VIRY.CZ RADAR je monitor bezpečnostních hrozeb: advisories, zranitelnosti
a threat intel z veřejných zdrojů, česky a na jednom místě.
65zdrojů
25zemí
7 621položek
7 018CVE s hodnocením
Více informací
Jsem „protkán“ AI. Snažím se pochopit zdrojové texty a bez vymýšlení je
zestručnit a převést do českého jazyka, případně s využitím AI seskupit.
Patřičně jsem pak hrdý na
týdenní reporty, kde s pomocí AI zpracovávám
stovky článků a hledám v nich souvislosti. Používám ale i čistou matematiku,
takže pokud například více zdrojů mluví o shodné CVE chybě, seskupím to do
jednoho příspěvku.
Doporučuji se přihlásit k jejich odběru.
Pokud se Vám líbím, nebráním se
finanční podpoře :-)
Původní „Igiho stránka o virech“ se odstěhovala sem.
Nejvýznamnější zprávy za posledních 7 dní
Záznamy, o kterých od 3. 10. psaly aspoň dva zdroje, záznamy s CVE v katalogu KEV a varování NÚKIB, CSIRT.CZ a SK-CERT.
K seskupování zpráv do jedné události používám AI 3x denně nebo logiku kolem shodného výčtu CVE (okamžitě). Shrnutí celého uzavřeného týdne naleznete v týdenním přehledu.
Útočníci aktivně zneužívají zranitelnosti v platformě AhsayCBS, včetně CVE-2026-105133 a CVE-2026-105134, k nasazení webshellů a těžaře kryptoměn XMRig. Podle bezpečnostních výzkumníků se jedná o kritickou a středně závažnou chybu, přičemž Huntress doporučuje aktualizovat na verzi 10.3.4 a omezit přístup.
V řešení Tenable Identity Exposure (SaaS) byla odhalena kritická zranitelnost, která autentizovanému útočníkovi s omezenými právy umožňuje vzdálené spuštění libovolného kódu s nejvyššími oprávněními na řadiči domény s rolí PDC Emulator. Výrobce vydal bezpečnostní aktualizace a uvádí, že po aktualizaci je nutné přeinstalovat určitou komponentu.
V produktech Citrix NetScaler ADC a NetScaler Gateway byla opravena kritická chyba přetečení paměti CVE-2026-107406 se skóre CVSS 9,5. Zranitelnost se projevuje při konfiguraci zařízení jako SAML SP nebo IdP a neautentizovanému vzdálenému útočníkovi umožňuje spustit libovolný kód nebo vyvolat odepření služby bez nutnosti interakce uživatele.
Útočníci kompromitovali infrastrukturu a autoritativní DNS záznamy národních domén nejvyššího řádu pro Ghanu (.gh), Sierru Leone (.sl) a Americkou Samou (.as). Díky manipulaci s adresací získali neoprávněné HTTPS certifikáty pro domény společnosti Google i dalších organizací, které Google následně v prohlížeči Chrome zablokoval a ve spolupráci s certifikačními autoritami nechal zneplatnit.
Kritická zranitelnost CVE-2026-76465 ve funkci MPLS OAM systému Cisco NX-OS pro přepínače Cisco Nexus řad 3000 a 9000 umožňuje neautentizovanému vzdálenému útočníkovi spustit libovolný kód s právy root nebo vyvolat odmítnutí služby. Společnost Cisco vydala aktualizace softwaru, které chybu opravují.
Společnost HashiCorp vydala bezpečnostní aktualizace pro Vault Community Edition a Enterprise, které odstraňují čtyři zranitelnosti včetně dvou s vysokou závažností. Chyby mohou za určitých podmínek umožnit autentizovanému útočníkovi zvýšit svá oprávnění a spustit libovolný kód, například prostřednictvím záznamů v katalogu pluginů obnovených ze snímků Raft (HCSEC-2026-41).
Americká FBI podle zprávy zabavila sedm domén využívaných čínskou státem sponzorovanou skupinou Flax Typhoon. Skupina tyto domény používala k provozu útočných nástrojů MicroScan a FishHub, které sloužily k průnikům do systémů kritické infrastruktury a dalších organizací po celém světě.
Cisco vydalo bezpečnostní aktualizace pro Cisco License On-Prem (dříve SSM On-Prem), které řeší několik interně zjištěných zranitelností s celkovým hodnocením Critical. Neautentizovaní útočníci mohou mimo jiné resetovat hesla či vyvolat DoS, zatímco přihlášení správci mohou spouštět příkazy s právy rootu nebo získat data přes SQL injekci. Chyby podle společnosti nejsou aktivně zneužívány.
Agentura CISA přidala do katalogu známých zneužívaných zranitelností chybu nesprávného řízení přístupu CVE-2015-3306 v produktu ProFTPD. Termín pro provedení nápravných opatření byl stanoven na 11. října 2026.
