Byla vydána aktualizace, která řeší dvě kritické bezpečnostní zranitelnosti v open source nástroji pgAdmin pro správu databází PostgreSQL. Podle CSIRT Itálie by útočníci mohli tyto chyby zneužít k obcházení autentizace a k zápisu libovolných souborů do souborového systému zasažených systémů.
V produktu Cisco Identity Services Engine byla odhalena zranitelnost typu XML External Entity (XXE) v komponentě MnTRESTLivelogService. Podle ZDI umožňuje vzdáleným přihlášeným útočníkům získat citlivé informace, přičemž chyba je evidována pod CVE-2026-20235 a má skóre CVSS 4.9.
Kanadské středisko pro kybernetickou bezpečnost varuje před zranitelnostmi CVE-2026-20192, CVE-2026-76423 a CVE-2026-76460 v Cisco ISE a ISE-PIC, které umožňují obejít autentizaci a získat administrátorská práva. Cisco potvrdilo aktivní zneužívání chyby CVE-2026-76460 v praxi a úřad doporučuje instalaci opravených verzí.
Kanadské centrum pro kybernetickou bezpečnost informovalo o zranitelnostech v produktech Cisco, mimo jiné v systémech Secure Firewall ASA, FTD, FMC, Nexus Dashboard a ISE. Americká agentura CISA navíc zařadila zranitelnost CVE-2026-76460 na seznam aktivně zneužívaných chyb.
Podle italského CSIRT bylo zaznamenáno aktivní zneužívání zranitelnosti CVE-2026-59822 v proxy serveru LiteLLM od společnosti BerriAI. Chyba umožňuje neautentizovanému vzdálenému útočníkovi obejít autentizační mechanismy a získat přístup k nástrojům MCP bez platných přihlašovacích údajů.
Podle oznámení společnosti Microsoft obsahuje Microsoft Fabric zranitelnost spočívající v obcházení autentizace pomocí spoofingu. Neautorizovaný útočník může této chyby zneužít po síti ke zvýšení svých oprávnění.
Podle oznámení společnosti Microsoft obsahuje Microsoft Dataverse zranitelnost CVE-2026-77903 spočívající v obejití autentizace pomocí spoofingu. Neautorizovaný útočník může této chyby zneužít přes síť k navýšení svých oprávnění.
INCIBE koordinoval zveřejnění zranitelnosti CVE-2026-14850 v aplikaci MobiAPParc od společnosti SMAP. Chyba v mechanismu obnovy hesla kvůli nesprávné validaci parametru user_id umožňuje útočníkovi manipulovat s číselným identifikátorem a resetovat hesla libovolným uživatelům.
Agentura CISA informovala o zranitelnosti CVE-2026-13348 v softwaru PowerChute Serial Shutdown ve verzi 1.5 a starších. Nedostatečné omezení počtu pokusů o autentizaci může útočníkovi umožnit neoprávněný přístup k uživatelskému účtu, výrobce vydal opravu ve verzi 1.6.
Cisco opravilo 21 zranitelností v produktech Identity Services Engine (ISE) a ISE Passive Identity Connector (ISE-PIC), z nichž 13 je kritických. Zranitelnost CVE-2026-76460 s hodnocením CVSS 10,0, která umožňuje neověřeným útočníkům spustit příkazy s právy rootu, je podle výrobce aktivně zneužívána v praxi.
Společnost Cisco vydala bezpečnostní aktualizace pro kritickou zranitelnost v produktu Identity Services Engine. Podle vydavatele je tato chyba útočníky aktivně zneužívána v praxi.
Podle NCSC-FI obsahuje Issabel Framework před commitem b97dbaf pevně zadaný podpisový klíč JWT v souboru index.php pro pbxapi, který je shodný napříč instalacemi. Neautentizovaný útočník může zfalšovat token a přes rozhraní volat příkazy systému pod uživatelem Asterisk. Zranitelnost CVE-2026-89026 má závažnost CVSS 9.3 a Shadowserver Foundation zaznamenala její aktivní zneužívání v praxi.
Podle společnosti Cisco obsahují produkty Identity Services Engine (ISE) a ISE Passive Identity Connector (ISE-PIC) několik zranitelností, které mohou vzdálenému útočníkovi umožnit přístup k datům nebo jejich manipulaci, získání citlivých informací či vyvolání opětovného načtení certifikátů a klíčů. Výrobce již vydal softwarové aktualizace, které chyby řeší, přičemž žádná náhradní řešení nejsou k dispozici.
