Zářijové opravy společnosti Microsoft řeší rekordních 964 chyb, mezi nimiž je 104 kritických zranitelností a dvě aktivně zneužívané zero-day chyby. Jedná se o lokální eskalace privilegií CVE-2026-81963 a CVE-2026-85880 s CVSS skóre 7,8, které útočníkům umožňují získat oprávnění na úrovni SYSTEM.
Podle oznámení vydala společnost Google aktualizaci prohlížeče Chrome, která opravuje 230 nových bezpečnostních zranitelností. Mezi opravenými chybami je 5 označeno kritickou a 41 vysokou závažností.
Podle webu BleepingComputer zveřejnil anonymní bezpečnostní výzkumník vystupující pod jménem Nightmare Eclipse zero-day exploit nazvaný ShieldCrash pro Microsoft Defender. K vydání došlo bezprostředně poté, co Microsoft zpřístupnil své zářijové bezpečnostní aktualizace pro rok 2026.
Vývojářský tým n8n-io odhalil nové zranitelnosti v open source platformě pro automatizaci workflow n8n. Podle zdroje je mezi nimi pět chyb s vysokou závažností.
Podle oznámení vydal Microsoft měsíční bezpečnostní aktualizace, které opravují celkem 973 nových zranitelností. Dvě z těchto opravených chyb jsou typu zero-day.
Google v úterý opravil 230 zranitelností včetně další aktivně zneužívané zero-day chyby v prohlížeči Chrome. Podle zdroje jde již o sedmou takovou opravenou zranitelnost od začátku roku.
Maďarský Národní institut kybernetické bezpečnosti (NKI) vydal varování před kritickými zranitelnostmi v produktech Microsoft, z nichž některé jsou aktivně zneužívány. Zářijový bezpečnostní balíček společnosti opravuje celkem 974 bezpečnostních chyb včetně dvou zero-day zranitelností.
Vzdálený neautentizovaný útočník může podle ZDI zneužít zranitelnost v mechanismu OAuth Device Code Grant v Microsoft Azure a získat citlivé informace. ZDI této chybě přiřadila skóre CVSS 5.8.
V nástroji NI LabVIEW byla odhalena zranitelnost CVE-2026-18445 při parsování souborů VI, která vzdáleným útočníkům umožňuje získat citlivé informace. Ke zneužití je vyžadována interakce uživatele, který musí otevřít škodlivý soubor nebo navštívit podvodnou stránku; ZDI chybě přiřadila CVSS skóre 3.3.
Podle Zero Day Initiative obsahuje NI LabVIEW zranitelnost CVE-2026-18444 při zpracování souborů typu VI, která může vzdáleným útočníkům umožnit získat citlivé informace. Ke zneužití chyby s hodnocením CVSS 3.3 je vyžadována interakce uživatele, konkrétně návštěva škodlivé stránky nebo otevření zákeřného souboru.
Podle Zero Day Initiative umožňuje zranitelnost CVE-2026-13086 útočníkům v sousední síti spustit libovolný kód v systému WatchGuard FireWare OS. Zneužití nevyžaduje autentizaci a chyba obdržela hodnocení CVSS o výši 8.8.
Podle organizace Zero Day Initiative obsahuje aplikace GIMP zranitelnost typu integer overflow při zpracování souborů PSP, která útočníkům umožňuje vzdáleně spustit libovolný kód. Ke zneužití chyby s označením CVE-2026-4153 a skóre CVSS 7.8 je vyžadována interakce uživatele, konkrétně návštěva škodlivé stránky nebo otevření podvrženého souboru.
Podle Zero Day Initiative umožňuje zranitelnost CVE-2026-70477 vzdáleným útočníkům spustit libovolný kód na dotčených instalacích platformy Flowise. K jejímu zneužití není vyžadována autentizace a ZDI jí přiřadila závažnost CVSS 9.8.
V produktu Oracle Outside In Technology byla odhalena zranitelnost CVE-2026-60392 spočívající v přetečení celého čísla při zpracování souborů PDF. Chyba se skóre CVSS 7,8 umožňuje vzdáleným útočníkům spustit libovolný kód, pokud uživatel otevře škodlivý soubor nebo navštíví podvodnou stránku.
V produktu Oracle Outside In Technology byla identifikována zranitelnost přetečení zásobníku na haldě při zpracování souborů PostScript s označením CVE-2026-60412. Podle ZDI má chyba skóre CVSS 7.8 a vzdáleným útočníkům umožňuje spustit libovolný kód, přičemž zneužití vyžaduje interakci uživatele v podobě otevření škodlivého souboru nebo návštěvy zákeřné stránky.
