391 položek39 zdrojů19 zemí34 v KEV323 přečtených originálů
Rychlý průřez týdnem
Týden ovládly kritické chyby v perimetrových a cloudových službách: Citrix vyzval k rychlému záplatování NetScaleru, Zimbra a Microsoft Entra ID se dostaly do katalogu zneužívaných chyb. Americké agentury varovaly před AI-generovanými exploity proti průmyslovým řídicím systémům.
Citrix NetScaler: dvě nové chyby a čerstvá historie zneužívání
Dvě nové zranitelnosti v NetScaler ADC a Gateway popsalo během týdne devět zdrojů. Jedna umožňuje obejití autentizace a je podle Citrixu zneužitelná jen u zařízení nakonfigurovaných jako Gateway nebo AAA virtual server, druhá vede k odmítnutí služby při zapnutém SIP ALG. Skóre se mezi zdroji liší podle verze metriky, Rapid7 uvádí 9,3. BleepingComputer, Rapid7 ani NCSC-FI neuvádějí zneužívání nových chyb; doloženo je u starší sady Citrix CVE z března a června. ShadowServer podle BleepingComputeru vidí online přes 22 000 instancí NetScaler ADC.
5 karet · 3 v KEV· Klikněte pro detail!
Hvězdička u CVE znamená, že jsem to číslo vytáhl z širšího textu článku.
Neukazuju u něj proto KEV, EPSS ani CVSS, a to preventivně, protože článek se na něj mohl
jen odkazovat, třeba jako na starší kauzu.
Citrix opravil zranitelnosti CVE-2026-19489 a CVE-2026-19490 v produktech NetScaler ADC a NetScaler Gateway s hodnocením CVSS 4.0 v rozmezí 8,8 až 9,3. Chyba CVE-2026-19490 umožňuje vzdálenému neautentizovanému útočníkovi obejít autentizační mechanismy u specifických konfigurací zařízení, zatímco přetečení vyrovnávací paměti CVE-2026-19489 může způsobit odepření služby nebo nepředvídatelné chování.
Kritická zranitelnost CVE-2026-19490 s CVSS v4.0 skóre 9.3 umožňuje neautentizovanému vzdálenému útočníkovi obejít autentizaci v produktech Citrix NetScaler ADC a NetScaler Gateway bez interakce uživatele. Chyba je již aktivně zneužívána při útocích a agentura CISA ji zařadila do katalogu známých zneužívaných zranitelností.
Citrix opravila pět zranitelností v produktech NetScaler ADC a NetScaler Gateway týkajících se nedostatečné validace vstupů, nesprávné kontroly přístupu a chybné správy paměti. Podle zdroje mohou vést k neoprávněnému zveřejnění citlivých informací, odepření služby nebo jiným problémům v závislosti na konfiguraci produktu; pro jednu zranitelnost byl zveřejněn také Proof-of-Concept kód umožňující spuštění libovolného kódu.
Citrix zveřejnila bezpečnostní poradce zabývající se více kritickými zranitelnostmi v NetScaler ADC a NetScaler Gateway. Zdroj doporučuje co nejdříve aktualizovat postižená zařízení.
Zimbra: aktivně zneužívaná chyba v SNMP komponentě
Command injection v monitorovací komponentě Zimbra Collaboration Suite umožňuje neautentizovanému útočníkovi spustit příkazy operačního systému. NCSC-NL doplňuje podmínku, že musí být nainstalován balíček zimbra-snmp a zapnuté SNMP notifikace. Oprava vyšla ve verzi 10.1.20 už v červenci. O aktivním zneužívání informoval podle BleepingComputeru polský CERT, CERT-FR se odvolává na ENISA. CISA chybu zařadila do katalogu zneužívaných zranitelností s termínem nápravy tři dny, jedním z nejkratších v tomto týdnu.
Kritická zranitelnost CVE-2026-73570 typu 'OS command injection' v SNMP komponentě Zimbra Collaboration Suite umožňuje neautentizovaným vzdáleným útočníkům spustit libovolný kód přes speciálně vytvořený e-mail. K úspěšnému zneužití je vyžadován nainstalovaný balíček zimbra-snmp a povolené SNMP notifikace; oprava je dostupná od verze 10.1.20 a útoky jsou již aktivně pozorovány v praxi.
Zdroj uvádí, že v Synacor Zimbra Collaboration byla objevena řada zranitelností, včetně těch, které umožňují vzdálené provádění libovolného kódu, padělání požadavků na straně serveru a vzdálené vniknutí kódu typu XSS.