Podle společnosti Cisco obsahoval software Cisco Secure Firewall Management Center (FMC) několik zranitelností s kritickou závažností (CVE-2026-76412, CVE-2026-76413 a CVE-2026-76420). Vzdálený útočník mohl získat oprávnění uživatele root a provádět padělání či impersonaci relací. Výrobce vydal aktualizace a uvádí, že neexistují žádná náhradní řešení.
Společnost Cisco vydala bezpečnostní aktualizace pro Cisco Identity Services Engine a ISE Passive Identity Connector, které řeší více interně nalezených zranitelností. Podle výrobce je jedna z opravených chyb aktivně zneužívána v praxi a neexistují pro ně žádná alternativní řešení.
Podle společnosti Cisco obsahoval systém Cisco Identity Services Engine více zranitelností, které neautentizovanému lokálnímu útočníkovi umožňovaly obejít autentizaci nebo získat citlivé informace. Společnost vydala opravné aktualizace a uvádí, že pro chyby neexistují žádná náhradní řešení.
Cisco vydalo bezpečnostní aktualizace řešící zranitelnosti v softwaru Secure Firewall Management Center a Secure Firewall Threat Defense. Podle výrobce mohou neautentizovaní útočníci chyby zneužít k obejití autentizace protokolu sftunnel nebo k vyvolání odepření služby (DoS).
Podle italského CSIRT vydala společnost Atlassian bezpečnostní aktualizace řešící zranitelnosti v produktu Crowd Data Center včetně jedné s vysokou závažností. Útočník bez autentizace by mohl této chyby zneužít k obejití autentizačních mechanismů a získání přístupu k vyhrazeným funkcím či prostředkům na zasažených systémech.
Agentura CISA varuje před několika zranitelnostmi v IP kamerách CareCam CM2507 s firmwarem v251211.1507. Útočníci mohou podle CISA získat přístup k živému videu, citlivým údajům či uloženým přihlašovacím údajům, aktivovat neoprávněné služby nebo spouštět libovolný kód.
Agentura CISA upozorňuje na kritické zranitelnosti systému Wärtsilä FOS-Onboard 5.07.0923.01 způsobené pevně zakódovanými kryptografickými klíči. Útočník by mohl doručit neautorizovanou aktualizaci, spustit kód nebo získat přihlašovací údaje k převzetí role privilegovaného klienta.
Podle bezpečnostního oznámení obsahuje modul Siemens Mendix SAML zranitelnost CVE-2026-80465 spočívající v nesprávném ověřování kryptografického podpisu v SAML odpovědích. V určitých konfiguracích SSO může neověřený vzdálený útočník převzít uživatelský účet či relaci, přičemž výrobce vydal opravné verze V3.6.27 a V4.2.3.
Agentura CISA informuje o zranitelnosti nedostatečně chráněných přihlašovacích údajů v produktech Schneider Electric SCADAPack x70 (CVE-2026-81861 s CVSS 6.5). Chyba může vést k vyzrazení autentizačních informací a neoprávněnému přístupu k funkcím jednotek RTU; výrobce doporučuje nasadit RBAC a síťovou segmentaci.
Agentura CISA varuje před zranitelnostmi v záznamových zařízeních Digital Watchdog VMAX DVR a NVR, které mohou útočníkovi umožnit získat plnou kontrolu nad zařízením. Výrobce pro zasažené produkty vydal aktualizace firmwaru.
Podle italského CSIRT byly v motivu Design Scuole Italia pro WordPress zjištěny čtyři zranitelnosti, z nichž dvě mají vysokou závažnost. Útočník by jejich zneužitím mohl číst libovolné soubory na souborovém systému, obejít autentizační mechanismy a získat přístup k citlivým informacím.
Agentura CISA přidala do katalogu aktivně zneužívaných zranitelností chybu CVE-2026-42018, která se týká nesprávného ověřování v produktu JFrog Artifactory. Termín pro zjednání nápravy byl stanoven na 25. září 2026.
