě NTFS3 Journal, která má přidělené CVE-2026-72196 a hodnocení CVSS 8.8. Zranitelnost umožňuje lokálnímu útočníkovi s nízkými oprávněními spustit libovolný kód na cílovém systému.
Podle organizace ZDI se v jádře Linux Kernel nachází zranitelnost typu out-of-bounds read v komponentě NTFS3, která lokálním útočníkům umožňuje získat citlivé informace. Ke zneužití chyby musí mít útočník možnost spouštět kód s nízkými oprávněními na cílovém systému; zranitelnost má přiřazené skóre CVSS 7.3.
V jádře Linux Kernel byla nalezena zranitelnost typu 'out-of-bounds read' v komponentě NTFS3, která umožňuje lokálním útočníkům získat citlivé informace. Ke zneužití musí mít útočník na cílovém systému možnost spouštět kód s nízkými oprávněními; ZDI chybě přiřadila skóre CVSS 5.2.
Podle organizace ZDI obsahuje jádro Linux Kernel zranitelnost typu 'out-of-bounds read' v komponentě NTFS3, která lokálním útočníkům umožňuje získat citlivé informace. Ke zneužití musí mít útočník na cílovém systému možnost spouštět kód s nízkými oprávněními; závažnost byla ohodnocena skóre CVSS 5.2.
Podle Zero Day Initiative obsahuje plánovač QFQ Plus v jádře Linuxu zranitelnost typu use-after-free evidovanou pod CVE-2026-22999. Místní útočník s možností spouštět kód s nízkými oprávněními ji může zneužít k eskalaci privilegií na cílovém systému.
V jádře Linux Kernel byla zjištěna zranitelnost CVE-2026-64046 spočívající ve čtení mimo meze v protokolu TLS, která lokálním útočníkům umožňuje získat citlivé informace. Ke zneužití chyby s hodnocením CVSS 6,7 musí útočník nejprve získat možnost spouštět kód s vysokými oprávněními.
V ovladači usbnet jádra Linuxu byla zjištěna zranitelnost typu 'race condition' evidovaná jako CVE-2025-22050 se skóre CVSS 7.1. Fyzicky přítomný útočník může bez nutnosti autentizace navýšit svá oprávnění na dotčených systémech.
Ve webovém prohlížeči Microsoft Edge bylo odhaleno několik zranitelností, které mohou útočníkovi umožnit obejít bezpečnostní politiky nebo vyvolat blíže nespecifikovaný bezpečnostní problém. Podle společnosti Microsoft je zranitelnost CVE-2026-87491 již aktivně zneužívána.
V systému MISP bylo odhaleno několik zranitelností. Podle bezpečnostního varování mohou útočníci některé z nich zneužít ke vzdálenému způsobení odepření služby a k narušení důvěrnosti či integrity dat.
Podle varování CERT-FR bylo v MongoDB odhaleno několik zranitelností. Útočník může některé z nich zneužít k vyvolání vzdáleného odepření služby a k narušení důvěrnosti či integrity dat.
Nizozemské národní centrum kybernetické bezpečnosti NCSC varuje před bezprostředně hrozícím zneužitím dvou kritických chyb v Check Point VPN. Zranitelnosti jsou sledovány pod označeními CVE-2026-85102 a CVE-2026-85103.
GitLab vydal bezpečnostní verze 19.3.2, 19.2.6 a 19.1.8 pro edice Community Edition i Enterprise Edition. Opravují řadu zranitelností včetně kritických chyb typu 'path traversal' a nebezpečné deserializace s maximálním skóre CVSS 10.0.
Vydavatel informuje o středně závažné zranitelnosti typu přetečení vyrovnávací paměti označené jako CVE-2026-0250 v aplikaci GlobalProtect App. K chybě dochází během připojování k portálu nebo bráně.
Národní centrum kybernetické bezpečnosti SK-CERT varuje před kritickými zranitelnostmi v produktech GitLab Community Edition a Enterprise Edition. Podle zprávy mohou útočníci chyby zneužít k získání neoprávněného přístupu k citlivým údajům a k narušení důvěrnosti, integrity i dostupnosti systémů.
Kanadské kybernetické centrum informovalo o zranitelnosti v aplikaci n8n, která postihuje verze starší než 2.37.7, 2.38.2 a 1.123.76. Centrum doporučuje uživatelům a správcům prostudovat dostupné informace a aplikovat potřebné aktualizace.
Kanadské kybernetické centrum upozornilo na zranitelnost v produktu Chef Automate před verzí 4.13.520 od společnosti Progress Software. Centrum doporučuje uživatelům a správcům prostudovat dostupné informace a aplikovat potřebné aktualizace.