V produktu Oracle Outside In Technology byla zjištěna zranitelnost typu přetečení celého čísla při zpracování souborů GEM, která vzdáleným útočníkům umožňuje spustit libovolný kód. Ke zneužití chyby CVE-2026-60413 je vyžadována interakce uživatele, který musí otevřít škodlivý soubor nebo navštívit podvodnou stránku.
V nástroji Oracle Outside In Technology byla zjištěna zranitelnost CVE-2026-60414 s hodnocením CVSS 7.8, která umožňuje poškození paměti a vzdálené spuštění kódu. K jejímu zneužití je vyžadována interakce uživatele, konkrétně otevření škodlivého souboru nebo návštěva podvržené stránky.
Zdroj uvádí, že zranitelnost typu přetečení vyrovnávací paměti na haldě v komponentě VMSVGA umožňuje lokálním útočníkům eskalovat oprávnění v systému Oracle VirtualBox. Pro zneužití chyby CVE-2026-71116 s hodnocením CVSS 7.5 musí mít útočník nejprve možnost spouštět vysoce privilegovaný kód v cílovém hostovaném systému.
V softwaru Oracle VirtualBox byla odhalena zranitelnost CVE-2026-71132 umožňující lokálním útočníkům získat citlivé informace z neinicializované paměti. K úspěšnému zneužití musí útočník nejprve získat možnost spouštět kód s vysokými oprávněními v cílovém hostovaném systému, přičemž organizace ZDI chybě přiřadila skóre CVSS 5.3.
V nástroji Oracle VirtualBox byla odhalena zranitelnost typu out-of-bounds read evidovaná jako CVE-2026-71114 s CVSS skóre 6.1. Podle ZDI umožňuje lokálnímu útočníkovi získat citlivé informace, přičemž podmínkou zneužití je možnost spouštět vysoce privilegovaný kód na cílovém hostovaném systému.
Podle Zero Day Initiative umožňuje zranitelnost CVE-2026-60159 místním útočníkům eskalovat oprávnění v instalacích Oracle VirtualBox. K jejímu zneužití musí útočník nejprve získat možnost spouštět vysoce privilegovaný kód v cílovém hostovaném systému; závažnost byla ohodnocena skóre CVSS 7.5.
Zdroj uvádí, že Oracle VirtualBox obsahuje v komponentě VMSVGA zranitelnost typu out-of-bounds read evidovanou jako CVE-2026-60162. Místní útočník s vysokými oprávněními na hostovaném systému může tuto chybu s hodnocením CVSS 6.1 zneužít k získání citlivých informací.
Zero Day Initiative informuje o zranitelnosti CVE-2026-60155 v komponentě VMSVGA aplikace Oracle VirtualBox, která dosahuje závažnosti CVSS 7.5. Chyba typu race condition umožňuje lokálnímu útočníkovi eskalovat oprávnění, podmínkou zneužití je však schopnost spouštět vysoce privilegovaný kód na cílovém hostovaném systému.
V řešení Fortinet FortiSandbox byla zjištěna zranitelnost typu command injection s označením CVE-2026-84387, která autentizovaným vzdáleným útočníkům umožňuje spustit libovolný kód. ZDI chybě přiřadila skóre CVSS 7.2.
V nástroji Progress Software Kemp LoadMaster byla odhalena zranitelnost CVE-2026-8037 s hodnocením CVSS 7.2. Podle organizace Zero Day Initiative umožňuje autentizovaným vzdáleným útočníkům spustit libovolný kód prostřednictvím neinicializované paměti.
V aplikaci VMware Workstation byla odhalena zranitelnost identifikovaná jako CVE-2026-59346, která umožňuje lokální zvýšení oprávnění prostřednictvím přetečení celého čísla v komponentě VMXNET3 TSO Segmentation. Útočník musí mít podle ZDI možnost spouštět kód s vysokými oprávněními v cílovém hostovaném systému, přičemž závažnost byla ohodnocena skóre CVSS 7.5.
Podle Zero Day Initiative obsahuje Backblaze Personal Computer Backup zranitelnost typu link following sledovanou jako CVE-2026-19820, která obdržela CVSS skóre 6.1. Místní útočník s možností spouštět nízkoúrovňový kód na cílovém systému může chybu zneužít k vyvolání stavu odepření služby.
