Cisco, Google Pixel, Oracle, Apple, GitLab

týden 38 · 14. 9. – 20. 9. 2026 440 položek 42 zdrojů 21 zemí 53 v KEV 389 přečtených originálů

Rychlý průřez týdnem

Týden ovládly aktivně zneužívané chyby: dva zero-daye Cisco v ISE a e-mailových branách, zero-day v modemu telefonů Pixel a kritická chyba GitLabu v katalogu KEV. K tomu hromadné opravy Oracle a Apple a únik dat Revolutu způsobený podvodnou žádostí z vládní domény.

Cisco: dva aktivně zneužívané zero-daye v ISE a e-mailové bráně

Cisco potvrdilo dvě aktivně zneužívané chyby, o nichž psalo patnáct zdrojů. CVE-2026-76461 je SQL injection při zpracování e-mailů v AsyncOS pro Secure Email Gateway s hodnocením 9.8; neověřený útočník získá spuštění příkazů s právy root, zasaženy jsou fyzické i virtuální appliance bez ohledu na konfiguraci a náhradní opatření neexistuje. Opravené verze jsou 15.5.5-014, 16.0.4-302 a 16.5.0-780, u virtuálních zařízení výrobce doporučuje nasadit nový stroj. Druhou chybou je obejití autentizace v API Cisco ISE a ISE-PIC s hodnocením 10.0, opravené v 3.1 Patch 12 až 3.5 Patch 4; Cisco radí uzly přeinstalovat. CISA obě zařadila do katalogu KEV s termíny 17. a 19. září. Shadowserver podle BleepingComputeru sleduje přes 400 vystavených bran, NCSC-NL napočítal jen v ISE 21 chyb, z toho 13 kritických.

5 karet · 3 v KEV

Hvězdička u CVE znamená, že radar to číslo vytáhl z textu článku, ne ze seznamu chyb, který zpráva uvádí — u té zprávy proto neukazuje KEV, EPSS ani CVSS.

SPOJENO PŘES CVE Kritická zranitelnost v Cisco Secure Email Gateway je aktivně zneužívána

V Cisco Secure Email Gateway se nachází kritická zranitelnost CVE-2026-76461 s CVSS skóre 9.8, která neautentizovanému vzdálenému útočníkovi umožňuje spouštět příkazy s právy roota. Podle společnosti Cisco je tato chyba již aktivně zneužívána v praxi a pro zasažené verze systému Cisco AsyncOS jsou k dispozici bezpečnostní aktualizace.

KEV ✓ EPSS 0.02 CVSS 9.8 CVE-2026-76461 Cisco veřejná správa AT SE US FI GB FR CA IT

tg: zneužíváno tg: zranitelnost tg: regulace

· CERT.at · Kritische Sicherheitslücke in Cisco Secure Email Gateway - aktiv ausgenutzt - Updates verfügbar · CERT-SE · Kritisk sårbarhet i Cisco Secure Email Gateway utnyttjas aktivt · Rapid7 · CVE-2026-76461: Critical Cisco Secure Email Gateway Vulnerability Exploited in the Wild · NCSC-FI · Cisco Secure Email Gateway SQL Injection Vulnerability · Sophos Threat Research · Cisco Secure Email Gateway vulnerability (CVE-2026-76461) in active exploitation · CERT-FR – avis · Multiples vulnérabilités dans les produits Cisco (15 septembre 2026) · Cyber Centre Kanada · Cisco security advisory (AV26-921) · CSIRT Itálie (ACN) · Cisco: sfuttamento in rete della CVE-2026-76461 relativa a Secure Email Gateway · Cisco PSIRT · Cisco Secure Email Gateway SQL Injection Vulnerability · CISA Advisories · CISA Adds One Known Exploited Vulnerability to Catalog · CISA KEV · Cisco Secure Email Gateway SQL Injection Vulnerability (CVE-2026-76461)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0014 USD

SPOJENO PŘES CVE Bezpečnostní varování Cisco (AV26-932)

Kanadské centrum pro kybernetickou bezpečnost informovalo o zranitelnostech v produktech Cisco, mimo jiné v systémech Secure Firewall ASA, FTD, FMC, Nexus Dashboard a ISE. Americká agentura CISA navíc zařadila zranitelnost CVE-2026-76460 na seznam aktivně zneužívaných chyb.

KEV ✓ EPSS 0.01 CVE-2026-76460 Cisco CA SE HU IT FR US

tg: zneužíváno tg: zranitelnost tp: identita

· Cyber Centre Kanada · Cisco security advisory (AV26-932) · CERT-SE · Cisco publicerar säkerhetsuppdateringar för flera sårbarheter · NKI Maďarsko · Riasztás Cisco szoftvereket érintő sérülékenységekről · CSIRT Itálie (ACN) · Risolte vulnerabilità in prodotti Cisco · CERT-FR – avis · Multiples vulnérabilités dans les produits Cisco (17 septembre 2026) · Cisco PSIRT · Cisco Identity Services Engine Authentication Bypass Vulnerability · CISA KEV · Cisco Identity Services Engine Incorrect Use of Privileged APIs Vulnerability (CVE-2026-76460)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0013 USD

Cisco opravilo kritické chyby v Identity Services Engine

Cisco opravilo 21 zranitelností v produktech Identity Services Engine (ISE) a ISE Passive Identity Connector (ISE-PIC), z nichž 13 je kritických. Zranitelnost CVE-2026-76460 s hodnocením CVSS 10,0, která umožňuje neověřeným útočníkům spustit příkazy s právy rootu, je podle výrobce aktivně zneužívána v praxi.

KEV ✓ EPSS 0.01 CVE-2026-20130 CVE-2026-20192 CVE-2026-76423 CVE-2026-76460 Cisco NL

tg: zneužíváno tg: zranitelnost tp: identita

· NCSC-NL · NCSC-2026-0382 [1.00] [H/H] Kwetsbaarheden verholpen in Cisco Identity Services Engine (ISE)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0016 USD

Cisco varuje před kritickým zero-day v ISE, který je aktivně zneužíván

Společnost Cisco vydala bezpečnostní aktualizace pro kritickou zranitelnost v produktu Identity Services Engine. Podle vydavatele je tato chyba útočníky aktivně zneužívána v praxi.

CVE-2025-20337 * CVE-2026-20176 * CVE-2026-20211 * CVE-2026-20284 * CVE-2026-20307 * CVE-2026-76423 * CVE-2026-76460 * Cisco US

tg: zneužíváno tg: zranitelnost tp: identita

· BleepingComputer · Cisco warns of max severity ISE zero-day exploited in attacks

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

Cisco opravuje zero-day zranitelnost v Secure Email Gateway

Společnost Cisco varovala zákazníky před kritickou zero-day zranitelností v řešení Secure Email Gateway. Podle zdroje útočníci tuto bezpečnostní chybu již aktivně zneužívají k útokům.