Kanadské kybernetické centrum informovalo o zranitelnostech v produktech SystemLink a SystemLink Server od společnosti National Instruments. Problémy se týkají verzí do 2026 Q3 Patch 1 včetně a zahrnují nesprávné řízení přístupu či ukládání citlivých informací v otevřeném textu.
Kanadské kybernetické centrum informovalo o zranitelnostech ve firmwaru produktů GeoVision GV-LPC2011 a LPC2211. Uživatelům a správcům doporučuje zkontrolovat dostupné informace a aplikovat potřebné aktualizace.
Podle italského CSIRT byly vydány bezpečnostní aktualizace pro platformu GitLab CE/EE. Tyto opravy řeší několik zranitelností, z nichž dvě mají kritickou a šest vysokou závažnost.
Kanadské středisko pro kybernetickou bezpečnost upozorňuje na zranitelnosti v produktech Schneider Electric EcoStruxure IT Data Center Expert a PowerLogic T300. Zařízení PowerLogic T300 je zasaženo chybou typu 'improper neutralization of special elements used in an OS command'.
Cisco odstranilo zranitelnost CVE-2026-20316 ve webovém rozhraní nástroje Cisco Secure Firewall Management Center, způsobenou pevně zakódovaným statickým heslem. Podle zdroje umožňuje neautentizovaným útočníkům získat přístup k citlivým datům a Cisco potvrdilo, že je tato chyba již aktivně zneužívána v praxi.
Cisco opravilo kritické chyby CVE-2026-20079 a CVE-2026-20131 v rozhraní Cisco Secure Firewall Management Center, které neověřeným útočníkům umožňují získat oprávnění uživatele root. Podle bezpečnostních zpráv byl u chyby CVE-2026-20131 zaznamenán aktivní útok šířící ransomware Interlock a u CVE-2026-20079 bylo potvrzeno úspěšné zneužívání v praxi i existence veřejného PoC exploitu.
Podle CSIRT Itálie jsou k dispozici veřejné proof-of-concept kódy pro zranitelnosti CVE-2026-88018, CVE-2026-88044, CVE-2026-88045, CVE-2026-88016 a CVE-2026-88017 v nástroji Rclone. Výrobce tyto chyby již dříve opravil.
Podle společnosti Microsoft obsahuje prohlížeč Microsoft Edge (Chromium-based) zranitelnost typu race condition, evidovanou jako CVE-2026-85892. Chyba způsobená nesprávnou synchronizací při souběžném přístupu ke sdíleným prostředkům umožňuje autorizovanému útočníkovi lokálně navýšit svá oprávnění.
Podle společnosti Microsoft obsahuje prohlížeč Microsoft Edge založený na systému Chromium zranitelnost typu cross-site scripting (CVE-2026-77490). Tato chyba vzniká nesprávnou neutralizací vstupu při generování webových stránek a umožňuje neautorizovanému útočníkovi provést podvržení po síti.
Kanadské centrum pro kybernetickou bezpečnost upozorňuje na zranitelnosti v produktech MongoDB Java Driver a Laravel MongoDB. Problémy se týkají verzí Java Driver starších než 5.11.1 a Laravel MongoDB (PHP) starších než 5.11.0, přičemž uživatelům se doporučuje provést potřebné aktualizace.
Kanadské středisko pro kybernetickou bezpečnost informuje o zranitelnostech v produktech společnosti HashiCorp, konkrétně v nástrojích Consul, Consul Enterprise a consul-template. Zahrnují obcházení autorizace a únik informací, přičemž středisko doporučuje správcům aplikovat dostupné aktualizace.
Americká agentura CISA přidala do svého katalogu zneužívaných zranitelností (KEV) tři nové položky na základě důkazů o jejich aktivním využívání v útocích. Jde o chyby CVE-2026-42016 a CVE-2026-42018 v JFrog Artifactory a CVE-2026-84869 v ConnectWise ScreenConnect. Federální agentury musejí na základě směrnice BOD 26-04 upřednostnit jejich nápravu.
Společnost GitLab podle zprávy vyzvala uživatele, aby neprodleně záplatovali své servery kvůli zranitelnosti typu 'path traversal' s maximální závažností. Chyba je sledována pod označením CVE-2023-2825.
Podle CSIRT Itálie byly vyřešeny mnohočetné bezpečnostní zranitelnosti v open-source softwaru strongSwan určeném pro VPN připojení. Čtyři z opravených chyb dosahovaly vysoké závažnosti.
Italský CSIRT informuje o vydání bezpečnostních aktualizací, které opravují několik zranitelností v produktech MongoDB. Pět z těchto opravených chyb dosahuje vysoké závažnosti.
Italský CSIRT informuje o vydání bezpečnostních aktualizací, které v platformě MISP pro sdílení informací o hrozbách opravují dvě zranitelnosti. Jedna z těchto chyb dosahuje vysoké závažnosti.