Zdroj uvádí, že Zimbra opravila zranitelnost v Zimbra Collaboration Suite verze starší než 10.1.20. Podle údajů zdroje mohou neautentifikovaní útočníci prostřednictvím speciálně vytvořených SMTP žádostí spouštět příkazy operačního systému, pokud je nainstalován balíček zimbra-snmp a jsou povolena SNMP oznámení.
Microsoft Entra ID: skóre 10 a rozpor o zneužívání
Deserializace nedůvěryhodných dat v Entra ID s hodnocením 10,0 podle Microsoftu umožňuje neautorizované spuštění kódu po síti. MSRC uvádí, že chybu plně zmírnil na své straně a zákazníci nemusí nic dělat; opravná verze neexistuje. Zdroje se rozcházejí v otázce zneužívání: CISA položku zařadila do katalogu zneužívaných chyb, CERT-FR i CSIRT-IT hovoří o aktivním zneužívání, BleepingComputer svůj článek přepsal s tím, že Microsoft chybu označil jako zneužívanou omylem. CSIRT-IT nabízí retrospektivní kontrolu logů Entra ID a Microsoft 365.
2 karty · Klikněte pro detail!
Hvězdička u CVE znamená, že jsem to číslo vytáhl z širšího textu článku.
Neukazuju u něj proto KEV, EPSS ani CVSS, a to preventivně, protože článek se na něj mohl
jen odkazovat, třeba jako na starší kauzu.
Zdroj uvádí, že Microsoft opravil zranitelnost s nejvyšší závažností v platformě Entra ID pro správu identit a přístupu, kterou jsou útočníci aktivně zneužívat.
Microsoft: tři chyby v KEV a nezáplatovaná ShieldBreak
CISA přidala do katalogu zneužívaných zranitelností chybu typu double free ve Windows IKE Service Extensions a slabou autentizaci v SharePointu, obě s třídenním termínem nápravy. U starší chyby ve Windows Task Host, opravené v listopadu 2025, nově uvedla zneužívání ransomwarovými skupinami. Odděleně běží ShieldBreak, eskalace oprávnění v Microsoft Malware Protection Engine, která obchází červencovou opravu; veřejný PoC vyšel v srpnu a k datu zdrojů oprava neexistuje. Malwarebytes výslovně odmítá vypnutí Defenderu jako obranu.
6 karet · 3 v KEV· Klikněte pro detail!
Hvězdička u CVE znamená, že jsem to číslo vytáhl z širšího textu článku.
Neukazuju u něj proto KEV, EPSS ani CVSS, a to preventivně, protože článek se na něj mohl
jen odkazovat, třeba jako na starší kauzu.
CISA zařadila čtyři nové zranitelnosti do katalogu známých zneužívaných chyb: zranitelnost dvojitého uvolnění paměti ve službě Microsoft IKE, slabého ověřování v Microsoft SharePoint, průchodu adresářem ve VMware vCenter od Broadcomu a nesprávného ověřování v macOS od Apple. Agentura zdůrazňuje důležitost katalógu a vyzývá federální agentury a další organizace na rychlou nápravu těchto zranitelností.
CISA zařadila zranitelnost CVE-2026-55040 do katalogu známých zneužívaných zranitelností. Postižený produkt je Microsoft SharePoint, s termínem remedace do 21. srpna 2026.
Americká CISA oznámila aktivní zneužívání zranitelnosti CVE-2026-33824 (CVSS 9,8) v součásti Windows Internet Key Exchange. Ke zneužití stačí odeslat speciálně upravené síťové pakety přes UDP porty 500 nebo 4 500 na neaktualizované počítače s Windows 10, Windows 11 nebo Windows Server. Zdroj zdůrazňuje nezbytnost neprodlené aktualizace, kterou Microsoft vydal již v dubnu.
Podle společnosti Qualys umožňuje zero-day zranitelnost CVE-2026-69414 v Microsoft Malware Protection Engine místnímu útočníkovi s nízkými právy eskalovat oprávnění na úroveň SYSTEM. K chybě již existuje veřejný exploit funkční na Windows 11 25H2 a Windows Server 2025, přičemž Microsoft bezpečnostní záplatu teprve vyvíjí.
Microsoft Defender obsahuje lokální zranitelnost typu 'elevation of privilege' označenou jako CVE-2026-69414 a známou jako ShieldBreak, která obchází dřívější opravu chyby RoguePlanet. Pro chybu již existuje veřejně dostupný proof-of-concept exploit a Microsoft pracuje na vydání bezpečnostní záplaty.