CVE-2025-20393 * CVE-2026-20353 * CVE-2026-76440 * CVE-2026-76441 * CVE-2026-76443 * CVE-2026-76461 * Cisco US

tg: zneužíváno tg: zranitelnost

· BleepingComputer · Cisco patches Secure Email Gateway zero-day exploited in attacks

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0008 USD

Google Pixel: zero-day v modemu a 110 opravených zranitelností

Google v zářijovém bulletinu pro zařízení Pixel uvádí indicie, že CVE-2026-58704 může být předmětem omezeného cíleného zneužívání. Jde o obejití oprávnění kvůli logické chybě v komponentě mobilního modemu, hodnocené jako vysoce závažné; podle BleepingComputeru útočník potřebuje přístup k sousední síti a základní oprávnění na zařízení, Malwarebytes dodává, že veřejné informace nevysvětlují, jak je získat. Celý bulletin řeší 110 zranitelností, z toho 12 vzdálených spuštění kódu a 89 eskalací oprávnění; CSIRT-IT z nich počítá 46 kritických a 63 vysoce závažných. Chráněná je úroveň záplat 2026-09-05. CISA zařadila chybu 16. září do katalogu KEV s termínem nápravy 19. září. Malwarebytes připomíná, že Pixel má vlastní bulletin oddělený od obecných aktualizací Androidu a majitelé jiných značek tuto konkrétní opravu nedostanou.

6 karet · 1 v KEV

Hvězdička u CVE znamená, že radar to číslo vytáhl z textu článku, ne ze seznamu chyb, který zpráva uvádí — u té zprávy proto neukazuje KEV, EPSS ani CVSS.

SPOJENO PŘES CVE Google opravuje aktivně zneužívanou zranitelnost v telefonech Pixel

Google vydal zářijový bezpečnostní bulletin pro telefony Pixel, který opravuje 110 zranitelností včetně chyby CVE-2026-58704 v modemu. Podle výrobce může být tato vysoce závažná chyba obcházení oprávnění s možností eskalace privilegií terčem omezeného zneužívání v praxi.

KEV ✓ EPSS 0.00 CVE-2026-58704 Google veřejná správa US

tg: zneužíváno tg: zranitelnost tg: regulace

· Malwarebytes Labs · Google Pixel owners urged to patch actively exploited modem flaw · CISA KEV · Google Pixel Improper Authorization Vulnerability (CVE-2026-58704) · CISA Advisories · CISA Adds One Known Exploited Vulnerability to Catalog

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0015 USD

Google opravil aktivně zneužívaný zero-day na zařízeních Pixel

Google vydal bezpečnostní záplaty ze září 2026, které řeší 110 zranitelností v zařízeních Pixel. Mezi opravenými chybami je i jedna zero-day zranitelnost, která je podle zprávy aktivně zneužívána v cílených útocích.

CVE-2025-48595 * CVE-2026-58704 * Google US

tg: zneužíváno tg: zranitelnost

· BleepingComputer · Google fixes actively exploited Android zero-day on Pixel devices

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

Bezpečnostní bulletin pro systém Android ze září 2026

Kanadské centrum pro kybernetickou bezpečnost informuje o vydání měsíčního bezpečnostního bulletinu pro systém Android k 8. září 2026. Správcům a uživatelům doporučuje seznámit se s podrobnostmi a aplikovat potřebné aktualizace.

Android CA

tg: zranitelnost

· Cyber Centre Kanada · Android security advisory – September 2026 monthly rollup (AV26-920)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

Oracle: měsíční balík se 673 opravami napříč 17 rodinami

Oracle vydal 15. září měsíční Critical Security Patch Update se 673 opravami v 17 produktových rodinách. Tenable v něm napočítal 672 unikátních CVE, z toho 104 kritických a 503 vysoce závažných; CSIRT-IT uvádí 97 kritických a 485 vysokých. Nejvíce oprav dostala E-Business Suite, celkem 159, z toho 19 zneužitelných vzdáleně bez autentizace, se třemi kritickými chybami s hodnocením 9,8. Fusion Middleware má 153 oprav, 78 bez nutnosti autentizace a podle NCSC-NL 66 kritických, přičemž pět chyb dosahuje 10.0 v Access Manageru, Forms, Internet Directory, Platform Security for Java a WebLogic Serveru. Database Server dostal 11 oprav, Java SE tři a VirtualBox 19. Qualys upozorňuje, že 41 oprav se týká open-source komponent v distribucích Oracle.

8 karet

Oracle vydal zářijové bezpečnostní záplaty pro 673 zranitelností

Oracle vydal zářijovou sadu Critical Security Patch Update, která opravuje 673 bezpečnostních chyb napříč různými produktovými řadami. Celkem 104 zranitelností má kritickou závažnost a nejvíce oprav získala sada Oracle E-Business Suite.

EPSS 0.00 CVSS 9.8 CVE-2026-83154 CVE-2026-83196 CVE-2026-83197 CVE-2026-83201 CVE-2026-83202 CVE-2026-83229 CVE-2026-83268 CVE-2026-83269 CVE-2026-83282 CVE-2026-83283 CVE-2026-83327 CVE-2026-83452 CVE-2026-83462 Oracle US

tg: zranitelnost

· Qualys · Oracle Critical Security Patch Update, September 2026 Review

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0017 USD

Oracle opravil 159 zranitelností v sadě E-Business Suite

Společnost Oracle opravila 159 zranitelností v různých produktech sady E-Business Suite. Tři chyby s označením CVE-2026-83327, CVE-2026-83452 a CVE-2026-83462 mají skóre CVSS 9,8 a umožňují neautentizovaným útočníkům vzdálené převzetí zasažených komponent bez nutnosti interakce uživatele.

EPSS 0.00 CVE-2026-83327 CVE-2026-83452 CVE-2026-83462 Oracle NL

tg: zranitelnost

· NCSC-NL · NCSC-2026-0376 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle E-Business Suite

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0016 USD

Oracle opravil zranitelnosti v Oracle Fusion Middleware

Společnost Oracle opravila 153 zranitelností v řadě produktů Oracle Fusion Middleware, z nichž 66 je kritických a 78 zneužitelných vzdáleně bez autentizace. Podle zprávy NCSC-NL dosahuje pět chyb v produktech Access Manager, Forms, Internet Directory, Platform Security for Java a WebLogic Server maximálního skóre CVSS 10,0 a organizace doporučuje přednostní nasazení záplat.

EPSS 0.00 CVE-2026-71133 CVE-2026-83020 CVE-2026-83021 CVE-2026-83059 CVE-2026-83099 Oracle NL

tg: zranitelnost

· NCSC-NL · NCSC-2026-0372 [1.00] [H/H] Kwetsbaarheden verholpen in Oracle Fusion Middleware

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0014 USD

Oracle opravil 19 zranitelností v nástroji Oracle VM VirtualBox

Společnost Oracle opravila 19 bezpečnostních chyb v aplikaci Oracle VM VirtualBox, z nichž žádná nebyla vyhodnocena jako kritická. Nejzávažnější zranitelnost CVE-2026-87273 s CVSS 8,6 vyžaduje místní přístup a interakci uživatele, zatímco chybu CVE-2026-87277 s CVSS 7,5 lze zneužít vzdáleně přes RDP bez autentizace k narušení dostupnosti.

