Americká agentura CISA zařadila na katalog známých zneužívaných zranitelností (KEV) chybu CVE-2025-39682 v Linux Kernelu. Pro federální civilní agentury z tohoto kroku vyplývá povinnost přednostní nápravy podle závazné směrnice BOD 26-04.
Sněmovna reprezentantů USA schválila zákon GUARD Act, který má místním donucovacím orgánům poskytnout nástroje pro boj s online podvody, jako je například 'pig butchering'. Podle zdroje zákon reaguje na situaci, kdy tyto případy nedosahují úrovně federálního vyšetřování a místní policie nemá prostředky na jejich řádné vyšetření.
NÚKIB informuje, že v souvislosti se začátkem platnosti ohlašovacích povinností podle článku 14 aktu o kybernetické odolnosti (CRA) zveřejnil nové rozcestníky a informace pro výrobce produktů s digitálními prvky. Portál byl rovněž rozšířen o možnost pro občany hlásit podvodné a škodlivé internetové domény prostřednictvím stránek Národního CERT.
Předsedkyně Evropské komise Ursula von der Leyenová ve svém projevu o stavu Unie uvedla, že v Evropě narůstají hrozby, a poukázala na nedávné incidenty v Dánsku, Litvě a Polsku i na pokus o dronový útok v Lipsku. Vyzvala proto ke společné reakci na kybernetické útoky a sabotáže.
Ukrajinský parlament schválil přísnější trestní sazby za zapojení do podvodných call center a krádeže osobních údajů. Krok následuje po korupčním skandálu, ve kterém byli prokurátoři obviněni z přijímání úplatků za ochranu těchto podvodných operací.
Agentura CISA přidala do katalogu známých zneužívaných zranitelností (KEV) chybu CVE-2026-58704, která se týká nesprávné autorizace v zařízeních Google Pixel a je podle důkazů aktivně zneužívána. Americké federální úřady mají na základě směrnice BOD 26-04 povinnost upřednostnit nápravu takto evidovaných vysoce rizikových zranitelností.
V Cisco Secure Email Gateway se nachází kritická zranitelnost CVE-2026-76461 s CVSS skóre 9.8, která neautentizovanému vzdálenému útočníkovi umožňuje spouštět příkazy s právy roota. Podle společnosti Cisco je tato chyba již aktivně zneužívána v praxi a pro zasažené verze systému Cisco AsyncOS jsou k dispozici bezpečnostní aktualizace.
Podle zdroje nahrazuje australská agentura ASD dosavadní bezpečnostní rámec Essential Eight novým modelem Essentials, který se zaměřuje na průběžné prokazování výsledků místo jednorázových kontrol. Nový rámec postupně pokryje podnikové IT, cloud, operační technologie i AI, přičemž plné vyřazení původního standardu se očekává kolem poloviny roku 2028.
GitLab vyzval k aktualizaci kvůli kritické chybě typu 'path traversal' označené jako CVE-2026-85706, která neověřenému útočníkovi umožňuje číst libovolná data ze serveru. Společnost watchTowr již zaznamenala skenování zranitelných instancí a GitLab chybu opravil ve verzích 19.3.2, 19.2.6 a 19.1.
V týdenním souhrnu CERT-SE informuje o vstupu v platnost prvních požadavků unijního nařízení o kybernetické odolnosti (CRA). Dále zmiňuje nadcházející konferenci Svensk cyber 2026, kterou v listopadu pořádá NCSC s tématem schopnosti jednat v proměnlivé době.
Americká agentura CISA přidala do svého katalogu zneužívaných zranitelností (KEV) tři nové položky na základě důkazů o jejich aktivním využívání v útocích. Jde o chyby CVE-2026-42016 a CVE-2026-42018 v JFrog Artifactory a CVE-2026-84869 v ConnectWise ScreenConnect. Federální agentury musejí na základě směrnice BOD 26-04 upřednostnit jejich nápravu.
Rumunský národní ředitelát pro kybernetickou bezpečnost (DNSC) v rámci projektu PNRR 184 zveřejnil hodnocení kybernetické zralosti pro chemický sektor v Rumunsku. Materiál se zaměřuje na kontrolu CyFun PR.PS-05.1 a rozvoj bezpečnostních kompetencí.
Americká agentura CISA zařadila do svého katalogu známých zneužívaných zranitelností dvě chyby v systému MikroTik RouterOS s označením CVE-2026-67277 a CVE-2026-86060. Důvodem je prokázané aktivní zneužívání v praxi, které představuje významné riziko pro federální instituce.
V prohlížeči Microsoft Edge byla odhalena zranitelnost CVE-2026-85046, která útočníkovi umožňuje vzdálené spuštění libovolného kódu. Podle společnosti Microsoft je tato chyba aktivně zneužívána v praxi.
Podle představitele FBI Bretta Leathermana první veřejná kyberbezpečnostní strategie úřadu instruuje týmy, terénní pobočky i zahraniční zastoupení, aby sjednotily své úsilí v boji proti škodlivým hackerům a skupinám kyberkriminality.
Agentura CISA zařadila do svého katalogu KEV čtyři nové zranitelnosti na základě důkazů o jejich aktivním zneužívání. Týkají se produktů společností Fortinet (CVE-2025-25249), Citrix (CVE-2026-19490), Google (CVE-2026-87491) a Cisco (CVE-2026-20079).
Rumunský úřad DNSC zveřejnil hodnocení kybernetické zralosti pro řízení ICT služeb v rámci kontroly CyFun ID.IM-03.6. Výstup vznikl v rámci projektu PNRR zaměřeného na budování nových kompetencí v oblasti kybernetické bezpečnosti.
