Týden přinesl hned čtyři případy chyb zneužívaných ve volné přírodě: dva zero-daye v SonicWall SMA1000, aktivně napadaný řetězec v MikroTik RouterOS, zero-day v enginu V8 prohlížeče Chrome a opravené chyby PaperCutu využité ke krádeži dat. Přidalo se rozbití botnetu Sality po 23 letech.
SonicWall SMA1000: dva zneužívané zero-daye
Devět zdrojů včetně Rapid7, CERT.at, NCSC-FI a francouzského i kanadského centra popisuje dvě chyby z advisory SonicWallu z 1. září. CVE-2026-83548 je neautentizovaná SSRF ve Work Place rozhraní se skóre 10.0, CVE-2026-83549 je injekce příkazů operačního systému ve správcovské konzoli se skóre 7.8. Rapid7 popisuje jako možnost jejich zřetězení, CERT-FR výslovně uvádí, že výrobce nepotvrdil, zda je řetězení bez autentizace proveditelné. Zasaženy jsou modely 6210, 7210 a 8200v ve verzích 12.4.3-03453 a 12.5.0-02835 a starších, opravy nesou označení 12.4.3-03526 a 12.5.0-02952. Podle výrobce záplata nestačí: doporučuje reinstalaci zařízení, změnu všech hesel a reset TOTP tokenů. CISA obě chyby zařadila do katalogu zneužívaných 2. září s termínem nápravy 5. září.
Společnost SonicWall upozornila na to, že útočníci zneužívají dvě nové zero-day zranitelnosti v produktu SMA1000 a řetězí je k útokům vedoucím ke vzdálenému spuštění kódu.
Zdroj uvádí dvě zranitelnosti v zařízeních SonicWall SMA1000 (modely 6210, 7210, 8200v). První (CVE-2026-83548) je přístupová SSRF chyba bez autentizace s CVSS 10.0, druhou (CVE-2026-83549) je vzdálené spuštění kódu vyžadující autentizaci s CVSS 7.8. NCSC-FI označuje opravu za oficiální a klasifikuje hrozbu jako kritickou s vysokou zralostí zneužití.
CISA zařadila zranitelnost CVE-2026-83549 do katalogu známě zneužívaných zranitelností. Týká se zařízení SonicWall SMA1000 Appliances s termínem nápravy do 5. září 2026.
CISA zařadila zranitelnost CVE-2026-83548 do katalogu Known Exploited Vulnerabilities. Týká se zařízení SonicWall SMA1000 a podle CISA by měla být odstraněna do 5. září 2026.
MikroTik RouterOS: šest chyb, dvě z nich zneužívané
CERT Polska ohlásil MikroTiku šest zranitelností a koordinoval jejich zveřejnění; na jeho publikaci navazují CSIRT Itálie i SANS Internet Storm Center. Aktivně se podle polského týmu zneužívá kombinace CVE-2026-67276 a CVE-2026-86060, obě se skóre 9.2, proti zařízením s SSH dostupným z internetu. První spočívá v neúplném ověření podpisu klíče při SSH, druhá umožňuje přes uživatelské jméno se zakázaným znakem eskalovat na plná administrátorská práva. Zranitelné jsou verze 7.24 až 7.24.2, 7.0.0 až 7.23.4 a 6.0.0 až 6.49.21, opraveno je v 6.49.21, 7.23.4 a 7.24.2. MikroTik podle CERT Polska poprvé rozeslal push notifikaci uživatelům mobilní aplikace. SANS ISC dodává, že útočníci zakládají na napadených zařízeních účty, které instalaci opravy přežijí.
CERT Polska varuje, že útočníci aktivně zneužívají řetězec kritických chyb v RouterOS k ovládnutí routerů přístupných z internetu. Zranitelnosti CVE-2026-67276 a CVE-2026-86060 (souhrnně zvané 'MikroTrick') umožňují obejít autentizaci a získat administrátorská práva. Producent doporučuje nainstalovat nejnovější aktualizaci a omezit přístup k SSH službám.