V jádře Linux byla zjištěna zranitelnost typu 'use-after-free' při směrování IPv6 multicastu, která umožňuje lokálním útočníkům eskalovat oprávnění. Ke zneužití musí mít útočník možnost spouštět kód s nízkými právy na cílovém systému; iniciativa ZDI zranitelnosti přiřadila skóre CVSS 8.8.
Společnost Ivanti vydala opravy produktu Ivanti Sentry, které řeší závažnou zranitelnost CVE-2026-83527 s CVSS 8.1. Chyba obcházení autentizace ve verzích před R10.8.2, R10.7.3 a R10.6.4 umožňuje vzdálenému neautentizovanému útočníkovi získat přístup na úrovni správce, přičemž v době zveřejnění nebylo hlášeno její aktivní zneužívání.
Podle oznámení vydala společnost Ivanti aktualizace pro produkt Ivanti Endpoint Manager Mobile, které řeší závažnou zranitelnost CVE-2026-18851. Chyba chybějící autorizace ve verzích před 12.10.0.0, 12.9.0.2 a 12.8.0.4 umožňuje vzdálenému autentizovanému útočníkovi zvýšit svá oprávnění na úroveň administrátora.
Společnost Ivanti vydala opravy pro produkt Ivanti Neurons for ITSM, které řeší zranitelnosti s vysokou a kritickou závažností včetně CVSS 9.9. Podle zdroje nejsou v době zveřejnění známy žádné případy zneužití těchto chyb v praxi a odhaleny byly díky pokročilým jazykovým modelům.
Ve funkcionalitě Agentless ZTNA portal v systémech FortiOS a FortiProxy byla zjištěna zranitelnost nesprávného ověřování certifikátů s označením CVE-2026-84393. Vzdálený neautentizovaný útočník může podle zdroje provést útok typu Man-in-the-Middle na komunikaci mezi ZTNA portálem a cílovým backendovým webem.
Finský NCSC informuje o kritické chybě CVE-2026-84390 s CVSS 9.6 ve webovém portálu FortiMonitorOnSight, kde je JWT pro autentizaci podepisován statickým klíčem. Vzdálený neautentizovaný útočník tak může obejít ověření identity pomocí podvrženého nebo znovu použitého tokenu; k dispozici je již oficiální oprava.
Podle NCSC-FI umožňuje kritická zranitelnost nesprávného ověření CVE-2026-84388 v rozšíření Fortinet Privileged Access Agent pro prohlížeč Chrome vzdálenému neautentizovanému útočníkovi přesměrovat provoz uživatele přes vlastní servery při návštěvě škodlivého webu. Náprava vyžaduje aktualizaci FortiPAM na verzi 1.9.1 nebo 1.8.4 a rozšíření pro Chrome na verzi 8.0.1.123 či vyšší.
Zranitelnost CVE-2026-20293 v implementaci rozhraní UEFI Shell u serverů Cisco UCS a odvozených zařízení umožňuje autentizovanému útočníkovi nebo neautentizovanému útočníkovi s fyzickým přístupem obejít kontrolu UEFI Secure Boot. Útočník může pomocí dostupných příkazů pro zápis do paměti upravit proměnné UEFI a spustit neautorizovaný software. Cisco pro tuto chybu vydalo opravné aktualizace softwaru.
Společnost Adobe vydala bezpečnostní aktualizaci pro Adobe Commerce a Magento Open Source, která opravuje kritickou zranitelnost CVE-2026-75650 s CVSS 10.0 umožňující spuštění libovolného kódu. Výrobce podle zprávy potvrdil, že je tato chyba již aktivně zneužívána v praxi.
Podle oznámení vydala společnost SAP v rámci zářijových bezpečnostních aktualizací 19 nových a jednu aktualizovanou bezpečnostní poznámku, které řeší 20 zranitelností. Mezi nejzávažnější patří kritická chyba přetečení vyrovnávací paměti v SAP Kernel (CVE-2026-44756) a zranitelnost chybějící autentizace v SAP NetWeaver Message Server (CVE-2026-58240), jež umožňují neautentizovaným útočníkům vzdálené spuštění kódu.
Podle zdroje vydal Microsoft zářijové bezpečnostní aktualizace pro 966 chyb, z nichž 105 je hodnoceno jako kritických. Součástí záplat jsou také opravy dvou aktivně zneužívaných zero-day zranitelností CVE-2026-81963 a CVE-2026-85880, které umožňují lokální eskalaci privilegií na úroveň SYSTEM.