Australská vláda představila návrh zákona o digitální péči, který by uživatelům starším 16 let umožnil vypnout algoritmicky řízené kanály příspěvků na sociálních sítích. Podle zdroje by platformy musely uživatelům nabídnout volbu mezi doporučovaným obsahem a chronologickým přehledem od sledovaných tvůrců a přátel pod hrozbou vysokých pokut.
Podle společnosti ActiveState vstoupí požadavky aktu EU o kybernetické odolnosti na hlášení zranitelností v platnost 11. září a poskytnou dodavatelům softwaru pouhých 24 hodin na nahlášení aktivně zneužívaných chyb. Zdroj uvádí, že pro splnění nových povinností bude zásadní mít přesný přehled o dodaném softwaru i o okamžiku zjištění zranitelností.
Agentura CISA zařadila do svého katalogu KEV čtyři nové zranitelnosti na základě důkazů o jejich aktivním zneužívání. Týkají se platforem Adobe Commerce a Magento (CVE-2026-75650), systému Microsoft Windows (CVE-2026-81963 a CVE-2026-85880) a řešení N-able N-central (CVE-2026-86218). Americkým federálním civilním úřadům ukládá směrnice BOD 26-04 povinnost tato vysoce riziková bezpečnostní rizika prioritně opravit.
NÚKIB informuje, že 11. září 2026 začne podle Aktu o kybernetické odolnosti (CRA) platit povinnost hlásit závažné incidenty a aktivně zneužívané zranitelnosti. Úřad k této problematice zveřejnil nový podpůrný materiál.
Podle zprávy schválila Kalifornie zákon Digital Age Assurance Act, který od 1. ledna 2027 nařizuje systémům Windows, macOS, iOS a Android zjišťovat věkovou kategorii uživatele a předávat signál vývojářům aplikací. Novela AB1856 má z této povinnosti vyjmout open-source systémy, přičemž podobnou legislativu přijaly či připravují i další státy USA.
Podle zdroje byla druhá fáze rámce CMMC pozastavena, avšak navrhované pravidlo FAR CUI rozšiřuje povinnosti standardu NIST 800-171 i mimo obrannou průmyslovou základnu. Článek shrnuje přehled změn a vyjmenovává 32 požadavků, které nelze odložit.
Americká agentura CISA zařadila do svého katalogu KEV dvě nové zranitelnosti CVE-2026-81578 a CVE-2026-82078 v řešení PaperCut NG/MF na základě důkazů o jejich aktivním zneužívání. Tyto chyby představují častý vektor útoků a federální civilní agentury mají povinnost podle směrnice BOD 26-04 přednostně zabezpečit vysoce riziková zařízení.
Rumunský národní bezpečnostní orgán (DNSC) zveřejnil posouzení kybernetické zralosti dopravního sektoru jako součást projektu na budování nových schopností v oblasti bezpečnosti.
Od 31. března 2025 jsou všechny dříve dobrovolné požadavky PCI DSS 4.0 povinně bodované. Kvalys uvádí, že 2026 budou posouzeny zejména požadavky 6 a 11 zaměřené na inventář vlastních aplikací a API, kontinuální ochranu veřejně dostupných aplikací, správu skriptů na stránkách s platbami a autentizované skenování. Organizace musí vědět, které skripty běží na checkout stránce a jak zjistit jejich neoprávněné změny; podle zdroje to stále zvládá jen část týmů.
Společnost Aikido Security oznámila, že získala certifikaci ISO 42001, globální standard pro řízení AI. Certifikace pokrývá penetrační testování AI, bezpečnostní audit kódu a službu Deep PR Review.
Americká agentura CISA varovala federální agentury, že útočníci zneužívají kritickou zranitelnost v open-source platformě MLflow určené pro inženýrství umělé inteligence.
Společnost Qualys upozorňuje na aktivně zneužívanou chybu CVE-2026-68820 v ovladači afd.sys systému Windows, která umožňuje lokální eskalaci oprávnění na úroveň SYSTEM. Směrnice CISA BOD 26-04 vyžaduje nápravu do 3 až 14 dnů, přičemž samotná instalace záplaty nestačí a pro dokončení opravy je nezbytný restart koncového bodu.
Kanadský zákon o ochraně kritických kybernetických systémů (Bill C-8) ukládá provozovatelům kritické infrastruktury povinnost nahlásit kybernetický incident do 72 hodin od jeho vzniku. Společnost Tenable uvádí, že splnění těchto požadavků vyžaduje sjednocení viditelnosti v IT i OT prostředích, a prezentuje svá řešení pro správu zranitelností a inventarizaci aktiv.
Podle společnosti Huntress došlo v červenci ze strany DoW k pozastavení termínu pro CMMC Phase II, základní povinnosti shody však zůstávají v platnosti. Vydavatel zároveň uvádí, že jeho služba Huntress Managed ISPM nyní pokrývá 55 ze 110 požadavků standardu NIST SP 800-171.
Společnost Huntress uvádí, že dodavatelé v obranném sektoru mohou dosáhnout souladu s rámcem CMMC bez nákladů spojených s cloudovými službami autorizovanými v programu FedRAMP. K zajištění logického oddělení a nákladově efektivního zabezpečení využívá svůj režim Sensitive Data Mode.
Finální pravidlo CMMC vyžaduje, aby subdodavatelé Ministerstva obrany USA (DoD) splnili úroveň Level 2 do listopadu 2026. Společnost Huntress nabízí k dosažení souladu svou službu Managed SIEM zahrnující nepřetržitý dohled a potřebnou dokumentaci.