Zdroj uvádí, že MikroTik vydal opravu pro již zneužívanou zranitelnost umožňující obejití SSH autentizace. Podle zdroje útočníci do postižených zařízení přidávají nové účty pro udržení přístupu i po instalaci opravy a patch se pokusí detekovat kompromitaci nastavením stavu 'Flagged'.
CERT Polska objevil šest zranitelností v softwaru Mikrotik RouterOS identifikovaných jako CVE-2026-67276 až CVE-2026-67279, CVE-2026-67281 a CVE-2026-86060.
CERT Polska koordinoval zveřejnění šesti zranitelností v MikroTik RouterOS, z toho dvou kritických. Podle zdroje se již aktivně zneužívají k převzetí zařízení s SSH službou přístupnou z internetu. Zdroj doporučuje okamžitou aktualizaci na opravené verze a ověření konfigurace.
Google 3. září vydal Chrome 152.0.7977.82, respektive .83 pro Windows a Mac, s opravou chyby typu 'type confusion' v enginu V8 označené CVE-2026-85046. Existenci exploitu ve volné přírodě potvrdil a technické detaily zadržel. V počtu dalších oprav se zdroje liší: BleepingComputer píše o jedenácti dalších chybách, NCSC-FI o dvanácti opravách, z toho deseti s vysokou závažností, CSIRT Itálie o dvou kritických a sedmi vysokých. Podle NCSC-NL je k zero-dayi dostupný veřejný PoC. CISA chybu zařadila do katalogu zneužívaných 4. září s termínem nápravy 18. září a upozorňuje na dopad na Edge, Operu a další prohlížeče postavené na Chromiu. Jde o šestou letos aktivně zneužívanou chybu Chrome.
Zdroj uvádí, že Google vydal aktualizaci stabilního kanálu Chrome na verzi 152.0.7977.82/.83, která obsahuje 12 bezpečnostních oprav, včetně 10 chyb se stupněm závažnosti High a 2 se stupněm Medium. Google je si vědom, že se v přírodě vyskytuje exploit pro zranitelnost CVE-2026-85046 (type confusion v V8).
Kanadské Cyber Centre oznámilo, že Chrome verze starší než 152.0.7977.82 obsahuje zranitelnosti, přičemž CVE-2026-85046 se již zneužívá v praxi. Úřad vyzývá uživatele a administrátory, aby aplikovali dostupné aktualizace.
Zdroj uvádí, že Google vydal aktualizaci Chrome 152.0.7977.75/.76 obsahující 26 bezpečnostních oprav, z nichž dvě kritické chyby jsou use-after-free zranitelnosti (CVE-2026-84353 v Shared Tab Groups a CVE-2026-84352 ve WebGL). Obě zranitelnosti by mohly umožnit útočníkovi spustit libovolný kód mimo sandbox prohlížeče prostřednictvím vytvořené HTML stránky.
Čtyři zdroje popisují dvojici CVE-2026-82078 se skóre 9.4 a CVE-2026-81578 se skóre 8.8, kterou lze zřetězit do neautentizovaného spuštění kódu. První je nebezpečné dynamické načítání tříd, druhá obchází ověření ve webové administraci. CISA je 31. srpna zařadila do katalogu zneužívaných chyb. Podle CSIRT Itálie jsou zranitelné verze pod 24.1.9, 25.0.12 a 26.0.4 v příslušných nouzových vydáních; PaperCut vydal tři sady nouzových oprav a jeho ředitel doporučuje nasadit i třetí vydání těm, kdo už mají starší opravu. Firma Defused pozoruje od 29. srpna v honeypotech útoky, které místo spuštění kódu obcházejí ověření a vypisují obsah databázových tabulek. Shadowserver eviduje přes 800 serverů PaperCut dostupných z internetu.
Zdroj uvádí, že dva patches v softwaru PaperCut NG a MF, které byly na začátku minulého týdne zveřejněny po zneužívání jako zero-days, se nyní zneužívají v útocích zaměřených na krádež dat.