EPSS 0.00 CVE-2026-87273 CVE-2026-87277 Oracle NL

tg: zranitelnost

· NCSC-NL · NCSC-2026-0383 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle VM VirtualBox

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0013 USD

Oracle opravil zranitelnosti v Java SE a GraalVM

Společnost Oracle opravila tři zranitelnosti v produktech Oracle Java SE, včetně Oracle GraalVM for JDK a GraalVM Enterprise Edition. Chyby v komponentě Compiler umožňují neautentizovaným útočníkům vzdálené zneužití přes síť, přičemž nejzávažnější CVE-2026-83357 a CVE-2026-83408 mají CVSS skóre 8,1.

EPSS 0.00 CVE-2026-83357 CVE-2026-83408 Oracle NL

tg: zranitelnost

· NCSC-NL · NCSC-2026-0380 [1.00] [M/H] Kwetsbaarheden verholpen in Oracle Java SE

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0012 USD

Kritické bezpečnostní záplaty Oracle pro září 2026

Podle oznámení vydala společnost Oracle sadu kritických bezpečnostních aktualizací obsahující 673 nových záplat pro širokou škálu produktů. Nejvyšší závažnost dosahuje skóre CVSSv3.1 10.0 a celkem se týká více než 800 identifikátorů CVE.

CVSS 10.0 Oracle FI

tg: zranitelnost

· NCSC-FI · Oracle Critical Security Patch Update Advisory - September 2026

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0023 USD

Oracle v zářijových záplatách opravuje 672 zranitelností

Společnost Oracle vydala zářijovou aktualizaci Critical Security Patch Update, která přináší 673 záplat pro 672 unikátních zranitelností napříč 17 produktovými rodinami. Celkem 104 opravených chyb dosáhlo kritické závažnosti, přičemž nejvíce záplat obdržely Oracle E-Business Suite a Oracle Fusion Middleware.

Oracle US

tg: zranitelnost tg: rozbor

· Tenable Research · Oracle September 2026 Critical Security Patch Update addresses 672 CVEs

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0015 USD

Apple: 273 zranitelností a spor o status jedné z nich

Apple vydal 14. září výroční aktualizace a opravil 273 unikátních CVE v macOS 27, macOS Tahoe 26.7 a Sequoia 15.8, iOS a iPadOS 27 i 26.7, tvOS, watchOS, visionOS, Safari a Xcode. Zero Day Initiative označuje za nejzávažnější chybu ve Screen Sharing Serveru s hodnocením 9.8, kterou CISA vede jako aktivně zneužívanou; SANS Internet Storm Center naproti tomu píše, že žádná z oprav jako zneužívaná označena není, protože sám Apple status neuvádí. Následuje chyba v Bluetooth s hodnocením 9.8, vzdáleně zneužitelná bez oprávnění a interakce a přítomná na všech osmi platformách, a chyba v ImageIO se skóre 8.8, kde ke spuštění kódu stačí zpracování obrázku. Skóre má zatím jen 134 z 273 CVE.

8 karet

Přehled bezpečnostních oprav Apple za září 2026

ZDI shrnuje zářijové aktualizace společnosti Apple, které opravují celkem 273 zranitelností napříč operačními systémy a aplikacemi. Mezi nejzávažnější patří aktivně zneužívaná chyba CVE-2026-65400 ve službě Screen Sharing Server a kritická vzdálená zranitelnost CVE-2026-65414 v rozhraní Bluetooth.

Apple US

tg: zneužíváno tg: zranitelnost tg: rozbor

· ZDI Blog · The Apple Security Update Review for September 2026

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0029 USD

Bezpečnostní upozornění pro produkty Apple (AV26-930)

Kanadské Cyber Centre informuje o zranitelnostech v produktech Apple, které zasahují například systémy iOS, iPadOS, macOS, tvOS, watchOS, visionOS či Safari. Centrum doporučuje uživatelům a správcům sledovat vydané bezpečnostní informace a aplikovat dostupné aktualizace.

Apple CA

tg: zranitelnost

· Cyber Centre Kanada · Apple security advisory (AV26-930)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

Opravy zranitelností v systémech Apple macOS a Samba

NCSC-NL informuje o opravách více zranitelností v systémech Apple macOS (konkrétně Golden Gate 27, Sequoia 15.8 a Tahoe 26.7) a Samba. Chyby zahrnují přetečení vyrovnávací paměti, chyby use-after-free či eskalaci oprávnění a mohou vést ke vzdálenému spuštění kódu, odmítnutí služby i neoprávněnému přístupu k citlivým datům.

Apple Samba NL

tg: zranitelnost

· NCSC-NL · NCSC-2026-0371 [1.00] [M/H] Kwetsbaarheden verholpen in Apple macOS en Samba door Apple en Samba

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0012 USD

Opravy zranitelností v Apple iOS a iPadOS

Podle NCSC-NL společnost Apple opravila v systémech iOS a iPadOS více zranitelností včetně chyb v autentizaci, přetečení vyrovnávací paměti či práce s pamětí. Útočníci by je mohli zneužít k získání neoprávněného přístupu k uživatelským datům, eskalaci privilegií, obcházení sandboxu nebo úniku citlivých údajů.

Apple NL

tg: zranitelnost

· NCSC-NL · NCSC-2026-0370 [1.00] [M/H] Kwetsbaarheden verholpen in Apple iOS en iPadOS

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0012 USD

Bezpečnostní opravy v iOS 27 a iPadOS 27

Finské centrum NCSC-FI informuje o vydání bezpečnostních aktualizací pro systémy iOS 27 a iPadOS 27, které řeší kritické zranitelnosti včetně CVE-2026-86882 a více než 250 dalších chyb. Společnost Apple vydala opravy také pro starší verze systémů iOS, iPadOS a pro platformy macOS, tvOS, watchOS a visionOS.

Apple FI

tg: zranitelnost tg: novinka v produktu

· NCSC-FI · About the security content of iOS 27 and iPadOS 27

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0014 USD

Apple vydal rozsáhlé aktualizace napříč všemi operačními systémy

Společnost Apple vydala výroční aktualizace svých operačních systémů, v nichž představila nové funkce a opravila celkem 261 zranitelností. Podle dostupných informací není žádná z opravených chyb v současné době aktivně zneužívána.

Apple US

tg: zranitelnost tg: novinka v produktu

· SANS Internet Storm Ctr. · Apple Updates Everything, (Mon, Sep 14th)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0026 USD

GitLab: path traversal s hodnocením 10.0 a skenování internetu

GitLab opravil 10. září chybu CVE-2026-85706 s hodnocením 10.0 – path traversal v API pro revize kódu, kde kombinace chybějícího vynucení autentizace a nesprávného omezení cest umožňuje neověřenému útočníkovi číst soubory ze serveru včetně přihlašovacích údajů a tajemství. Opravené verze jsou 19.1.8, 19.2.6 a 19.3.2; GitLab.com už opravu má a zákazníci varianty Dedicated nemusí dělat nic, zasažena jsou všechna self-managed nasazení. CISA chybu přidala do katalogu KEV 11. září s termínem 14. září a s povinností forenzní triáže, Rapid7 proto doporučuje hledat stopy kompromitace i po nasazení opravy. Stejné vydání řeší dalších 17 chyb. Den po vydání hlásila watchTowr skenování internetu a doporučila prohledat logy; tento postřeh přebírá i český CSIRT.CZ.

