VIRY.CZ RADAR je monitor bezpečnostních hrozeb: advisories, zranitelnosti
a threat intel z veřejných zdrojů, česky a na jednom místě.
65zdrojů
25zemí
7 562položek
6 953CVE s hodnocením
Více informací
Jsem „protkán“ AI. Snažím se pochopit zdrojové texty a bez vymýšlení je
zestručnit a převést do českého jazyka, případně s využitím AI seskupit.
Patřičně jsem pak hrdý na
týdenní reporty, kde s pomocí AI zpracovávám
stovky článků a hledám v nich souvislosti. Používám ale i čistou matematiku,
takže pokud například více zdrojů mluví o shodné CVE chybě, seskupím to do
jednoho příspěvku.
Doporučuji se přihlásit k jejich odběru.
Pokud se Vám líbím, nebráním se
finanční podpoře :-)
Původní „Igiho stránka o virech“ se odstěhovala sem.
Nejvýznamnější zprávy za posledních 7 dní
Záznamy, o kterých od 2. 10. psaly aspoň dva zdroje, záznamy s CVE v katalogu KEV a varování NÚKIB, CSIRT.CZ a SK-CERT.
K seskupování zpráv do jedné události používám AI 3x denně nebo logiku kolem shodného výčtu CVE (okamžitě). Shrnutí celého uzavřeného týdne naleznete v týdenním přehledu.
Bezpečnostní agentury v čele s CISA a FBI varují před čínskými státem podporovanými útočníky, které podporuje společnost Integrity Technology Group. Útočníci kombinují automatizované skenovací nástroje, rozsáhlé botnety a manuální techniky k napadání organizací po celém světě, včetně kritické infrastruktury, zdravotnictví a vládních institucí. K proniknutí využívají zranitelnosti a útoky typu password spraying na servery Microsoft Exchange.
Agentura CISA přidala do katalogu známých zneužívaných zranitelností chybu nesprávného řízení přístupu CVE-2015-3306 v produktu ProFTPD. Termín pro provedení nápravných opatření byl stanoven na 11. října 2026.
Americká agentura CISA přidala chybu CVE-2021-3199 typu 'path traversal' v produktu ONLYOFFICE Docs do svého katalogu aktivně zneužívaných zranitelností (KEV). Termín pro nápravu byl stanoven na 11. října 2026.
Agentura CISA přidala do svého katalogu aktivně zneužívaných zranitelností chybu CVE-2023-22894 v systému Strapi, která způsobuje ukládání citlivých informací v nešifrované podobě. Termín pro provedení nápravných opatření stanovila na 11. října 2026.
Americká agentura CISA přidala chybu CVE-2016-3081 v Apache Struts do svého katalogu aktivně zneužívaných zranitelností (KEV). Jedná se o zranitelnost typu command injection, přičemž termín pro její nápravu byl stanoven na 11. října 2026.
Americká agentura CISA přidala zranitelnost CVE-2015-5477 v produktu ISC BIND do svého katalogu aktivně zneužívaných zranitelností (KEV). Termín pro nápravu byl stanoven na 11. října 2026.
Americké federální bezpečnostní složky včetně FBI a Secret Service varují před probíhající celosvětovou kampaní FortiBleed zaměřenou na krádeže přihlašovacích údajů ze zařízení Fortinet. Útoky cílí na vystavené firewally a SSL VPN brány Fortinet FortiGate, přičemž dochází k uzamčení legitimních správců.
Google vydal říjnové bezpečnostní aktualizace pro zařízení Pixel, které opravují šest zranitelností, z toho tři kritické a tři vysoké závažnosti. Chyby mohou útočníkovi umožnit neoprávněné zvýšení privilegií a přístup k citlivým datům.
Zranitelnosti CVE-2026-63277 a CVE-2026-59265 s CVSS 6,3 umožňují útočníkům spustit kód ihned po otevření zákeřné tabulky bez obvyklého varování před makry, pokud je povolena podpora Javy. LibreOffice již vydal opravy ve verzích 26.2.5 a 26.8.0, zatímco Apache OpenOffice má všechny verze do 4.1.16 zasažené a oprava se teprve testuje; k chybě existuje proof of concept a zneužití v praxi hlášeno nebylo.