Agentura CISA upozorňuje na zranitelnosti v terminálech ST Engineering iDirect Evolution iQ, 3315 a 9 ve verzích do 4.5.2.1 včetně. Útočníci mohou získat neoprávněný přístup k citlivým informacím, zvýšit svá oprávnění nebo vyvolat odepření služby. Výrobce vydal opravu a doporučuje přejít na software verze 4.5.3.0 či novější.
Podle CERT Polska byla v softwaru drEryk Gabinet zjištěna zranitelnost spočívající v použití pevných přihlašovacích údajů, evidovaná pod označením CVE-2026-17038.
Společnost Cisco potvrdila, že kritická zranitelnost CVE-2026-20079 v softwaru Secure Firewall Management Center umožňující obejití autentizace je aktivně zneužívána v útocích.
Citrix zveřejnil informace o kritické zranitelnosti CVE-2026-19490, která postihuje produkty NetScaler ADC a NetScaler Gateway. Zranitelnost obdržela skóre CVSS v.4 o hodnotě 9.3.
Společnost Ivanti opravila zranitelnost v produktu Sentry ve verzích před R10.8.2, R10.7.3 a R10.6.4. Podle bezpečnostního varování chyba typu authentication bypass umožňuje neověřeným vzdáleným útočníkům získat administrátorský přístup k systému a ovládnout jeho funkce.
Společnost SAP opravila zranitelnosti v několika svých produktech, přičemž nejzávažnější chyba CVE-2026-44756 v knihovně EPP dosahuje skóre CVSS 10. Chyby umožňují neautentizovaným útočníkům poškození paměti, registraci neautorizovaných komponent, krádež přihlašovacích údajů i vzdálené spouštění příkazů.
Vzdálený neautentizovaný útočník může podle ZDI zneužít zranitelnost v mechanismu OAuth Device Code Grant v Microsoft Azure a získat citlivé informace. ZDI této chybě přiřadila skóre CVSS 5.8.
Společnost Ivanti vydala opravy produktu Ivanti Sentry, které řeší závažnou zranitelnost CVE-2026-83527 s CVSS 8.1. Chyba obcházení autentizace ve verzích před R10.8.2, R10.7.3 a R10.6.4 umožňuje vzdálenému neautentizovanému útočníkovi získat přístup na úrovni správce, přičemž v době zveřejnění nebylo hlášeno její aktivní zneužívání.
Finský NCSC informuje o kritické chybě CVE-2026-84390 s CVSS 9.6 ve webovém portálu FortiMonitorOnSight, kde je JWT pro autentizaci podepisován statickým klíčem. Vzdálený neautentizovaný útočník tak může obejít ověření identity pomocí podvrženého nebo znovu použitého tokenu; k dispozici je již oficiální oprava.
Microsoft opravil devět zranitelností v Exchange Serveru, které mohou útočníkům umožnit eskalaci oprávnění, spuštění libovolného kódu, odmítnutí služby či přístup k citlivým datům. Nejzávažnější autorizační chyba CVE-2026-69380 s CVSS 9,9 umožňuje autentizovanému útočníkovi s omezenými právy převzít cizí schránky.
Microsoft odstranil čtyři zranitelnosti v různých komponentách Azure. Chyby CVE-2026-69854, CVE-2026-62895, CVE-2026-77909 a CVE-2026-81961 umožňují útočníkům eskalaci oprávnění nebo neoprávněný přístup k citlivým údajům včetně přihlašovacích údajů.
Kanadské centrum pro kybernetickou bezpečnost upozornilo na zranitelnosti v produktu Commvault Cloud verzí 11.36.0 před 11.36.123, 11.40.0 před 11.40.72, 11.44.0 před 11.44.20 a 11.46.0 před 11.46.20. Problém se týká chyby CV_2026_07_1, která umožňuje obejití autentizace v Command Center API, a centrum doporučuje aplikovat dostupné aktualizace.
Podle společnosti Microsoft obsahuje knihovna Microsoft Authentication Library (MSAL) pro Node.js zranitelnost CVE-2026-84003 spočívající v obcházení autentizace pomocí techniky capture-replay. Neautorizovaný útočník může této chyby zneužít přes síť k podvržení identity.
Podle společnosti Microsoft obsahuje funkce Windows Hello chybu přetečení vyrovnávací paměti na haldě (heap-based buffer overflow). Tato zranitelnost umožňuje autorizovanému útočníkovi lokálně navýšit svá oprávnění.