4 karty · 3 v KEV

Hvězdička u CVE znamená, že radar to číslo vytáhl z textu článku, ne ze seznamu chyb, který zpráva uvádí — u té zprávy proto neukazuje KEV, EPSS ani CVSS.

Týdenní přehled hrozeb podle Check Point Research ze 14. září

Pravidelný přehled bezpečnostních událostí shrnuje úniky dat u společností IDScan.net, Mathspace či Revolut i bezpečnostní incidenty AI modelů společností OpenAI a Anthropic. Zpráva dále zmiňuje zářijové opravy Microsoftu se dvěma zero-day chybami, kritickou zranitelnost v GitLabu a aktivity ransomwaru i malwaru.

KEV ✓ EPSS 0.94 CVSS 10.0 CVE-2026-67276 CVE-2026-72898 CVE-2026-81963 CVE-2026-85046 CVE-2026-85706 CVE-2026-85880 CVE-2026-86060 Microsoft GitLab MikroTik Anthropic IL

tg: incident tg: zranitelnost tg: přehled tp: malware tp: únik dat tp: AI

· Check Point Research · 14th September – Threat Intelligence Report

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0020 USD

SPOJENO PŘES CVE GitLab opravuje kritickou chybu CVE-2026-85706 aktivně zneužívanou v útocích

GitLab vydal bezpečnostní opravy pro Community Edition a Enterprise Edition, které řeší kritickou zranitelnost CVE-2026-85706 s CVSS 10.0 umožňující neautentizovaným uživatelům číst libovolné soubory ze serveru. Americká agentura CISA chybu zařadila do katalogu KEV z důvodu jejího aktivního zneužívání a Rapid7 doporučuje provést bezodkladnou aktualizaci na verze 19.1.8, 19.2.6 či 19.3.2.

KEV ✓ EPSS 0.15 CVSS 10.0 CVE-2026-85706 CVE-2026-87719 GitLab US SE

tg: zneužíváno tg: zranitelnost tg: novinka v produktu

· Rapid7 · CVE-2026-85706: Critical GitLab Path Traversal Exploited in the Wild · CERT-SE · GitLab rättar kritiska sårbarheter

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0018 USD

SPOJENO PŘES CVE GitLab opravil kritickou zranitelnost umožňující čtení citlivých dat

GitLab vyzval k aktualizaci kvůli kritické chybě typu 'path traversal' označené jako CVE-2026-85706, která neověřenému útočníkovi umožňuje číst libovolná data ze serveru. Společnost watchTowr již zaznamenala skenování zranitelných instancí a GitLab chybu opravil ve verzích 19.3.2, 19.2.6 a 19.1.

KEV ✓ EPSS 0.15 CVE-2026-85706 GitLab veřejná správa CZ NL CA US

tg: zneužíváno tg: zranitelnost tg: regulace tg: novinka v produktu

· CSIRT.CZ (CZ.NIC) · GitLab opravil kritickou zranitelnost umožňující čtení citlivých dat · NCSC-NL · NCSC-2026-0367 [1.00] [H/H] Kwetsbaarheid verholpen in GitLab Community en Enterprise Editions · Cyber Centre Kanada · GitLab security advisory (AV26-917) · CISA Advisories · CISA Adds One Known Exploited Vulnerability to Catalog · CISA KEV · GitLab Community Edition and Enterprise Edition Path Traversal Vulnerability (CVE-2026-85706)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0013 USD

Check Point: neautentizované spuštění kódu s právy root

Check Point opravil CVE-2026-91843, přetečení zásobníku v přihlašovacím procesu Security Management Serveru a Log Serveru včetně multidoménových variant. Zneužití je nízké složitosti, nevyžaduje oprávnění ani interakci uživatele a vede ke spuštění kódu s právy root; výrobce podle BleepingComputeru zdůrazňuje, že zranitelné jsou všechny instalace Security Management Serveru bez ohledu na konfiguraci. Zasaženy jsou řady R82.20.x, R82.10.x, R82.x, R81.20.x a R81.10.x a starší, přičemž pro verze nižší než R81.20 oprava kvůli konci podpory nevyjde. Komu nevyhovuje LivePatch, tomu Check Point nabízí omezení přístupu na důvěryhodné IP adresy ve SmartConsole; jako detekční vodítko uvádí hlášku o příliš dlouhém uživatelském jménu v protokolu přihlášení administrátorů. Aktivní zneužívání zatím výrobce neoznámil.

3 karty

Hvězdička u CVE znamená, že radar to číslo vytáhl z textu článku, ne ze seznamu chyb, který zpráva uvádí — u té zprávy proto neukazuje KEV, EPSS ani CVSS.

SPOJENO PŘES CVE Bezpečnostní varování pro produkty Check Point (AV26-933)

Kanadské kybernetické centrum upozorňuje na zranitelnost CVE-2026-91843 typu stack overflow v přihlašovacím procesu serverů Security Management a Log Server od společnosti Check Point. Problém zasahuje verze R81.20, R82, R82.10 a R82.20 s příslušnými balíčky Jumbo Hotfix.

EPSS 0.01 CVE-2026-91843 Check Point CA IT FR

tg: zranitelnost

· Cyber Centre Kanada · Check Point security advisory (AV26-933) · CSIRT Itálie (ACN) · Risolta vulnerabilità in prodotti Check Point · CERT-FR – avis · Vulnérabilité dans les produits Check Point (17 septembre 2026)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0011 USD

Kritická chyba v Check Pointu umožňuje spuštění kódu s právy root

Společnost Check Point Software vydala bezpečnostní aktualizace řešící kritickou zranitelnost. Podle zdroje může tato chyba útočníkům umožnit spuštění kódu s právy uživatele root na systémech pro správu.

CVE-2026-16232 * CVE-2026-50751 * CVE-2026-85102 * CVE-2026-85103 * CVE-2026-91843 * Check Point US

tg: zranitelnost

· BleepingComputer · New Check Point flaw lets hackers execute code with root privileges

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

Zranitelnost v produktech Check Point Security Management and Log Servers

Podle NCSC-NL opravila společnost Check Point zranitelnost v produktech Security Management and Log Servers. Chyba spočívá v přetečení zásobníku při neautentizovaném přihlašování a umožňuje vzdálenému útočníkovi spustit libovolný kód s právy uživatele root a převzít plnou kontrolu nad systémem.

Check Point NL

tg: zranitelnost

· NCSC-NL · NCSC-2026-0384 [1.00] [M/H] Kwetsbaarheid verholpen in Check Point's Security Management and Log Servers

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

Revolut: únik dat po podvodné žádosti z vládní domény

Revolut oznámil únik dat, který nevznikl průnikem do systémů: útočník poslal žádosti o informace z adresy na doméně skutečné vládní agentury a banka je podle vlastního vyjádření vyřídila v rozumné víře, že jde o autentickou žádost, protože komunikace nesla platné doménové ověření. Uniklé údaje zahrnují jméno, datum narození, adresy a telefon, kopie pasů a řidičských průkazů, ověřovací selfie, výpisy z účtu s IBAN a kompletní historii transakcí. Počet zasažených firma označila jen za omezený a upřesnit jej odmítla; adresu zablokovala a informovala úřady, dozor nad ochranou dat i finanční regulátory. The Record na základě příspěvků na Telegramu píše o pravděpodobně italském původu e-mailu, ověřit se to ale nepodařilo. Malwarebytes následně zdokumentoval phishingovou SMS doručenou postiženému klientovi do vlákna s pravými zprávami Revolutu.

