Týden ovládly aktivně zneužívané chyby: dva zero-daye Cisco v ISE a e-mailových branách, zero-day v modemu telefonů Pixel a kritická chyba GitLabu v katalogu KEV. K tomu hromadné opravy Oracle a Apple a únik dat Revolutu způsobený podvodnou žádostí z vládní domény.
Cisco: dva aktivně zneužívané zero-daye v ISE a e-mailové bráně
Cisco potvrdilo dvě aktivně zneužívané chyby, o nichž psalo patnáct zdrojů. CVE-2026-76461 je SQL injection při zpracování e-mailů v AsyncOS pro Secure Email Gateway s hodnocením 9.8; neověřený útočník získá spuštění příkazů s právy root, zasaženy jsou fyzické i virtuální appliance bez ohledu na konfiguraci a náhradní opatření neexistuje. Opravené verze jsou 15.5.5-014, 16.0.4-302 a 16.5.0-780, u virtuálních zařízení výrobce doporučuje nasadit nový stroj. Druhou chybou je obejití autentizace v API Cisco ISE a ISE-PIC s hodnocením 10.0, opravené v 3.1 Patch 12 až 3.5 Patch 4; Cisco radí uzly přeinstalovat. CISA obě zařadila do katalogu KEV s termíny 17. a 19. září. Shadowserver podle BleepingComputeru sleduje přes 400 vystavených bran, NCSC-NL napočítal jen v ISE 21 chyb, z toho 13 kritických.
5 karet · 3 v KEV· Klikněte pro detail!
Hvězdička u CVE znamená, že radar to číslo vytáhl z textu článku, ne ze seznamu chyb,
který zpráva uvádí — u té zprávy proto neukazuje KEV, EPSS ani CVSS.
V Cisco Secure Email Gateway se nachází kritická zranitelnost CVE-2026-76461 s CVSS skóre 9.8, která neautentizovanému vzdálenému útočníkovi umožňuje spouštět příkazy s právy roota. Podle společnosti Cisco je tato chyba již aktivně zneužívána v praxi a pro zasažené verze systému Cisco AsyncOS jsou k dispozici bezpečnostní aktualizace.
Kanadské centrum pro kybernetickou bezpečnost informovalo o zranitelnostech v produktech Cisco, mimo jiné v systémech Secure Firewall ASA, FTD, FMC, Nexus Dashboard a ISE. Americká agentura CISA navíc zařadila zranitelnost CVE-2026-76460 na seznam aktivně zneužívaných chyb.
Cisco opravilo 21 zranitelností v produktech Identity Services Engine (ISE) a ISE Passive Identity Connector (ISE-PIC), z nichž 13 je kritických. Zranitelnost CVE-2026-76460 s hodnocením CVSS 10,0, která umožňuje neověřeným útočníkům spustit příkazy s právy rootu, je podle výrobce aktivně zneužívána v praxi.
Společnost Cisco vydala bezpečnostní aktualizace pro kritickou zranitelnost v produktu Identity Services Engine. Podle vydavatele je tato chyba útočníky aktivně zneužívána v praxi.
Společnost Cisco varovala zákazníky před kritickou zero-day zranitelností v řešení Secure Email Gateway. Podle zdroje útočníci tuto bezpečnostní chybu již aktivně zneužívají k útokům.
Shrnutí generováno strojově (gemini-3.8-flash) za 0,0008 USD
Google Pixel: zero-day v modemu a 110 opravených zranitelností
Google v zářijovém bulletinu pro zařízení Pixel uvádí indicie, že CVE-2026-58704 může být předmětem omezeného cíleného zneužívání. Jde o obejití oprávnění kvůli logické chybě v komponentě mobilního modemu, hodnocené jako vysoce závažné; podle BleepingComputeru útočník potřebuje přístup k sousední síti a základní oprávnění na zařízení, Malwarebytes dodává, že veřejné informace nevysvětlují, jak je získat. Celý bulletin řeší 110 zranitelností, z toho 12 vzdálených spuštění kódu a 89 eskalací oprávnění; CSIRT-IT z nich počítá 46 kritických a 63 vysoce závažných. Chráněná je úroveň záplat 2026-09-05. CISA zařadila chybu 16. září do katalogu KEV s termínem nápravy 19. září. Malwarebytes připomíná, že Pixel má vlastní bulletin oddělený od obecných aktualizací Androidu a majitelé jiných značek tuto konkrétní opravu nedostanou.