Společnost MikroTik vydala opravy šesti zranitelností v systému RouterOS s nejvyšším hodnocením CVSSv4.0 9.2. Podle zdroje existují důkazy o aktivním zneužívání v praxi, konkrétně u chyb CVE-2026-86060, CVE-2026-67277 a CVE-2026-67276.
Společnost ConnectWise identifikovala závažný problém ovlivňující chování přenosu souborů v relacích ScreenConnect Remote Access Support and Access. Zranitelnost postihuje cloudová i on-premise nasazení a identifikátor CVE spolu s oficiální opravou budou vydány během týdne.
Vydané opravy řeší kritickou zranitelnost CVE-2026-86218 umožňující vzdálené spuštění kódu před autentizací a chyby CVE-2026-86206 a CVE-2026-86207 vedoucí k obejití ověření. Podle zdroje zatím nejsou hlášeny případy zneužití v praxi a uživatelům on-premise verzí je doporučen přechod na verzi 2026.3 HF4.
Společnost Broadcom vydala bezpečnostní opravy pro produkty VMware Workstation a Fusion řešící chyby CVE-2026-59346 a CVE-2026-59347. Útočník s lokálními administrátorskými právy na virtuálním stroji může tyto zranitelnosti zneužít ke spuštění kódu na hostitelském systému.
Tým Splunk PSIRT oznámil, že 16. září 2026 zveřejní bezpečnostní upozornění na zranitelnosti v produktech Splunk Enterprise, Universal Forwarder a Splunk Apps and Add-ons.
Agentura CISA přidala zranitelnost CVE-2025-25249 v produktech společnosti Fortinet do katalogu aktivně zneužívaných zranitelností KEV. Zranitelnost spočívá v přetečení vyrovnávací paměti na haldě a termín pro nápravu byl stanoven na 12. září 2026.
Podle CERT-FR bylo v produktech Microsoft odhaleno několik zranitelností. Útočník může některé z nich zneužít ke vzdálenému spuštění libovolného kódu, navýšení oprávnění nebo vzdálenému odepření služby.
Francouzský CERT-FR informuje o odhalení mnohočetných zranitelností v Microsoft Azure. Útočníkům mohou umožnit vzdálené spuštění libovolného kódu, navýšení oprávnění a narušení důvěrnosti dat.
Ve Windows bylo odhaleno více zranitelností, které útočníkovi umožňují vzdálené spuštění kódu, eskalaci privilegií či vzdálené odepření služby. Microsoft uvádí například chybu CVE-2026-81963.
V Microsoft .NET bylo objeveno několik zranitelností. Podle CERT-FR mohou některé z nich útočníkovi umožnit vzdálené spuštění libovolného kódu, eskalaci privilegií nebo vzdálené odepření služby.
V Microsoft Office byly objeveny četné zranitelnosti. Podle bezpečnostního varování mohou útočníkovi umožnit vzdálené spuštění libovolného kódu, narušení důvěrnosti dat nebo obejití bezpečnostních zásad.
V nástroji Postfix bylo odhaleno několik zranitelností. Útočník může podle zdroje tyto chyby zneužít k vyvolání vzdáleného odepření služby a k obejití bezpečnostních politik.
Podle bezpečnostního varování CERT-FR bylo v produktech Adobe odhaleno několik zranitelností. Útočník může některé z nich zneužít ke vzdálenému spuštění libovolného kódu, navýšení oprávnění nebo vyvolání vzdáleného odepření služby.
Francouzský národní bezpečnostní tým CERT-FR informuje o odhalení vícečetných zranitelností v aplikaci Citrix Workspace app. Podle zdroje umožňují útočníkovi vyvolat bezpečnostní problém, který vydavatel blíže neupřesnil.
CERT-FR upozorňuje na četné zranitelnosti v systému Xen. Podle varování mohou některé z nich útočníkovi umožnit vzdálené spuštění libovolného kódu, odepření služby a obejití bezpečnostních politik.
CERT-FR informuje o odhalení několika zranitelností v produktech Ivanti. Útočníkům mohou umožnit vzdálené spuštění libovolného kódu, navýšení oprávnění nebo obejití bezpečnostních zásad.
Microsoft vydal zářijové bezpečnostní aktualizace pro rok 2026, které řeší 973 zranitelností včetně 113 kritických. Dvě z opravených chyb pro navýšení oprávnění (CVE-2026-81963 a CVE-2026-85880) jsou podle Microsoftu již aktivně zneužívány v praxi.