5 karet · 1 v KEV

Týdenní přehled hrozeb podle Check Point Research ze 14. září

Pravidelný přehled bezpečnostních událostí shrnuje úniky dat u společností IDScan.net, Mathspace či Revolut i bezpečnostní incidenty AI modelů společností OpenAI a Anthropic. Zpráva dále zmiňuje zářijové opravy Microsoftu se dvěma zero-day chybami, kritickou zranitelnost v GitLabu a aktivity ransomwaru i malwaru.

KEV ✓ EPSS 0.94 CVSS 10.0 CVE-2026-67276 CVE-2026-72898 CVE-2026-81963 CVE-2026-85046 CVE-2026-85706 CVE-2026-85880 CVE-2026-86060 Microsoft GitLab MikroTik Anthropic IL

tg: incident tg: zranitelnost tg: přehled tp: malware tp: únik dat tp: AI

· Check Point Research · 14th September – Threat Intelligence Report

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0020 USD

Revolut předal data klientů podvodníkům s vládním e-mailem

Britská fintechová společnost Revolut potvrdila, že poskytla citlivá klientská data podvodníkům. Ti k získání údajů využili žádosti o mimořádné poskytnutí dat odeslané z legitimního vládního e-mailového účtu.

Revolut finance US

tg: incident tp: podvod tp: únik dat

· The Record · Revolut handed customer data to fraudsters using government email account

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

Revolut předal data klientů podvodníkovi vydávajícímu se za úřad

Revolut potvrdil, že předal citlivé údaje neoprávněné osobě v důsledku podvodu se sociálním inženýrstvím. Útočník využil legitimní e-mailovou doménu vládní agentury k zaslání falešných žádostí o informace a získal doklady totožnosti, ověřovací fotografie či výpisy z účtů omezeného počtu klientů.

Revolut finance US

tg: incident tp: podvod tp: únik dat

· Malwarebytes Labs · Revolut gave customer IDs and financial data to a government impostor

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0015 USD

NÚKIB varuje před phishingem zneužívajícím Device Code Flow

NÚKIB vydal 14. září varování před phishingem, který zneužívá Device Code Flow – autentizační mechanismus určený pro zařízení s omezeným vstupem, jako jsou konferenční systémy nebo chytré televize. Útočník pod záminkou připojení ke schůzce nebo videohovoru přiměje uživatele autorizovat legitimní požadavek; oběť přitom komunikuje s důvěryhodnou přihlašovací stránkou poskytovatele identity, ale udělený přístup je navázán na relaci ovládanou útočníkem, který tak získá platný přístupový token bez znalosti hesla. Úřad připomíná, že techniku historicky používali i státem sponzorovaní aktéři, jmenovitě STORM-2372. Doporučuje posoudit, zda je Device Code Flow v organizaci vůbec potřeba, řídit jej v Microsoft Entra ID politikami podmíněného přístupu nebo jej zcela zablokovat a pravidelně revidovat politiky a školit uživatele.

1 karta

NÚKIB varuje před phishingem zneužívajícím Device Code Flow

NÚKIB upozorňuje na phishingovou kampaň zneužívající autentizační mechanismus Device Code Flow. Útočníci pod záminkou připojení ke schůzce přimějí oběť k autorizaci legitimního kódu na svém zařízení, čímž bez znalosti hesla získají platný přístupový token.

Microsoft CZ

tg: varování tg: návod tp: phishing tp: identita

· NÚKIB · Upozornění na Device Code Phishing

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0014 USD

Další signály týdne

Na co nezbylo téma: psaly o tom během týdne aspoň dva zdroje, nese to CVE v katalogu KEV, nebo to je varování NÚKIB, CSIRT.CZ či SK-CERT.

34 záznamů · 15 v KEV

SPOJENO PŘES CVE Lokální eskalace oprávnění v doplňcích Acronis pro cPanel a Plesk

Zdroj varuje před zranitelností CVE-2026-87886, která umožňuje lokální eskalaci oprávnění kvůli nezabezpečeným souborovým právům. Podle zdroje je tato chyba aktivně zneužívána v cílených útocích proti nasazením Acronis Backup pluginu pro cPanel a WHM.

KEV ✓ EPSS 0.00 CVSS 7.8 CVE-2026-87886 Acronis cPanel Plesk WebHost Manager FI IT US

tg: zneužíváno tg: zranitelnost

· NCSC-FI · Acronis - Local privilege escalation due to insecure file permissions · CSIRT Itálie (ACN) · Acronis: rilevato sfruttamento in rete della CVE-2026-87886 · CISA KEV · Acronis Backup Incorrect Default Permissions Vulnerability (CVE-2026-87886) · BleepingComputer · Acronis warns of actively exploited flaw in its cPanel backup plugin

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0011 USD

SPOJENO AI Skupina NightEagle útočí na ruské firmy

Podle společnosti Kaspersky rozšířila hackerská skupina NightEagle, která se dříve zaměřovala na čínský technologický sektor, své operace do Ruska. Bezpečnostní firma uvedla, že za poslední rok vyšetřovala několik incidentů spojených s touto skupinou v ruských podnicích.

KEV ✓ · ransomware EPSS 1.00 CVE-2019-0708 CVE-2020-0688 Microsoft US RU

tg: incident tg: varování tg: rozbor tp: malware tp: špionáž

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

SPOJENO PŘES CVE CISA přidala na seznam aktivně zneužívaných zranitelnost v Linuxu

Americká agentura CISA zařadila na katalog známých zneužívaných zranitelností (KEV) chybu CVE-2025-39682 v Linux Kernelu. Pro federální civilní agentury z tohoto kroku vyplývá povinnost přednostní nápravy podle závazné směrnice BOD 26-04.

KEV ✓ EPSS 0.01 CVE-2025-39682 Linux veřejná správa US

tg: zneužíváno tg: zranitelnost tg: regulace

· CISA Advisories · CISA Adds One Known Exploited Vulnerability to Catalog · CISA KEV · Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability (CVE-2025-39682)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0012 USD

SPOJENO AI Kritická zranitelnost v ConnectWise ScreenConnect je aktivně zneužívána

Podle americké agentury CISA útočníci v praxi aktivně zneužívají kritickou zranitelnost v softwaru ConnectWise ScreenConnect.

KEV ✓ EPSS 0.01 CVE-2026-84869 ConnectWise US IT CA FI

tg: zneužíváno tg: zranitelnost

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0008 USD

CISA vydala osm varování pro průmyslové řídicí systémy

Americká agentura CISA vydala osm bezpečnostních upozornění týkajících se průmyslových řídicích systémů. Zranitelnosti s nejvyšším CVSS skóre 9,9 postihují zařízení a software výrobců Bransys, Mitsubishi Electric, Hitachi Energy, Schneider Electric a ABB.