6 karet · 1 v KEV· Klikněte pro detail!
Hvězdička u CVE znamená, že radar to číslo vytáhl z textu článku, ne ze seznamu chyb,
který zpráva uvádí — u té zprávy proto neukazuje KEV, EPSS ani CVSS.
Google vydal zářijový bezpečnostní bulletin pro telefony Pixel, který opravuje 110 zranitelností včetně chyby CVE-2026-58704 v modemu. Podle výrobce může být tato vysoce závažná chyba obcházení oprávnění s možností eskalace privilegií terčem omezeného zneužívání v praxi.
Zdroj uvádí podrobnosti o bezpečnostních zranitelnostech a funkčních vylepšeních pro podporovaná zařízení Google Pixel. Problémy řeší úroveň bezpečnostní záplaty 2026-09-05 nebo novější.
Zářijové bezpečnostní aktualizace pro zařízení Google Pixel opravují podle zdroje řadu zranitelností. Mezi nimi je 46 chyb označených jako kritické a 63 s vysokou závažností.
Google vydal bezpečnostní záplaty ze září 2026, které řeší 110 zranitelností v zařízeních Pixel. Mezi opravenými chybami je i jedna zero-day zranitelnost, která je podle zprávy aktivně zneužívána v cílených útocích.
Ve smartphonech Google Pixel bylo objeveno několik zranitelností. Podle CERT-FR mohou útočníkovi umožnit vzdálené spuštění libovolného kódu, navýšení oprávnění nebo narušení důvěrnosti dat.
Kanadské centrum pro kybernetickou bezpečnost informuje o vydání měsíčního bezpečnostního bulletinu pro systém Android k 8. září 2026. Správcům a uživatelům doporučuje seznámit se s podrobnostmi a aplikovat potřebné aktualizace.
Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD
Oracle: měsíční balík se 673 opravami napříč 17 rodinami
Oracle vydal 15. září měsíční Critical Security Patch Update se 673 opravami v 17 produktových rodinách. Tenable v něm napočítal 672 unikátních CVE, z toho 104 kritických a 503 vysoce závažných; CSIRT-IT uvádí 97 kritických a 485 vysokých. Nejvíce oprav dostala E-Business Suite, celkem 159, z toho 19 zneužitelných vzdáleně bez autentizace, se třemi kritickými chybami s hodnocením 9,8. Fusion Middleware má 153 oprav, 78 bez nutnosti autentizace a podle NCSC-NL 66 kritických, přičemž pět chyb dosahuje 10.0 v Access Manageru, Forms, Internet Directory, Platform Security for Java a WebLogic Serveru. Database Server dostal 11 oprav, Java SE tři a VirtualBox 19. Qualys upozorňuje, že 41 oprav se týká open-source komponent v distribucích Oracle.
Oracle vydal zářijovou sadu Critical Security Patch Update, která opravuje 673 bezpečnostních chyb napříč různými produktovými řadami. Celkem 104 zranitelností má kritickou závažnost a nejvíce oprav získala sada Oracle E-Business Suite.
Společnost Oracle opravila 159 zranitelností v různých produktech sady E-Business Suite. Tři chyby s označením CVE-2026-83327, CVE-2026-83452 a CVE-2026-83462 mají skóre CVSS 9,8 a umožňují neautentizovaným útočníkům vzdálené převzetí zasažených komponent bez nutnosti interakce uživatele.
Společnost Oracle opravila 153 zranitelností v řadě produktů Oracle Fusion Middleware, z nichž 66 je kritických a 78 zneužitelných vzdáleně bez autentizace. Podle zprávy NCSC-NL dosahuje pět chyb v produktech Access Manager, Forms, Internet Directory, Platform Security for Java a WebLogic Server maximálního skóre CVSS 10,0 a organizace doporučuje přednostní nasazení záplat.