Check Point Research shrnuje týdenní zjištění v oblasti kybernetické bezpečnosti. Mezi hlavní incidenty patří útoky na letiště v Británii, která ztratila údaje 8,7 milionu osob, na zdravotnické firmy Boston Scientific a McKesson, a na americké agentury ATF. Zpráva také popisuje nové techniky v AI bezpečnosti, včetně skrývání instrukcí v šifrovaném obsahu, a podrobuje se phishingové kampani s 24 700 e-maily. Mezi opravy figurují kritické zranitelnosti v produktech PaperCut, Ubiquiti, Next.js a…
Agentura CISA zařadila do katalogu Known Exploited Vulnerabilities dva zneužívané zranitelnosti v aplikacích PaperCut NG/MF: CVE-2026-81578 (chybějící autentizace) a CVE-2026-82078 (nebezpečný odraz). CISA doporučuje federálním agentům a ostatním organizacím prioritizovat opravu těchto zranitelností podle rizika a ověřit, zda útočníci nezneužili brány na jejich systémech.
Microsoft Exchange: 22 tisíc nezáplatovaných serverů, asi 300 v ČR
CSIRT.CZ a BleepingComputer upozorňují na CVE-2026-62911, chybu obcházející ověření se skóre 8.0, kterou Microsoft opravil 11. srpna. Týká se Exchange Serveru 2016, 2019 a Subscription Edition; podle Microsoftu může útočník s běžnými právy eskalovat po síti a převzít schránky všech uživatelů včetně čtení, odesílání pošty a stahování příloh. NCSC-NL uvedl, že exploit kód je veřejně dostupný, a doporučuje server nevystavovat do internetu, zpřístupnit jej jen interně a pokud možno nahradit. Shadowserver napočítal 21 899 nezáplatovaných IP adres, nejvíc v USA a Německu; CSIRT.CZ k tomu doplňuje zhruba 300 unikátních adres v Česku. Verze 2016 a 2019 jsou po konci podpory, rozšířené aktualizace končí v říjnu 2026.
Zdroj uvádí, že na internetu je přístupno téměř 22 tisíc neupravených serverů Microsoft Exchange se zranitelností vysoké závažnosti, která umožňuje útočníkům obejít ověřování a převzít všechny poštovní schránky.
Microsoft vydal opravu zranitelnosti CVE-2026-62911 (CVSS 8,0) v produktech Exchange Server 2016, 2019 a Subscription Edition, která hrozí převzetím uživatelských schránek. Přestože je oprava k dispozici, zůstává zranitelných přibližně 22 000 veřejně dostupných serverů světově, včetně zhruba 300 serverů v Česku; exploit je již veřejně k dispozici. Starší verze jsou bez podpory a opravy dostupné pouze v programu ESU; NCSC-NL doporučuje nevystavovat je internetu.
CVE-2026-82329 je chyba ověřování ve výchozí konfiguraci samostatně provozovaných instancí, díky níž může neautentizovaný útočník se síťovým přístupem získat administrátorská oprávnění. Společnost watchTowr zneužívání popisuje jako útočníky, kteří si sami razí administrátorské tokeny. Opraveno je ve verzích 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 a 7.161.20, cloudová prostředí JFrog byla podle výrobce chráněna. Podstatné je, že Artifactory zachází s přístupovými tokeny jako se samostatnými přihlašovacími údaji, takže samotný upgrade už vydaný token nezneplatní. Protože repozitář automaticky obsluhuje buildovací a nasazovací systémy, útočník může nahradit důvěryhodné artefakty. CERT-FR ve stejném dokumentu pokrývá další čtyři chyby z 25. srpna. Termín nápravy podle katalogu CISA byl 5. září.
Podle zdroje se zranitelnost v ověřování (CVE-2026-82329) v produktu JFrog Artifactory aktivně zneužívá v útocích k vytvoření tokenů s administrátorským přístupem.
Francouzský CERT oznámil vícenásobné zranitelnosti v JFrog Artifactory, které umožňují útočníkům ohrožovat důvěrnost dat, provádět SSRF útoky a obcházet bezpečnostní politiky.