Vydavatel informuje o zranitelnosti nesprávné autentizace v Spring Cloud Azure evidované pod označením CVE-2026-69854. Neoprávněný útočník může této chyby zneužít přes síť k navýšení svých oprávnění.
Podle společnosti Microsoft obsahuje Microsoft Office zranitelnost způsobenou nedostatečnou ochranou přihlašovacích údajů. Neautorizovaný útočník může tuto chybu zneužít přes síť k provádění spoofingu.
Podle společnosti Microsoft obsahuje funkce Windows Hello zranitelnost typu přetečení vyrovnávací paměti na haldě (CVE-2026-69820). Oprávněný útočník může této chyby využít k lokálnímu navýšení svých privilegií.
Vydavatel informuje o zranitelnosti typu 'use after free' v komponentě Windows Hello, identifikované jako CVE-2026-69864. Chyba umožňuje autorizovanému útočníkovi lokálně navýšit svá oprávnění.
Podle společnosti Microsoft obsahuje funkce Windows Hello zranitelnost typu souběh (race condition) při souběžném provádění se sdíleným prostředkem bez řádné synchronizace. Tato chyba umožňuje autorizovanému útočníkovi lokálně navýšit svá oprávnění.
V systému Windows Hello byla zjištěna zranitelnost typu 'race condition' způsobená nesprávnou synchronizací při souběžném využívání sdílených prostředků. Podle společnosti Microsoft umožňuje tato chyba autorizovanému útočníkovi lokálně navýšit svá oprávnění.
Podle společnosti Microsoft umožňuje chyba v kódování výstupu ve službě Active Directory Certificate Services (AD CS) autorizovanému útočníkovi lokálně navýšit svá oprávnění. Zranitelnost je evidována pod označením CVE-2026-69821.
Podle společnosti Microsoft umožňuje ukládání hesel v obnovitelném formátu ve službě Windows DHCP Server autorizovanému útočníkovi získat citlivé informace přes síť.
Společnost Microsoft informovala o zranitelnosti CVE-2026-62759 ve službě Windows Netlogon. Chyba způsobuje obcházení autentizace pomocí spoofingu a neautorizovanému útočníkovi umožňuje provést spoofing přes sousední síť.
Podle společnosti Microsoft způsobuje chyba čtení mimo vymezený rozsah ve službě Windows Key Distribution Center zranitelnost typu DoS. Neautorizovaný útočník ji může zneužít prostřednictvím sítě k odmítnutí služby.
Společnost Microsoft informovala o zranitelnosti CVE-2026-81381 v nástrojích GitHub Copilot a Visual Studio Code. Podle zdroje umožňuje nedostatečná ochrana přihlašovacích údajů neautorizovanému útočníkovi získat informace přes síť.
V aplikaci Microsoft Authenticator byla zjištěna chyba nesprávného ověření evidovaná jako CVE-2026-80097. Podle zdroje umožňuje neautorizovanému útočníkovi lokálně navýšit oprávnění.
Podle společnosti Microsoft obsahuje nástroj Azure CycleCloud zranitelnost CVE-2026-77909 způsobenou nedostatečně chráněnými přihlašovacími údaji. Autorizovaný útočník může této chyby zneužít přes síť k neoprávněnému získání informací.
Společnost Microsoft informovala o zranitelnosti CVE-2026-72980 ve službě Windows Hello, způsobené nekontrolovaným prvkem vyhledávací cesty. Autorizovaný útočník může této chyby využít k lokálnímu obejití bezpečnostního mechanismu.
Podle společnosti Microsoft obsahuje Skype for Business zranitelnost CVE-2026-69646 způsobenou nesprávným ověřováním kryptografického podpisu. Neautorizovaný útočník z přilehlé sítě může této chyby využít k podvržení identity.
Podle společnosti Microsoft umožňuje použití autentizace na straně klienta v aplikaci Skype for Business autorizovanému útočníkovi provádět spoofing přes síť. Chyba je evidována pod označením CVE-2026-66305.
Společnost Microsoft informovala o zranitelnosti typu 'use after free' ve službě Windows Hello, evidované pod označením CVE-2026-69740. Podle vydavatele umožňuje autorizovanému útočníkovi lokálně navýšit svá oprávnění.