Společnost Oracle opravila 19 bezpečnostních chyb v aplikaci Oracle VM VirtualBox, z nichž žádná nebyla vyhodnocena jako kritická. Nejzávažnější zranitelnost CVE-2026-87273 s CVSS 8,6 vyžaduje místní přístup a interakci uživatele, zatímco chybu CVE-2026-87277 s CVSS 7,5 lze zneužít vzdáleně přes RDP bez autentizace k narušení dostupnosti.
Společnost Oracle opravila tři zranitelnosti v produktech Oracle Java SE, včetně Oracle GraalVM for JDK a GraalVM Enterprise Edition. Chyby v komponentě Compiler umožňují neautentizovaným útočníkům vzdálené zneužití přes síť, přičemž nejzávažnější CVE-2026-83357 a CVE-2026-83408 mají CVSS skóre 8,1.
Podle oznámení vydala společnost Oracle sadu kritických bezpečnostních aktualizací obsahující 673 nových záplat pro širokou škálu produktů. Nejvyšší závažnost dosahuje skóre CVSSv3.1 10.0 a celkem se týká více než 800 identifikátorů CVE.
Společnost Oracle vydala zářijový balík bezpečnostních záplat Critical Patch Update, který opravuje četné zranitelnosti napříč více produkty. Podle CSIRT Itálie je mezi opravenými chybami 97 s kritickou a 485 s vysokou závažností.
Společnost Oracle vydala zářijovou aktualizaci Critical Security Patch Update, která přináší 673 záplat pro 672 unikátních zranitelností napříč 17 produktovými rodinami. Celkem 104 opravených chyb dosáhlo kritické závažnosti, přičemž nejvíce záplat obdržely Oracle E-Business Suite a Oracle Fusion Middleware.
Shrnutí generováno strojově (gemini-3.8-flash) za 0,0015 USD
Apple: 273 zranitelností a spor o status jedné z nich
Apple vydal 14. září výroční aktualizace a opravil 273 unikátních CVE v macOS 27, macOS Tahoe 26.7 a Sequoia 15.8, iOS a iPadOS 27 i 26.7, tvOS, watchOS, visionOS, Safari a Xcode. Zero Day Initiative označuje za nejzávažnější chybu ve Screen Sharing Serveru s hodnocením 9.8, kterou CISA vede jako aktivně zneužívanou; SANS Internet Storm Center naproti tomu píše, že žádná z oprav jako zneužívaná označena není, protože sám Apple status neuvádí. Následuje chyba v Bluetooth s hodnocením 9.8, vzdáleně zneužitelná bez oprávnění a interakce a přítomná na všech osmi platformách, a chyba v ImageIO se skóre 8.8, kde ke spuštění kódu stačí zpracování obrázku. Skóre má zatím jen 134 z 273 CVE.
ZDI shrnuje zářijové aktualizace společnosti Apple, které opravují celkem 273 zranitelností napříč operačními systémy a aplikacemi. Mezi nejzávažnější patří aktivně zneužívaná chyba CVE-2026-65400 ve službě Screen Sharing Server a kritická vzdálená zranitelnost CVE-2026-65414 v rozhraní Bluetooth.
Kanadské Cyber Centre informuje o zranitelnostech v produktech Apple, které zasahují například systémy iOS, iPadOS, macOS, tvOS, watchOS, visionOS či Safari. Centrum doporučuje uživatelům a správcům sledovat vydané bezpečnostní informace a aplikovat dostupné aktualizace.
Společnost Apple vydala bezpečnostní aktualizace řešící 273 nových zranitelností. Podle zdroje se záplaty týkají systémů iOS, iPadOS, macOS Golden Gate, macOS Tahoe, macOS Sequoia, tvOS, watchOS, visionOS a aplikací Safari a Xcode.