KEV ✓ EPSS 1.00 CVSS 9.9 CVE-2024-3980 CVE-2024-3982 CVE-2024-4872 CVE-2024-7940 CVE-2024-7941 CVE-2025-6625 CVE-2026-13336 CVE-2026-13337 CVE-2026-13348 CVE-2026-13584 CVE-2026-15688 CVE-2026-31431 CVE-2026-77960 CVE-2026-86520 CVE-2026-86689 Bransys Mitsubishi Electric Hitachi Energy Schneider Electric FI

tg: zranitelnost tp: průmyslové systémy

· NCSC-FI · CISA Releases Eight Industrial Control Systems Advisories

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0013 USD

SPOJENO PŘES CVE Zranitelnost jádra Linuxu v platformě ABB Ability Edgenius

CISA a společnost ABB upozorňují na zranitelnost Linuxového jádra CVE-2026-31431 v platformě ABB Ability Edgenius. Lokálně přihlášený útočník nebo kompromitovaný kontejner může získat oprávnění uživatele root a plnou kontrolu nad systémem. Chyba je opravena ve verzi Edgenius 3.2.4.1 a výrobce doporučuje instalaci aktualizace.

KEV ✓ EPSS 1.00 CVSS 7.8 CVE-2026-31431 ABB Linux výroba a průmysl energetika vodárenství US EU AT HU

tg: zneužíváno tg: zranitelnost tg: rozbor tp: průmyslové systémy

· CISA Advisories · ABB Ability Edgenius · Fortinet PSIRT · Linux Kernel Vulnerability copy.fail - CVE-2026-31431 · Elastic Security · Copy Fail and DirtyFrag: Linux Page Cache Bugs in the Wild · CERT-EU · 2026-005: High Vulnerability in the Linux Kernel ("Copy Fail") · CERT.at · Copy Fail Update #1: Kritische Linux-Kernel-Schwachstelle ermöglicht lokale Root-Rechte · NKI Maďarsko · Riasztás a Linux rendszereket érintő Copy Fail sérülékenységről

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0023 USD

SPOJENO PŘES CVE Přehled TSUBAME za duben až červen 2026

JPCERT/CC shrnuje data ze senzorové sítě TSUBAME za druhé čtvrtletí roku 2026. Zaznamenán byl prudký nárůst provozu připomínajícího malware Mirai na portu 23/TCP, který mohl souviset se zneužíváním zranitelnosti CVE-2026-41940 v rozhraní cPanel/WHM.

KEV ✓ · ransomware EPSS 0.99 CVSS 9.8 CVE-2026-41940 cPanel JP HR

tg: varování tg: rozbor tp: malware

· JPCERT/CC – blog · TSUBAME Report Overflow (Apr-Jun 2026) · CERT.hr · Upozorenje: Kritična ranjivost u cPanel i WHM (CVE-2026-41940)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0021 USD

Joomla JCE: zneužívání zranitelnosti CVE-2026-48907 k šíření webshellů

CSIRT Itálie zaznamenal výrazný nárůst aktivního zneužívání zranitelnosti CVE-2026-48907 proti exponovaným webovým serverům za účelem nahrávání webshellů a defacementu. Chyba se týká rozšíření Joomla Content Editor (JCE) pro CMS Joomla a výrobce ji podle zprávy již dříve opravil.

KEV ✓ EPSS 0.78 CVE-2026-48907 Joomla JCE IT

tg: zneužíváno tg: zranitelnost tp: malware

· CSIRT Itálie (ACN) · Joomla JCE: rilevato sfruttamento CVE-2026-48907 al fine di distribuire webshell utilizzate per defacement

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0011 USD

SPOJENO AI Chyby v Artifactory jsou zneužívány k nasazení zadních vrátků

Útočníci zneužívají kritické a vysoce závažné zranitelnosti v nástroji JFrog Artifactory k obejití autentizace a získání administrátorských oprávnění. Podle zdroje tímto způsobem na zranitelné self-hosted servery nasazují backdoor napsaný v jazyce Rust.

KEV ✓ EPSS 0.11 CVE-2026-42016 CVE-2026-42018 JFrog IT US NL

tg: varování tg: zneužíváno tg: zranitelnost tp: malware tp: identita

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

Tři aktivně zneužívané zranitelnosti v jádře Linuxu

Americká agentura CISA zařadila do katalogu KEV tři zranitelnosti Linux kernelu (CVE-2025-39682, CVE-2025-39964 a CVE-2026-53266), které jsou aktivně zneužívány. Chyby zahrnují vzdáleně zneužitelné kTLS zpracování bez nutnosti autentizace, lokální souběh v jádře i zápis mimo meze v ebtables. Pro všechny chyby jsou k dispozici oficiální upstream opravy a zdroj doporučuje instalovat bezpečnostní aktualizace distribucí.

KEV ✓ EPSS 0.01 CVSS 9.8 CVE-2025-39682 CVE-2025-39964 CVE-2026-53266 Linux FI

tg: zneužíváno tg: zranitelnost

· NCSC-FI · Linux Kernel — Three Actively Exploited Vulnerabilities

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0014 USD

SPOJENO AI Google varuje před další zero-day zranitelností Chromu zneužívanou k útokům

Google v úterý opravil 230 zranitelností včetně další aktivně zneužívané zero-day chyby v prohlížeči Chrome. Podle zdroje jde již o sedmou takovou opravenou zranitelnost od začátku roku.

KEV ✓ EPSS 0.01 CVSS 9.6 CVE-2026-87491 Microsoft Google Chrome FR HR US FI CA NL IT

tg: zneužíváno tg: zranitelnost tg: novinka v produktu

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

SPOJENO PŘES CVE V síti je zneužívána zranitelnost CVE-2026-59822 v LiteLLM

Podle italského CSIRT bylo zaznamenáno aktivní zneužívání zranitelnosti CVE-2026-59822 v proxy serveru LiteLLM od společnosti BerriAI. Chyba umožňuje neautentizovanému vzdálenému útočníkovi obejít autentizační mechanismy a získat přístup k nástrojům MCP bez platných přihlašovacích údajů.

KEV ✓ EPSS 0.01 CVE-2026-59822 BerriAI IT US

tg: zneužíváno tg: zranitelnost tp: AI tp: identita

· CSIRT Itálie (ACN) · LiteLLM: rilevato sfruttamento in rete della CVE-2026-59822 · CISA KEV · BerriAI LiteLLM Improper Authentication Vulnerability (CVE-2026-59822)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0012 USD

Zranitelnosti v produktech Cisco ISE a ISE-PIC

Kanadské středisko pro kybernetickou bezpečnost varuje před zranitelnostmi CVE-2026-20192, CVE-2026-76423 a CVE-2026-76460 v Cisco ISE a ISE-PIC, které umožňují obejít autentizaci a získat administrátorská práva. Cisco potvrdilo aktivní zneužívání chyby CVE-2026-76460 v praxi a úřad doporučuje instalaci opravených verzí.

KEV ✓ EPSS 0.01 CVE-2026-20192 CVE-2026-76423 CVE-2026-76460 Cisco CA

tg: zneužíváno tg: zranitelnost tp: identita

· Cyber Centre Kanada · AL26-021 - Vulnerabilities Impacting Cisco Identity Services Engine (ISE) and Cisco ISE Passive Identity Connector (ISE-PIC) - CVE-2026-20192, CVE-2026-76423 and CVE-2026-76460

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0020 USD

CISA zařadila zranitelnost jádra Linuxu na seznam aktivně zneužívaných chyb

Americká agentura CISA zařadila chybu CVE-2026-53266 spočívající v zápisu mimo hranice paměti v jádře Linux Kernel do svého katalogu aktivně zneužívaných zranitelností. Termín pro provedení nápravy stanovila na 21. září 2026.