CISA 2. září přidala do katalogu zneužívaných zranitelností sedm CVE: kromě SonicWallu a JFrogu také SQL injection v Sangoma Switchvox, pašování požadavků v Kludex Starlette, injekci příkazů v Kestra OSS a chybné ověřování v BerriAI LiteLLM. Termín nápravy byl u SonicWallu, JFrogu, Sangomy a Kestry 5. září, u zbývajících dvou 16. září. Nejlépe doložená je Sangoma: neautentizovaná injekce na koncovém bodu zpracovávajícím XML zprávu, kterou lze spouštět příkazy operačního systému. Horizon3 chybu nahlásil 10. dubna, výrobce ji opravil ve verzi 8.4.0.2 vydané 14. července; 30. srpna zaznamenaly honeypoty Horizon3 pokusy o otevření reverzního shellu z jediné IP adresy. Podle Shodanu je na internetu asi 4 000 zařízení, většina v USA.
CISA rozšířila svůj katalog zneužívaných zranitelností o sedm nových CVE s důkazy aktivního zneužití, včetně zranitelností v produktech Sangoma, Kludex, Kestra, BerriAI, JFrog, SonicWall a dalších. Agentura podtrhuje, že federální orgány musí podle Operational Directive BOD 26-04 prioritizovat nápravu těchto a podobných vysokorizikových zranitelností.
CISA zařadila zranitelnost CVE-2026-48710 v produktu Kludex Starlette do katalogu známých zneužívaných zranitelností. Lhůta na nápravu je 16. září 2026.
Zdroj uvádí, že útočníci aktivně zneužívají CVE-2026-9586, zranitelnost typu SQL injection bez ověření v telefonní platformě Sangoma Switchvox, která může vést ke spuštění vzdáleného kódu.
CISA zařadila zranitelnost CVE-2026-49869 do katalogu známých zneužitých zranitelností. Dotčeným produktem je Kestra OSS, termín nápravy je stanoven na 5. září 2026.
CISA zařadila zranitelnost CVE-2026-59822 do katalogu Known Exploited Vulnerabilities. Týká se produktu BerriAI LiteLLM a je doporučen termín nápravy do 16. září 2026.
Citrix NetScaler: po zveřejnění PoC první pokusy o zneužití
BleepingComputer a kanadské Cyber Centre popisují CVE-2026-19490, obcházení ověření alternativní cestou v NetScaler ADC a Gateway. Kanadské centrum uvádí jako předpoklad konfiguraci SAML u verzí 14.1-43.56 a 13.1-61.28 a novějších, zranitelné jsou i starší buildy s konfigurací Gateway nebo AAA; dotčenost lze zjistit kontrolou konfiguračních řetězců. Opravené verze jsou 14.1-73.32 a 13.1-63.21, ve variantách FIPS 14.1-73.32 a 13.1-37.277. Ryan Dewhurst z Previdianu sdělil, že po zveřejnění důvěryhodného PoC zachytil 3. září jeden z jejich senzorů odpovídající požadavky ze tří adres v Austrálii, USA a Německu; hodnotí je jako pokusy, nikoli potvrzené kompromitace. Belgické centrum CCB varovalo 4. září. Citrix chybu jako zneužívanou zatím neoznačil.
Kanadské Cyber Centre upozorňuje na dvě zranitelnosti v NetScaler ADC a NetScaler Gateway: CVE-2026-19490 umožňuje obejití ověření vzdálené neoprávněné osobě, CVE-2026-19489 je buffer overflow vedoucí k výpadkům. Postiženy jsou verze 14.1-43.56 a novější, respektive 13.1-61.28 a novější, pokud jsou nakonfigurované jako SAML IdP. Centrum doporučuje aktualizaci na verze 14.1-73.32 respektive 13.1-63.21 a monitorování autentizačních protokolů.
Maďarský Národní institut kybernetické bezpečnosti vydal varování na kritickou zranitelnost CVE-2026-73570 v produktu Zimbra Collaboration Suite. Podle správy se zranitelnost v SNMP-monitorovací součásti softwaru aktivně zneužívá; umožňuje neautentifikovaným útočníkům vzdálené spuštění kódu.
shrnutí témat generováno strojově (claude-opus-5) za 3,67 USD
z 296 položek týdne a 272 stažených originálů;
každé téma odkazuje jen na položky uvedené pod ním. Rozhodující jsou originály.