NCSC-NL informuje o opravách více zranitelností v systémech Apple macOS (konkrétně Golden Gate 27, Sequoia 15.8 a Tahoe 26.7) a Samba. Chyby zahrnují přetečení vyrovnávací paměti, chyby use-after-free či eskalaci oprávnění a mohou vést ke vzdálenému spuštění kódu, odmítnutí služby i neoprávněnému přístupu k citlivým datům.
Podle NCSC-NL společnost Apple opravila v systémech iOS a iPadOS více zranitelností včetně chyb v autentizaci, přetečení vyrovnávací paměti či práce s pamětí. Útočníci by je mohli zneužít k získání neoprávněného přístupu k uživatelským datům, eskalaci privilegií, obcházení sandboxu nebo úniku citlivých údajů.
Finské centrum NCSC-FI informuje o vydání bezpečnostních aktualizací pro systémy iOS 27 a iPadOS 27, které řeší kritické zranitelnosti včetně CVE-2026-86882 a více než 250 dalších chyb. Společnost Apple vydala opravy také pro starší verze systémů iOS, iPadOS a pro platformy macOS, tvOS, watchOS a visionOS.
V produktech Apple bylo odhaleno několik zranitelností. Podle CERT-FR mohou některé z nich útočníkovi umožnit vzdálené spuštění libovolného kódu, eskalaci privilegií nebo vzdálené odepření služby.
Společnost Apple vydala výroční aktualizace svých operačních systémů, v nichž představila nové funkce a opravila celkem 261 zranitelností. Podle dostupných informací není žádná z opravených chyb v současné době aktivně zneužívána.
Shrnutí generováno strojově (gemini-3.8-flash) za 0,0026 USD
GitLab: path traversal s hodnocením 10.0 a skenování internetu
GitLab opravil 10. září chybu CVE-2026-85706 s hodnocením 10.0 – path traversal v API pro revize kódu, kde kombinace chybějícího vynucení autentizace a nesprávného omezení cest umožňuje neověřenému útočníkovi číst soubory ze serveru včetně přihlašovacích údajů a tajemství. Opravené verze jsou 19.1.8, 19.2.6 a 19.3.2; GitLab.com už opravu má a zákazníci varianty Dedicated nemusí dělat nic, zasažena jsou všechna self-managed nasazení. CISA chybu přidala do katalogu KEV 11. září s termínem 14. září a s povinností forenzní triáže, Rapid7 proto doporučuje hledat stopy kompromitace i po nasazení opravy. Stejné vydání řeší dalších 17 chyb. Den po vydání hlásila watchTowr skenování internetu a doporučila prohledat logy; tento postřeh přebírá i český CSIRT.CZ.
4 karty · 3 v KEV· Klikněte pro detail!
Hvězdička u CVE znamená, že radar to číslo vytáhl z textu článku, ne ze seznamu chyb,
který zpráva uvádí — u té zprávy proto neukazuje KEV, EPSS ani CVSS.
Pravidelný přehled bezpečnostních událostí shrnuje úniky dat u společností IDScan.net, Mathspace či Revolut i bezpečnostní incidenty AI modelů společností OpenAI a Anthropic. Zpráva dále zmiňuje zářijové opravy Microsoftu se dvěma zero-day chybami, kritickou zranitelnost v GitLabu a aktivity ransomwaru i malwaru.
GitLab vydal bezpečnostní opravy pro Community Edition a Enterprise Edition, které řeší kritickou zranitelnost CVE-2026-85706 s CVSS 10.0 umožňující neautentizovaným uživatelům číst libovolné soubory ze serveru. Americká agentura CISA chybu zařadila do katalogu KEV z důvodu jejího aktivního zneužívání a Rapid7 doporučuje provést bezodkladnou aktualizaci na verze 19.1.8, 19.2.6 či 19.3.2.
GitLab vyzval k aktualizaci kvůli kritické chybě typu 'path traversal' označené jako CVE-2026-85706, která neověřenému útočníkovi umožňuje číst libovolná data ze serveru. Společnost watchTowr již zaznamenala skenování zranitelných instancí a GitLab chybu opravil ve verzích 19.3.2, 19.2.6 a 19.1.