Podle CISA ransomwarové gangy zneužívají kritickou zranitelnost Windows Task Host, kterou agentury identifikovaly jako aktivně zneužívanou již v dubnu.
Apple: zneužívané Screen Sharing a srpnová vlna oprav
Obejití autentizace v macOS Screen Sharing, opravené Applem 6. srpna, zařadila CISA do katalogu zneužívaných chyb. Nizozemský NCSC podle Malwarebytes hlásí incidenty, v nichž útočníci získali root a instalovali těžaře Monera; totéž zmiňuje Check Point. SANS doplňuje, že sdílení obrazovky nezablokuje ani zapnutý firewall macOS, pokud je aktivní automatické povolování vestavěného softwaru. Nezávisle na tom vyšla 17. srpna vlna aktualizací iOS, iPadOS a macOS, u níž se počty oprav mezi zdroji rozcházejí, od 59 po 108 CVE, a zneužívání není známo.
Společnost Apple vydala aktualizaci svého bezpečnostního pokynu č. AV26-823 ze 17. srpna 2026. Zranitelnost CVE-2026-65400 postihuje systémy macOS Tahoe (do verze 26.6.1), macOS Sequoia (do verze 15.7.9) a macOS Sonoma (do verze 14.8.9); podle veřejných zpráv je tato zranitelnost aktivně zneužívána. Cyber Centre Canada doporučuje uživatelům a správcům nainstalovat příslušné aktualizace.
Apple vydala aktualizace iOS a iPadOS, které řeší četné zranitelnosti v paměťové správě, validaci vstupu a sandboxových omezeních. Podle zdroje se jednalo o chyby jako use-after-free, přetečení vyrovnávacích pamětí, celočíselné přetečení a race conditions, které mohly vést k pádu aplikací, úniku citlivých dat jako OAuth2 tokenů a paměti jádra, obcházení sandboxu a v některých případech spuštění libovolného kódu.
Společnost Apple vydala bezpečnostní aktualizace pro iOS a iPadOS (verze 26.6.1, 18.7.10), macOS (26.6.2) a visionOS (26.6.1), které řeší nejméně 132 zranitelností zařazených do kritické kategorie.
Zdroj upozorňuje na dvě nedávno zneužívané kritické zranitelnosti v apple screen sharingu (VNC protokolu), které umožňují neoprávněný přístup. Vydavatel doporučuje omezit přístup ke sdílení obrazovky jen nezbytným uživatelům, správně nakonfigurovat firewall macOS a využívat VPN či SSH forwarding.
Siemens S7: americké agentury varují před AI-generovanými exploity
Společný dokument NSA, CISA, FBI, ministerstva energetiky a EPA popisuje průzkumnou aktivitu proti řadám PLC S7-200 až S7-1500. Útočníci vyhledávají exponovaná zařízení přes skenovací služby, používají slabé nebo výchozí přihlašovací údaje a známé zranitelnosti; advisory nejmenuje žádné CVE ani nikomu aktivitu nepřisuzuje. Novinkou je použití AI ke generování skriptů nad veřejnými knihovnami pro protokol S7comm, maskovaných jako legitimní monitorovací nástroje. Tenable dokument odlišuje od dubnového varování o aktivitě přisuzované íránským aktérům.
Americké vládní agentury varují, že neatribuovaní útočníci aktivně ohrožují exponované Siemens S7 Series PLC v kritické infrastruktuře pomocí AI-generovaných skriptů nástrojů vydávajících se za legitimní software. Podle vydavatelů hrozba pokrývá modely S7-200, S7-300, S7-400, S7-1200 a S7-1500, přičemž nejpůsobivěji zasahuje sektory výroby, energetiky, vodárenství a chemického průmyslu; zmírnění spočívá v izolaci PLC od internetu a sítí.
Americké bezpečnostní agentury NSA a FBI oznámily, že útočníci používají v kampani nástroje s umělou inteligencí. Cílí přitom na průmyslové automaty Siemens S7 Series a zneužívají známých zranitelností.
Americké agentury pro kybernetickou bezpečnost upozorňují, že útočníci používají skrze umělou inteligenci generované skripty k exploitaci Siemens S7 Series programovatelných logických kontrolérů v americké kritické infrastruktuře.