V zařízeních SonicWall SMA1000 bylo opraveno několik zranitelností, z nichž nejzávažnější je kritická pre-autentizační SSRF chyba s CVSS skóre 10.0 umožňující neoprávněné interní operace. Mezi dalšími bezpečnostními nedostatky jsou post-autentizační vzdálené spuštění kódu, chyba typu 'Zip Slip' a XSS.
Během prvního dne soutěže Pwn2Own Ireland 2026 bezpečnostní výzkumníci předvedli zneužití 32 unikátních zero-day zranitelností a získali odměny ve výši 388 500 dolarů. Úspěšně byl mimo jiné dvakrát prolomen telefon Samsung Galaxy S26, zatímco pokus o kompromitaci tiskárny Brother selhal.
Bezpečnostní aktualizace pro Dell System Update řeší pět zranitelností, z nichž nejzávažnější je kritická chyba typu 'Path Traversal' se skóre CVSS 9,6 ve verzích před 2.3.0.0. Neautentizovaný vzdálený útočník může při interakci uživatele získat přístup k souborovému systému a spustit libovolný kód s právy roota, čímž může zcela ovládnout systém.
Britský prodejce módy ASOS potvrdil bezpečnostní incident poté, co útočníci odeslali zákazníkům neautorizovanou push notifikaci prostřednictvím oficiální mobilní aplikace. Podle firmy mohlo dojít k úniku základních osobních údajů včetně jmen a kontaktních detailů, zatímco platební karty ani hesla zasaženy nebyly. Útočníci tvrdili, že kompromitovali prostředí platformy Snowflake, ta však ve vlastním vyšetřování žádné napadení nezjistila.
Agentura CISA informovala o zranitelnosti v produktu Hitachi Energy SOI ve verzích 2.0.0 až 2.2.0, která je způsobená komponentou Apache ActiveMQ. Chyba CVE-2026-34197 umožňuje přihlášenému útočníkovi vzdálené spuštění libovolného kódu, přičemž výrobce pro nápravu vydal opravný balíček SOI EP2.
Národní centrum kybernetické bezpečnosti (NCKB) eviduje od začátku října 2026 nárůst podvodné kampaně šířené přes WhatsApp. Útočníci z kompromitovaných účtů rozesílají zprávy kontaktům s výzvou k hlasování v talentové soutěži, kde údajně vystupuje dcera nebo příbuzná odesílatele.
Japonský mediální dům Nikkei oznámil kybernetický incident, při kterém neznámí útočníci kompromitovali e-mailové účty zaměstnanců u služeb Microsoft a Google. Incident mohl ohrozit novinářské zdroje a jeden z napadených účtů byl zneužit k rozeslání tisíců phishingových e-mailů.
V nástroji HPE Integrated Lights-Out (iLO) 7 ve verzích starších než 1.25.00 byla zjištěna kritická zranitelnost spočívající v chybě validace uživatele. Její zneužití může útočníkovi umožnit obejít autentizační mechanismy a získat přístup k rozhraní pro správu s administrátorskými právy.
Google publikoval říjnový bezpečnostní bulletin pro systém Android, který opravuje 25 zranitelností, z nichž 7 má kritickou a 18 vysokou závažnost. Zjištěné chyby mohou útočníkům umožnit vzdálené spuštění libovolného kódu, zvýšení oprávnění i narušení důvěrnosti dat.
Kritická chyba CVE-2026-21589 se skóre CVSS 9,3 postihuje produkty Confluence, Jira, Bitbucket a další řešení Atlassian Data Center i Server. Neautentizovaným vzdáleným útočníkům umožňuje číst libovolné soubory v kořenovém adresáři webové aplikace, pokud znají jejich přesný název a cestu. Po zveřejnění technických detailů a konceptů (PoC) bezpečnostní týmy zaznamenaly aktivní pokusy o zneužití v síti; pro zasažené produkty jsou k dispozici bezpečnostní opravy.
Dánsko vyšetřuje únik dat v národním registru obyvatel CPR, ke kterému získali přístup neoprávnění uživatelé. Incident podle zdrojů odhalil osobní údaje přibližně 8,8 milionu registrovaných osob.