Shrnutí generováno strojově (gemini-3.8-flash) za 0,0008 USD
Check Point: neautentizované spuštění kódu s právy root
Check Point opravil CVE-2026-91843, přetečení zásobníku v přihlašovacím procesu Security Management Serveru a Log Serveru včetně multidoménových variant. Zneužití je nízké složitosti, nevyžaduje oprávnění ani interakci uživatele a vede ke spuštění kódu s právy root; výrobce podle BleepingComputeru zdůrazňuje, že zranitelné jsou všechny instalace Security Management Serveru bez ohledu na konfiguraci. Zasaženy jsou řady R82.20.x, R82.10.x, R82.x, R81.20.x a R81.10.x a starší, přičemž pro verze nižší než R81.20 oprava kvůli konci podpory nevyjde. Komu nevyhovuje LivePatch, tomu Check Point nabízí omezení přístupu na důvěryhodné IP adresy ve SmartConsole; jako detekční vodítko uvádí hlášku o příliš dlouhém uživatelském jménu v protokolu přihlášení administrátorů. Aktivní zneužívání zatím výrobce neoznámil.
3 karty · Klikněte pro detail!
Hvězdička u CVE znamená, že radar to číslo vytáhl z textu článku, ne ze seznamu chyb,
který zpráva uvádí — u té zprávy proto neukazuje KEV, EPSS ani CVSS.
Kanadské kybernetické centrum upozorňuje na zranitelnost CVE-2026-91843 typu stack overflow v přihlašovacím procesu serverů Security Management a Log Server od společnosti Check Point. Problém zasahuje verze R81.20, R82, R82.10 a R82.20 s příslušnými balíčky Jumbo Hotfix.
Společnost Check Point Software vydala bezpečnostní aktualizace řešící kritickou zranitelnost. Podle zdroje může tato chyba útočníkům umožnit spuštění kódu s právy uživatele root na systémech pro správu.
Podle NCSC-NL opravila společnost Check Point zranitelnost v produktech Security Management and Log Servers. Chyba spočívá v přetečení zásobníku při neautentizovaném přihlašování a umožňuje vzdálenému útočníkovi spustit libovolný kód s právy uživatele root a převzít plnou kontrolu nad systémem.
Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD
Revolut: únik dat po podvodné žádosti z vládní domény
Revolut oznámil únik dat, který nevznikl průnikem do systémů: útočník poslal žádosti o informace z adresy na doméně skutečné vládní agentury a banka je podle vlastního vyjádření vyřídila v rozumné víře, že jde o autentickou žádost, protože komunikace nesla platné doménové ověření. Uniklé údaje zahrnují jméno, datum narození, adresy a telefon, kopie pasů a řidičských průkazů, ověřovací selfie, výpisy z účtu s IBAN a kompletní historii transakcí. Počet zasažených firma označila jen za omezený a upřesnit jej odmítla; adresu zablokovala a informovala úřady, dozor nad ochranou dat i finanční regulátory. The Record na základě příspěvků na Telegramu píše o pravděpodobně italském původu e-mailu, ověřit se to ale nepodařilo. Malwarebytes následně zdokumentoval phishingovou SMS doručenou postiženému klientovi do vlákna s pravými zprávami Revolutu.
Pravidelný přehled bezpečnostních událostí shrnuje úniky dat u společností IDScan.net, Mathspace či Revolut i bezpečnostní incidenty AI modelů společností OpenAI a Anthropic. Zpráva dále zmiňuje zářijové opravy Microsoftu se dvěma zero-day chybami, kritickou zranitelnost v GitLabu a aktivity ransomwaru i malwaru.
Týdenní přehled švédského týmu CERT-SE informuje mimo jiné o semináři organizací NCSC a AI Sweden plánovaném na 22. října. Akce se zaměří na téma moderní správy zranitelností v prostředí hrozeb řízených umělou inteligencí.
Britská fintechová společnost Revolut potvrdila, že poskytla citlivá klientská data podvodníkům. Ti k získání údajů využili žádosti o mimořádné poskytnutí dat odeslané z legitimního vládního e-mailového účtu.