Bezpečnostní agentury NSA, CISA, FBI, DOE a EPA vydaly varování před aktivní kybernetickou hrozbou vůči programovatelným logickým řadičům Siemens S7 Series. Útočníci používají umělou inteligenci k vytváření skriptů pro zneužití zranitelností a skenují internet, aby našli vystavené zastaralé jednotky; cílí přitom zejména na kritickou infrastrukturu v sektoru výroby, energetiky, vodárenství a zemědělství.
WordPress: kritické chyby pluginů a napadené weby jako infrastruktura
CSIRT.CZ upozorňuje na dvě kritické chyby s hodnocením 9,8: v pluginu Forminator Forms lze za určité konfigurace nahrát škodlivý PHP soubor, v pluginu User Profile Builder obejít autentizaci a přihlásit se jako administrátor. BleepingComputer popisuje obdobnou chybu v Elementor Pro, CSIRT-IT eskalaci oprávnění v pluginu Pods. Aktivní zneužívání žádný ze zdrojů neuvádí. Check Point v analýze operace StopAndProtect ukazuje druhou stranu: napadené WordPress weby slouží jako hosting malwaru, C2 i sklad odcizených dat, v jednom archivu bylo téměř 2 000 domén.
Bezpečnostníci upozornili na dvě kritické zranitelnosti v populárních WordPress pluginech. CVE-2026-15748 (CVSS 9,8) v pluginu Forminator Forms umožňuje neautentizovanému útočníkovi nahrát škodlivý PHP soubor a dosáhnout vzdáleného spuštění kódu; oprava je v verzi 1.56.2. CVE-2026-15826 (CVSS 9,8) v pluginu User Profile Builder umožňuje obejít autentizaci a přihlásit se jako administrátor; opraveno v verzi 3.16.5.
Podle italského CSIRT byly vydány bezpečnostní aktualizace, které řeší kritickou zranitelnost v pluginu Pods pro WordPress. Podle zdroje by ji neautentizovaný uživatel mohl zneužít k získání zvýšených oprávnění, včetně přístupu správce a změny hesel uživatelů.
Podle serveru BleepingComputer je nedávno opravená kritická zranitelnost CVE-2026-32475 v pluginu Elementor Pro pro WordPress aktivně zneužívána v útocích. Útočníci na napadené servery nahrávají webshell a spouštějí libovolné příkazy.
Výzkumníci odhalili rozsáhlou operaci StopAndProtect, která zneužívá tisíce napadených webů na redakčním systému WordPress jako řídicí a distribuční infrastrukturu. Útočníci šíří malware pomocí techniky ClickFix a podle zjištění kombinují krádeže dat s ransomwarem a dalšími škodlivými nástroji.
Shrnutí generováno strojově (gemini-3.8-flash) za 0,0022 USD
Otrávené Rust crates arrayref, internment a append-only-vec
Útočník podle Rust Security Response WG kompromitoval účet správce a vydal nové verze tří balíčků, do nichž přidal jedinou závislost na typosquatu napodobujícím legitimní crate. Škodlivá logika se spouští během kompilace, stahuje payload podle operačního systému a architektury a zajišťuje si persistenci. Aikido a BleepingComputer popisují infostealer čtoucí přihlašovací údaje z prohlížečů a cesty ke kryptopeněženkám. Balíčky byly online necelé dvě hodiny; arrayref má podle BleepingComputeru 53 milionů stažení za posledních devadesát dní. Wiz upozorňuje na překryv s nedávnými útoky v npm.
Podle NCSC-FI byly tři populární Rust balíčky (internment 0.8.7, append-only-vec 0.1.9 a arrayref 0.3.10) kompromitovány prostřednictvím podvodných závislostí, které během kompilace mohou spustit libovolný kód a komunikovat s C&C serverem. Zdroj klasifikuje hrozbu jako kritickou se skóre CVSS 9.8 a dostupným proof-of-concept exploitem.
Zdroj uvádí, že útočníci se dostali k účtu správce balíku arrayref, který je hojně používán v Rustu. Během kompilace kódu se v balíku spustil malware sbírající informace (infostealer).
Zdroj uvádí, že se útočníkům podařilo kompromitovat dva populární Rust balíčky arrayref a append-only-vec. Volgens zdroji byl do nich vložen malicious závislost na balíčku proc-macro1, která stahuje a spouští vzdálený payload během procesu sestavování.