Google dočasně pozastavil přijímání hlášení v rámci svého programu OSS VRP poté, co byl zaplaven automatizovanými a umělou inteligencí generovanými podáními, z nichž převážná většina není platná. Společnost slíbila aktualizaci informací k programu v prvním čtvrtletí roku 2027.
Neautentizovaná zranitelnost vkládání příkazů CVE-2026-73570 v SNMP notifikacích Zimbra Collaboration Suite umožňuje vzdálené spuštění kódu pod účtem zimbra. Chyba vyžaduje balíček zimbra-snmp a povolené SNMP; útočníci ji aktivně zneužívají k nasazování webshellů a eskalaci oprávnění na root.
Zranitelnost CVE-2026-96940 s CVSS 8,8 způsobená slabou autorizací umožňuje přihlášenému útočníkovi vzdáleně přes síť eskalovat oprávnění v Microsoft Exchange Serveru. Útočník tak může získat neoprávněný přístup ke schránkám jiných uživatelů v rámci stejné organizace a číst jejich e-maily i přílohy, přičemž Microsoft na tento problém vydal mimořádné opravy.
Citrix vydal opravy pro zranitelnost přetečení paměti CVE-2026-88779 v produktech NetScaler ADC a NetScaler Gateway s CVSS 8,7. Chyba umožňuje vzdálené vyvolání odepření služby (DoS) při nasazení se SAML autentizací a podle bezpečnostních agentur je již aktivně zneužívána v útocích.
Společnost Dell vydala opravy pro více zranitelností v Container Storage Modules (CSM) s maximálním hodnocením CVSS 10.0, opravených ve verzi 1.18.0 a novější. Zranitelnosti umožňují obejít bezpečnostní model csm-authorization, získat administrativní přístup k úložištím napříč pěti rodinami produktů Dell či dosáhnout root oprávnění na uzlech Kubernetes.
Skupina šířící ransomware Warlock, spojovaná s Čínou, zneužívá různé zranitelnosti v Microsoft SharePoint k získání počátečního přístupu do systémů. Cílem těchto útoků se stala vodárenská společnost, telekomunikační operátor, regionální vládní orgán a univerzita v portugalsky a španělsky mluvících zemích.
Brány Moxa řad MGate 3000 a MGate 5000 obsahují dvě závažné zranitelnosti CVE-2026-86325 a CVE-2026-86326. Přihlášený útočník s rolí pro čtení může přetečením zásobníku narušit běh programu a získat citlivá data, zatímco vysoce privilegovaný útočník může nahráním neověřeného firmwaru spustit neautorizovaný kód.
GitLab vydal opravy pro kritickou zranitelnost CVE-2026-90970 s CVSS 9.9 v GitLab AI Gateway ve verzích od 18.1.6 do verzí předcházejících 19.2.4, 19.3.2 a 19.4.1. Chyba za určitých podmínek umožňovala přihlášenému uživateli s přístupem k Duo Agent Platform uniknout ze sandboxu šablony promptu a spustit libovolné příkazy.
Kritická zranitelnost CVE-2026-13043 s CVSS 9,3 v ovladači PSKMAD produktu WatchGuard Endpoint Security ve verzích před 8.00.26.0012 umožňuje lokálnímu autentizovanému útočníkovi obejít řízení přístupu. To může vést k vyzrazení paměti jádra i procesů, eskalaci privilegií a spuštění libovolného kódu; k dispozici je oficiální oprava.
V open-source ticketingovém systému Zammad jsou aktivně zneužívány zero-day zranitelnosti CVE-2026-102489 a CVE-2026-102490. Jejich zřetězení umožňuje neautentizovanému vzdálenému útočníkovi vykonat libovolný kód a následně eskalovat oprávnění na úroveň root, přičemž dodavatel již vydal opravy.
Kritická zranitelnost CVE-2026-104286 s CVSS 9,8 v řešení Fortinet FortiMail kombinuje 'path traversal' a neošetření nulového bajtu. Neautentizovaný útočník může pomocí upravených HTTP či HTTPS požadavků zapisovat libovolné soubory na systém, přičemž chyba je aktivně zneužívána v útocích a postihuje zařízení s aktivní funkcí IBE.