KEV ✓ EPSS 0.00 CVE-2026-53266 Linux US

tg: zneužíváno tg: zranitelnost

· CISA KEV · Linux Kernel Out-of-Bounds Write Vulnerability (CVE-2026-53266)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

SPOJENO PŘES CVE Zranitelnost zápisu mimo meze v přepínačích Moxa řady TN-4500B

Společnost Moxa oznámila zranitelnost typu out-of-bounds write ve webovém přihlašování ethernetových přepínačů řady TN-4500B. Chyba CVE-2026-15579 umožňuje neautentizovanému útočníkovi na dálku způsobit přetečení vyrovnávací paměti a odepření služby zadáním příliš dlouhého uživatelského jména, přičemž oprava vyšla ve firmwaru verze 2.1.

EPSS 0.00 CVSS 8.8 CVE-2026-15579 Moxa FI CA FR

tg: zranitelnost tg: novinka v produktu tp: průmyslové systémy

· NCSC-FI · Moxa TN-4500B Series — Out-of-Bounds Write Vulnerability · Cyber Centre Kanada · [Control Systems] Moxa security advisory (AV26-938) · CERT-FR – avis · Vulnérabilité dans les produits Moxa (18 septembre 2026)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0012 USD

SPOJENO PŘES CVE Kritická RCE chyba v softwaru Cisco Secure Firewall Management Center

Cisco informuje o kritické zranitelnosti CVE-2026-20242 ve funkci External Database Access softwaru Cisco Secure Firewall Management Center. Chyba způsobená nezabezpečenou deserializací Java bajtového proudu může vzdálenému útočníkovi umožnit spuštění libovolných příkazů s právy root. K jejímu zneužití je nutné ovládat zařízení uvedené na seznamu povolených externích databází. Společnost Cisco již vydala opravné aktualizace a uvádí, že neexistují žádná náhradní řešení.

EPSS 0.01 CVSS 8.1 CVE-2026-20242 Cisco US

tg: zranitelnost

· Cisco PSIRT · Cisco Secure Firewall Management Center Software Java Deserialization Remote Code Execution Vulnerability · Zero Day Initiative · ZDI-26-709: Cisco Secure Firewall Management Center CommandSinkRmi Deserialization of Untrusted Data Remote Code Execution Vulnerability

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0014 USD

SPOJENO PŘES CVE Bezpečnostní varování pro SolarWinds ARM

Kanadské kybernetické centrum upozornilo na zranitelnost CVE-2026-28326 v nástroji SolarWinds Access Rights Manager ve verzích před 2026.2. Chyba umožňuje neautentizované vzdálené spuštění kódu a organizace doporučuje správcům aplikovat dostupné aktualizace.

EPSS 0.01 CVE-2026-28326 SolarWinds CA IT

tg: zranitelnost

· Cyber Centre Kanada · SolarWinds security advisory (AV26-941) · CSIRT Itálie (ACN) · Vulnerabilità in SolarWinds

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

SPOJENO PŘES CVE Bezpečnostní aktualizace pro Cisco Secure Email Gateway a Secure Email and Web Manager

Společnost Cisco vydala bezpečnostní aktualizace řešící zranitelnosti v produktech Secure Email Gateway a Secure Email and Web Manager. Podle výrobce je jedna ze zranitelností aktivně zneužívána v praxi a neexistují žádná náhradní řešení.

EPSS 0.00 CVSS 9.8 CVE-2026-20353 CVE-2026-76440 CVE-2026-76441 CVE-2026-76442 CVE-2026-76443 Cisco FI US

tg: zneužíváno tg: zranitelnost

· NCSC-FI · Cisco Secure Email Gateway and Secure Email and Web Manager Security Hardening Release: September 2026 · Cisco PSIRT · Cisco Secure Email Gateway and Secure Email and Web Manager Security Hardening Release: September 2026

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0011 USD

SPOJENO PŘES CVE Produkty TRUMPF obsahují zranitelnosti v softwaru Wibu CodeMeter

Podle oznámení finského NCSC obsahují některé produkty společnosti TRUMPF běhové prostředí Wibu CodeMeter se závažnými chybami. Zranitelnosti s CVSS 8.6 mohou útočníkům mimo jiné umožnit zvýšení oprávnění, k dispozici je již oficiální oprava.

EPSS 0.00 CVSS 8.6 CVE-2026-81572 CVE-2026-81573 CVE-2026-81574 CVE-2026-81575 CVE-2026-81576 TRUMPF WIBU-SYSTEMS Wibu-Systems výroba a průmysl FI DE

tg: zranitelnost tp: dodavatelský řetězec tp: průmyslové systémy

· NCSC-FI · TRUMPF: Multiple products affected by Wibu CodeMeter vulnerabilities · CERT@VDE · TRUMPF: Multiple products affected by Wibu CodeMeter vulnerabilities

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0011 USD

SPOJENO PŘES CVE Bezpečnostní aktualizace pro prohlížeč Google Chrome 153

Společnost Google vydala aktualizaci prohlížeče Chrome 153.0.8010.52/.53 pro Windows a Mac a 153.0.8010.52 pro Linux, která obsahuje 16 bezpečnostních oprav. Zveřejněny byly dvě kritické zranitelnosti, a to use-after-free v komponentě Dawn (CVE-2026-93374) a přetečení vyrovnávací paměti ve WebGL (CVE-2026-93372).

EPSS 0.00 CVSS 9.6 CVE-2026-93372 CVE-2026-93373 CVE-2026-93374 CVE-2026-93375 CVE-2026-93376 CVE-2026-93377 CVE-2026-93378 CVE-2026-93379 CVE-2026-93380 CVE-2026-93381 CVE-2026-93382 CVE-2026-93383 CVE-2026-93384 CVE-2026-93385 CVE-2026-93386 CVE-2026-93387 Google FI FR

tg: zranitelnost tg: novinka v produktu

· NCSC-FI · Google Chrome 153 — Stable Channel Security Update · CERT-FR – avis · Multiples vulnérabilités dans Google Chrome (18 septembre 2026)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0014 USD

SPOJENO PŘES CVE Zranitelnost úniku informací přes XXE v Cisco Identity Services Engine

V produktu Cisco Identity Services Engine byla odhalena zranitelnost typu XML External Entity (XXE) v komponentě MnTRESTLivelogService. Podle ZDI umožňuje vzdáleným přihlášeným útočníkům získat citlivé informace, přičemž chyba je evidována pod CVE-2026-20235 a má skóre CVSS 4.9.

EPSS 0.00 CVSS 4.9 CVE-2026-20235 Cisco US

tg: zranitelnost tp: identita

· Zero Day Initiative · ZDI-26-718: Cisco Identity Services Engine MnTRESTLivelogService XML External Entity Processing Information Disclosure Vulnerability · Cisco PSIRT · Cisco Identity Services Engine Information Disclosure Vulnerability

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

SPOJENO PŘES CVE Zranitelnost v Microsoft Windows

V systému Microsoft Windows byla podle francouzského úřadu CERT-FR zjištěna zranitelnost. Chyba může útočníkovi umožnit neoprávněné zvýšení privilegií.