CISA přidala zranitelnost s důkazy aktivního zneužívání
Clop vytvořil web shell pro krádeže dat z Windchill
Bezpečnostní porada Microsoftu – srpen 2026
CISA varuje před zneužitím kritické zranitelnosti v MLflow
Bezpečnostní poradce VMware (AV26-763) – Aktualizace 1
Zranitelnost procházení cest v Broadcom VMware vCenter
Bezpečnostní upozornění TrueConf (AV26-835)
CISA nařídila federálním agencím záplatu chyb v TrueConf Server
Únik dat v SickKids odhalil informace zaměstnanců
Hackeři napadli přes 14 500 kamer Dahua v 35denní kampani
12 záznamů · 9 v KEV· Klikněte pro detail!
Hvězdička u CVE znamená, že jsem to číslo vytáhl z širšího textu článku.
Neukazuju u něj proto KEV, EPSS ani CVSS, a to preventivně, protože článek se na něj mohl
jen odkazovat, třeba jako na starší kauzu.
Zdroj uvádí objevení více zranitelností v Oracle Weblogic, které umožňují útočníkům provést vzdálený útok typu denial of service, narušit důvěrnost dat a poškodit jejich integritu.
Týdenní přehled Check Point Research zaznamenává řadu útoků včetně ransomwaru na kolumbijské ministerstvo spravedlnosti a narušení polské zdravotnické platformy MyDr, která postihlo téměř 19 milionů občanů. Zdroj dokumentuje také zranitelnosti v produktech Microsoftu, Applu, Adobu a Zoomu, podrobuje nové AI hrozby a upozorňuje na zvýšenou aktivitu skupiny Lazarus cílící na obranný sektor v Evropě, Indii a Brazílii.
CISA zveřejnila CVE-2025-62593 v Ray-Project jako nově potvrzenou zranitelnost se známým zneužíváním. Zdroj zdůrazňuje, že federální agentury mají povinnost podle direktorivy BOD 26-04 prioritizovat nápravy těchto kritických chyb; CISA doporučuje všem organizacím stejný přístup.
Podle zdroje byla objevena vlastní Java web shell spojovaná se skupinou Clop, která je určena specificky pro servery PTC Windchill a FlexPLM. Shell obsahuje funkce pro dešifrování přihlašovacích údajů, výčet úložišť souborů a krádež dat.
Kanadské Cyber Centre upozorňuje na zranitelnosti v desítkách produktů Microsoftu včetně .NET, Office, Exchange Server, SharePoint, Teams a Windows. Agentura CISA přidala zranitelnosti CVE-2026-33824 a CVE-2026-55040 do seznamu známě zneužívaných zranitelností.
Americká agentura CISA varovala federální agentury, že útočníci zneužívají kritickou zranitelnost v open-source platformě MLflow určené pro inženýrství umělé inteligence.
VMware je ohrožena zranitelnostmi v několika produktech, včetně Cloud Foundation, ESX, vCenter, Workstation a Fusion. Cyber Centre doporučuje uživatelům a správcům zrevidovat dostupné informace a aplikovat aktualizace, které se stanou dostupnými. Agentura CISA přidala CVE-2026-59310 do své databáze zneužívaných zranitelností.
CISA zařadila zranitelnost CVE-2026-59310 do katalogu známých zneužívaných zranitelností. Zasahuje produkt Broadcom VMware vCenter a oprava je splatná do 21. srpna 2026.
Kanadské Cyber Centre upozorňuje, že TrueConf Server je postižen zranitelnostmi CVE-2026-72529 a CVE-2026-72530 v verzích 5.3.x před 5.3.9, 5.4.x před 5.4.9 a 5.5.x před 5.5.5. Agentura CISA zařadila obě chyby do seznamu známě zneužívaných zranitelností.
Americká agentura CISA nařídila federálním institucím naléhavě opravit dvě aktivně zneužívané chyby v samoobslužné komunikační platformě TrueConf Server.
Torontská dětská nemocnice SickKids oznámila kybernetický bezpečnostní incident, v důsledku kterého došlo k úniku osobních údajů současných a bývalých zaměstnanců a uchazečů o práci. Incident byl způsoben chybou v softwaru třetí strany; klinické systémy a záznamy pacientů nebyly dotčeny.
Výzkumný tým zdokumentoval velkou kampaň nazvanou CameraSwarm, při níž hackeři kompromitovali více než 14 500 IP kamer firmy Dahua, především v Ukrajině a Rusku.
shrnutí témat generováno strojově (claude-opus-5) za 4,62 USD
z 391 položek týdne a 323 stažených originálů;
každé téma odkazuje jen na položky uvedené pod ním. Rozhodující jsou originály.