Revolut potvrdil, že předal citlivé údaje neoprávněné osobě v důsledku podvodu se sociálním inženýrstvím. Útočník využil legitimní e-mailovou doménu vládní agentury k zaslání falešných žádostí o informace a získal doklady totožnosti, ověřovací fotografie či výpisy z účtů omezeného počtu klientů.
Fintech společnost Revolut oznámila únik dat poté, co předala informace nezveřejněného počtu zákazníků útočníkovi, který se vydával za vládní agenturu.
Shrnutí generováno strojově (gemini-3.8-flash) za 0,0008 USD
NÚKIB varuje před phishingem zneužívajícím Device Code Flow
NÚKIB vydal 14. září varování před phishingem, který zneužívá Device Code Flow – autentizační mechanismus určený pro zařízení s omezeným vstupem, jako jsou konferenční systémy nebo chytré televize. Útočník pod záminkou připojení ke schůzce nebo videohovoru přiměje uživatele autorizovat legitimní požadavek; oběť přitom komunikuje s důvěryhodnou přihlašovací stránkou poskytovatele identity, ale udělený přístup je navázán na relaci ovládanou útočníkem, který tak získá platný přístupový token bez znalosti hesla. Úřad připomíná, že techniku historicky používali i státem sponzorovaní aktéři, jmenovitě STORM-2372. Doporučuje posoudit, zda je Device Code Flow v organizaci vůbec potřeba, řídit jej v Microsoft Entra ID politikami podmíněného přístupu nebo jej zcela zablokovat a pravidelně revidovat politiky a školit uživatele.
NÚKIB upozorňuje na phishingovou kampaň zneužívající autentizační mechanismus Device Code Flow. Útočníci pod záminkou připojení ke schůzce přimějí oběť k autorizaci legitimního kódu na svém zařízení, čímž bez znalosti hesla získají platný přístupový token.
Zdroj varuje před zranitelností CVE-2026-87886, která umožňuje lokální eskalaci oprávnění kvůli nezabezpečeným souborovým právům. Podle zdroje je tato chyba aktivně zneužívána v cílených útocích proti nasazením Acronis Backup pluginu pro cPanel a WHM.
Podle společnosti Kaspersky rozšířila hackerská skupina NightEagle, která se dříve zaměřovala na čínský technologický sektor, své operace do Ruska. Bezpečnostní firma uvedla, že za poslední rok vyšetřovala několik incidentů spojených s touto skupinou v ruských podnicích.
Americká agentura CISA zařadila na katalog známých zneužívaných zranitelností (KEV) chybu CVE-2025-39682 v Linux Kernelu. Pro federální civilní agentury z tohoto kroku vyplývá povinnost přednostní nápravy podle závazné směrnice BOD 26-04.
Americká agentura CISA vydala osm bezpečnostních upozornění týkajících se průmyslových řídicích systémů. Zranitelnosti s nejvyšším CVSS skóre 9,9 postihují zařízení a software výrobců Bransys, Mitsubishi Electric, Hitachi Energy, Schneider Electric a ABB.
CISA a společnost ABB upozorňují na zranitelnost Linuxového jádra CVE-2026-31431 v platformě ABB Ability Edgenius. Lokálně přihlášený útočník nebo kompromitovaný kontejner může získat oprávnění uživatele root a plnou kontrolu nad systémem. Chyba je opravena ve verzi Edgenius 3.2.4.1 a výrobce doporučuje instalaci aktualizace.
JPCERT/CC shrnuje data ze senzorové sítě TSUBAME za druhé čtvrtletí roku 2026. Zaznamenán byl prudký nárůst provozu připomínajícího malware Mirai na portu 23/TCP, který mohl souviset se zneužíváním zranitelnosti CVE-2026-41940 v rozhraní cPanel/WHM.
CSIRT Itálie zaznamenal výrazný nárůst aktivního zneužívání zranitelnosti CVE-2026-48907 proti exponovaným webovým serverům za účelem nahrávání webshellů a defacementu. Chyba se týká rozšíření Joomla Content Editor (JCE) pro CMS Joomla a výrobce ji podle zprávy již dříve opravil.