EPSS 0.00 CVE-2026-85921 Microsoft FR US

tg: zranitelnost

· CERT-FR – avis · Vulnérabilité dans Microsoft Windows (15 septembre 2026) · Microsoft Security · CVE-2026-85921 Windows Secure Kernel Mode Elevation of Privilege Vulnerability

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0008 USD

SPOJENO PŘES CVE Zranitelnost CVE-2026-90439 v modulu ngx_http_v3_module pro NGINX

V produktech NGINX Plus a NGINX Open Source byla v modulu ngx_http_v3_module nalezena zranitelnost CVE-2026-90439. Při použití protokolu HTTP/3 s OpenSSL verze 3.5.0 a staršími může dojít k přetečení vyrovnávací paměti na haldě, což vzdálenému útočníkovi umožňuje vyvolat odepření služby (DoS) nebo způsobit omezené poškození dat.

EPSS 0.00 CVSS 6.5 CVE-2026-90439 NGINX OpenSSL F5 FI FR

tg: zranitelnost

· NCSC-FI · K000162604: NGINX ngx_http_v3_module vulnerability CVE-2026-90439 · CERT-FR – avis · Vulnérabilité dans F5 NGINX (16 septembre 2026)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0013 USD

SPOJENO PŘES CVE Opravené zranitelnosti v nástroji Docker

Podle italského CSIRT vyšly bezpečnostní aktualizace pro Docker Sandboxes, které opravují dvě zranitelnosti. Jedna z chyb dosahuje kritické a druhá vysoké závažnosti.

EPSS 0.00 CVE-2026-77179 CVE-2026-79994 Docker IT FR

tg: zranitelnost

· CSIRT Itálie (ACN) · Risolte vulnerabilità in Docker · CERT-FR – avis · Multiples vulnérabilités dans Docker (16 septembre 2026)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0008 USD

SPOJENO AI ESET popsal nový backdoor SparroWocky skupiny FamousSparrow

Výzkumníci ze společnosti ESET zdokumentovali nový stěžejní backdoor SparroWocky, který využívá APT skupina FamousSparrow.

veřejná správa US SK

tg: varování tg: rozbor tp: malware tp: špionáž

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0008 USD

SPOJENO AI Severokorejská kampaň WaterPlum nakazila tisíce zařízení ve 100 zemích

Mezinárodní bezpečnostní složky včetně FBI vydaly varování před skupinou označovanou jako WaterPlum. Podle vydaného upozornění útočníci vystupují jako AI či blockchainové společnosti a kradou kryptoměny uchazečům o zaměstnání.

US

tg: varování tg: zranitelnost tp: phishing tp: podvod tp: špionáž

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

SPOJENO AI Nový malware RatHat pro Android využívá AI k ovládání zařízení

Byl objeven nový malware pro systém Android s názvem RatHat, který se zaměřuje na uživatele prostřednictvím subsystému s umělou inteligencí. Podle zprávy tento subsystém pomáhá útočníkům vzdáleně procházet a ovládat kompromitovaná zařízení.

Google finance US

tg: rozbor tg: propagace tp: malware tp: podvod tp: AI tp: identita

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0010 USD

SPOJENO AI Manhattanská prokuratura zabavila 12 webů s deepfake pornografií

Úřad manhattanského okresního státního zástupce zabavil domény 12 webů nabízejících AI generovanou explicitní deepfake pornografii více než 1 200 známých osobností včetně politiků a herců. Podle zdroje jde o dosud největší známé zabavení stránek tohoto typu, které mimo jiné umožňovaly uživatelům generovat vlastní nelegální obsah.

média veřejná správa US

tg: vymáhání práva tp: AI tp: soukromí

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0015 USD

SPOJENO AI Íránští hackeři špehují cíle pomocí malwaru CHOSEN BRICK pro Windows

Vládní agentury varují před íránskými státem podporovanými hackery, kteří používají malware CHOSEN BRICK pro systém Windows ke špehování disidentů, aktivistů a novinářů po celém světě.

média US GB

tg: varování tg: zranitelnost tg: rozbor tg: návod tp: malware tp: špionáž

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

SPOJENO PŘES CVE Opravy zranitelností v proxy serveru Squid

Podle italského CSIRT vydal Squid bezpečnostní aktualizace řešící tři zranitelnosti, z nichž jedna má vysokou závažnost. Tato chyba by mohla útočníkovi umožnit obejít bezpečnostní prvky a změnit obsah uložený v mezipaměti pomocí speciálně vytvořených HTTP požadavků.

CVE-2026-61642 Squid IT FR

tg: zranitelnost tp: DDoS

· CSIRT Itálie (ACN) · Risolte vulnerabilità in Squid · CERT-FR – avis · Multiples vulnérabilités dans Squid (14 septembre 2026)

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

SPOJENO AI CenterPoint Energy potvrdila krádež zákaznických dat při kyberútoku

Energetická společnost CenterPoint Energy oznámila narušení bezpečnosti a únik osobních údajů některých zákazníků. K potvrzení došlo poté, co útočník zveřejnil data údajně odcizená z této společnosti.

CenterPoint Energy energetika US

tg: incident tp: únik dat

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

SPOJENO AI Účet HBO Max na Redditu byl zneužit k šíření malwaru přes ClickFix reklamy

Útočníci kompromitovali oficiální účet streamovací služby HBO Max na platformě Reddit a využili ho k šíření škodlivých reklam. Ty pomocí útoků typu ClickFix infikovaly zařízení se systémy Windows a macOS malwarem pro krádež informací.

Reddit HBO HBO Max média US

tg: incident tg: varování tp: malware tp: phishing tp: identita

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

SPOJENO AI Předpokládaní vůdci gangu Black Axe čelí obvinění v USA

Podle zprávy bylo do Spojených států vydáno pět údajných vůdců kyberkriminálního syndikátu Black Axe. Skupina je známá rozsáhlými finančními podvody a obvinění se týkají podvodné komunikace a praní špinavých peněz.

finance US

tg: vymáhání práva tp: podvod

Shrnutí generováno strojově (gemini-3.8-flash) za 0,0009 USD

Čísla týdne

440položek
42zdrojů
243s CVE
389originálů
53v KEV
největší zdroje BleepingComputer 47 · CERT-FR – avis 40 · Zero Day Initiative 39 · CSIRT Itálie (ACN) 38 · NCSC-FI 36 · Cisco PSIRT 35
výrobci Cisco 64 · Linux 33 · Microsoft 25 · Oracle 21 · Google 20 · Apple 10
sektory veřejná správa 16 · výroba a průmysl 12 · finance 10 · energetika 10 · média 8 · doprava 6
CVE ve víc zdrojích 91

shrnutí témat generováno strojově (claude-opus-5) za 5,58 USD z 440 položek týdne a 389 stažených originálů; každé téma odkazuje jen na položky uvedené pod ním. Rozhodující jsou originály.

archiv: týden 38 · týden 37 · týden 36 · týden 35 · týden 34 · týden 33 · týden 32 · odběr /week/rss