Útočníci zneužívají kritické a vysoce závažné zranitelnosti v nástroji JFrog Artifactory k obejití autentizace a získání administrátorských oprávnění. Podle zdroje tímto způsobem na zranitelné self-hosted servery nasazují backdoor napsaný v jazyce Rust.
Americká agentura CISA zařadila do katalogu KEV tři zranitelnosti Linux kernelu (CVE-2025-39682, CVE-2025-39964 a CVE-2026-53266), které jsou aktivně zneužívány. Chyby zahrnují vzdáleně zneužitelné kTLS zpracování bez nutnosti autentizace, lokální souběh v jádře i zápis mimo meze v ebtables. Pro všechny chyby jsou k dispozici oficiální upstream opravy a zdroj doporučuje instalovat bezpečnostní aktualizace distribucí.
Google v úterý opravil 230 zranitelností včetně další aktivně zneužívané zero-day chyby v prohlížeči Chrome. Podle zdroje jde již o sedmou takovou opravenou zranitelnost od začátku roku.
Podle italského CSIRT bylo zaznamenáno aktivní zneužívání zranitelnosti CVE-2026-59822 v proxy serveru LiteLLM od společnosti BerriAI. Chyba umožňuje neautentizovanému vzdálenému útočníkovi obejít autentizační mechanismy a získat přístup k nástrojům MCP bez platných přihlašovacích údajů.
Agentura CISA přidala zranitelnost jádra Linuxu CVE-2025-39964 do svého katalogu aktivně zneužívaných zranitelností KEV. Termín pro její nápravu stanovila na 21. září 2026.
Kanadské středisko pro kybernetickou bezpečnost varuje před zranitelnostmi CVE-2026-20192, CVE-2026-76423 a CVE-2026-76460 v Cisco ISE a ISE-PIC, které umožňují obejít autentizaci a získat administrátorská práva. Cisco potvrdilo aktivní zneužívání chyby CVE-2026-76460 v praxi a úřad doporučuje instalaci opravených verzí.
Americká agentura CISA zařadila chybu CVE-2026-53266 spočívající v zápisu mimo hranice paměti v jádře Linux Kernel do svého katalogu aktivně zneužívaných zranitelností. Termín pro provedení nápravy stanovila na 21. září 2026.
Společnost Moxa oznámila zranitelnost typu out-of-bounds write ve webovém přihlašování ethernetových přepínačů řady TN-4500B. Chyba CVE-2026-15579 umožňuje neautentizovanému útočníkovi na dálku způsobit přetečení vyrovnávací paměti a odepření služby zadáním příliš dlouhého uživatelského jména, přičemž oprava vyšla ve firmwaru verze 2.1.
Cisco informuje o kritické zranitelnosti CVE-2026-20242 ve funkci External Database Access softwaru Cisco Secure Firewall Management Center. Chyba způsobená nezabezpečenou deserializací Java bajtového proudu může vzdálenému útočníkovi umožnit spuštění libovolných příkazů s právy root. K jejímu zneužití je nutné ovládat zařízení uvedené na seznamu povolených externích databází. Společnost Cisco již vydala opravné aktualizace a uvádí, že neexistují žádná náhradní řešení.
Kanadské kybernetické centrum upozornilo na zranitelnost CVE-2026-28326 v nástroji SolarWinds Access Rights Manager ve verzích před 2026.2. Chyba umožňuje neautentizované vzdálené spuštění kódu a organizace doporučuje správcům aplikovat dostupné aktualizace.
Společnost Cisco vydala bezpečnostní aktualizace řešící zranitelnosti v produktech Secure Email Gateway a Secure Email and Web Manager. Podle výrobce je jedna ze zranitelností aktivně zneužívána v praxi a neexistují žádná náhradní řešení.
Podle oznámení finského NCSC obsahují některé produkty společnosti TRUMPF běhové prostředí Wibu CodeMeter se závažnými chybami. Zranitelnosti s CVSS 8.6 mohou útočníkům mimo jiné umožnit zvýšení oprávnění, k dispozici je již oficiální oprava.
Společnost Google vydala aktualizaci prohlížeče Chrome 153.0.8010.52/.53 pro Windows a Mac a 153.0.8010.52 pro Linux, která obsahuje 16 bezpečnostních oprav. Zveřejněny byly dvě kritické zranitelnosti, a to use-after-free v komponentě Dawn (CVE-2026-93374) a přetečení vyrovnávací paměti ve WebGL (CVE-2026-93372).
V produktu Cisco Identity Services Engine byla odhalena zranitelnost typu XML External Entity (XXE) v komponentě MnTRESTLivelogService. Podle ZDI umožňuje vzdáleným přihlášeným útočníkům získat citlivé informace, přičemž chyba je evidována pod CVE-2026-20235 a má skóre CVSS 4.9.
V systému Microsoft Windows byla podle francouzského úřadu CERT-FR zjištěna zranitelnost. Chyba může útočníkovi umožnit neoprávněné zvýšení privilegií.
V produktech NGINX Plus a NGINX Open Source byla v modulu ngx_http_v3_module nalezena zranitelnost CVE-2026-90439. Při použití protokolu HTTP/3 s OpenSSL verze 3.5.0 a staršími může dojít k přetečení vyrovnávací paměti na haldě, což vzdálenému útočníkovi umožňuje vyvolat odepření služby (DoS) nebo způsobit omezené poškození dat.
Podle italského CSIRT vyšly bezpečnostní aktualizace pro Docker Sandboxes, které opravují dvě zranitelnosti. Jedna z chyb dosahuje kritické a druhá vysoké závažnosti.
Mezinárodní bezpečnostní složky včetně FBI vydaly varování před skupinou označovanou jako WaterPlum. Podle vydaného upozornění útočníci vystupují jako AI či blockchainové společnosti a kradou kryptoměny uchazečům o zaměstnání.
Byl objeven nový malware pro systém Android s názvem RatHat, který se zaměřuje na uživatele prostřednictvím subsystému s umělou inteligencí. Podle zprávy tento subsystém pomáhá útočníkům vzdáleně procházet a ovládat kompromitovaná zařízení.
Úřad manhattanského okresního státního zástupce zabavil domény 12 webů nabízejících AI generovanou explicitní deepfake pornografii více než 1 200 známých osobností včetně politiků a herců. Podle zdroje jde o dosud největší známé zabavení stránek tohoto typu, které mimo jiné umožňovaly uživatelům generovat vlastní nelegální obsah.
Vládní agentury varují před íránskými státem podporovanými hackery, kteří používají malware CHOSEN BRICK pro systém Windows ke špehování disidentů, aktivistů a novinářů po celém světě.
Podle italského CSIRT vydal Squid bezpečnostní aktualizace řešící tři zranitelnosti, z nichž jedna má vysokou závažnost. Tato chyba by mohla útočníkovi umožnit obejít bezpečnostní prvky a změnit obsah uložený v mezipaměti pomocí speciálně vytvořených HTTP požadavků.
Energetická společnost CenterPoint Energy oznámila narušení bezpečnosti a únik osobních údajů některých zákazníků. K potvrzení došlo poté, co útočník zveřejnil data údajně odcizená z této společnosti.
Útočníci kompromitovali oficiální účet streamovací služby HBO Max na platformě Reddit a využili ho k šíření škodlivých reklam. Ty pomocí útoků typu ClickFix infikovaly zařízení se systémy Windows a macOS malwarem pro krádež informací.
Podle zprávy bylo do Spojených států vydáno pět údajných vůdců kyberkriminálního syndikátu Black Axe. Skupina je známá rozsáhlými finančními podvody a obvinění se týkají podvodné komunikace a praní špinavých peněz.
shrnutí témat generováno strojově (claude-opus-5) za 5,58 USD
z 440 položek týdne a 389 stažených originálů;
každé téma odkazuje jen na položky uvedené pod ním. Rozhodující jsou originály.