Americká agentura CISA přidala chybu CVE-2021-3199 typu 'path traversal' v produktu ONLYOFFICE Docs do svého katalogu aktivně zneužívaných zranitelností (KEV). Termín pro nápravu byl stanoven na 11. října 2026.
Agentura CISA přidala do svého katalogu aktivně zneužívaných zranitelností chybu CVE-2023-22894 v systému Strapi, která způsobuje ukládání citlivých informací v nešifrované podobě. Termín pro provedení nápravných opatření stanovila na 11. října 2026.
Americká agentura CISA přidala chybu CVE-2016-3081 v Apache Struts do svého katalogu aktivně zneužívaných zranitelností (KEV). Jedná se o zranitelnost typu command injection, přičemž termín pro její nápravu byl stanoven na 11. října 2026.
Americká agentura CISA přidala zranitelnost CVE-2015-5477 v produktu ISC BIND do svého katalogu aktivně zneužívaných zranitelností (KEV). Termín pro nápravu byl stanoven na 11. října 2026.
Americké federální bezpečnostní složky včetně FBI a Secret Service varují před probíhající celosvětovou kampaní FortiBleed zaměřenou na krádeže přihlašovacích údajů ze zařízení Fortinet. Útoky cílí na vystavené firewally a SSL VPN brány Fortinet FortiGate, přičemž dochází k uzamčení legitimních správců.
Google vydal říjnové bezpečnostní aktualizace pro zařízení Pixel, které opravují šest zranitelností, z toho tři kritické a tři vysoké závažnosti. Chyby mohou útočníkovi umožnit neoprávněné zvýšení privilegií a přístup k citlivým datům.
Zranitelnosti CVE-2026-63277 a CVE-2026-59265 s CVSS 6,3 umožňují útočníkům spustit kód ihned po otevření zákeřné tabulky bez obvyklého varování před makry, pokud je povolena podpora Javy. LibreOffice již vydal opravy ve verzích 26.2.5 a 26.8.0, zatímco Apache OpenOffice má všechny verze do 4.1.16 zasažené a oprava se teprve testuje; k chybě existuje proof of concept a zneužití v praxi hlášeno nebylo.
V zařízeních SonicWall SMA1000 bylo opraveno několik zranitelností, z nichž nejzávažnější je kritická pre-autentizační SSRF chyba s CVSS skóre 10.0 umožňující neoprávněné interní operace. Mezi dalšími bezpečnostními nedostatky jsou post-autentizační vzdálené spuštění kódu, chyba typu 'Zip Slip' a XSS.
Soutěž Pwn2Own Ireland 2026 skončila celkovým vyplacením odměn ve výši 1 262 000 dolarů za zneužití 98 unikátních zero-day zranitelností. Během soutěže výzkumníci cílili mimo jiné na zařízení Samsung Galaxy S26, Google Pixel 10, chytré domácnosti či tiskárny.
Bezpečnostní aktualizace pro Dell System Update řeší pět zranitelností, z nichž nejzávažnější je kritická chyba typu 'Path Traversal' se skóre CVSS 9,6 ve verzích před 2.3.0.0. Neautentizovaný vzdálený útočník může při interakci uživatele získat přístup k souborovému systému a spustit libovolný kód s právy roota, čímž může zcela ovládnout systém.
Útočníci po získání přihlašovacích údajů zaměstnance rozeslali zákazníkům prodejce ASOS neoprávněné push notifikace a získali přístup k osobním údajům. Podle BBC uniklá data zahrnují jména, adresy, kontakty i historii vyhledávání na webu, zatímco platební údaje a hesla zasaženy nebyly.
Agentura CISA informovala o zranitelnosti v produktu Hitachi Energy SOI ve verzích 2.0.0 až 2.2.0, která je způsobená komponentou Apache ActiveMQ. Chyba CVE-2026-34197 umožňuje přihlášenému útočníkovi vzdálené spuštění libovolného kódu, přičemž výrobce pro nápravu vydal opravný balíček SOI EP2.
Národní centrum kybernetické bezpečnosti (NCKB) eviduje od začátku října 2026 nárůst podvodné kampaně šířené přes WhatsApp. Útočníci z kompromitovaných účtů rozesílají zprávy kontaktům s výzvou k hlasování v talentové soutěži, kde údajně vystupuje dcera nebo příbuzná odesílatele.
Japonský mediální dům Nikkei oznámil kybernetický incident, při kterém neznámí útočníci kompromitovali e-mailové účty zaměstnanců u služeb Microsoft a Google. Incident mohl ohrozit novinářské zdroje a jeden z napadených účtů byl zneužit k rozeslání tisíců phishingových e-mailů.
V nástroji HPE Integrated Lights-Out (iLO) 7 ve verzích starších než 1.25.00 byla zjištěna kritická zranitelnost spočívající v chybě validace uživatele. Její zneužití může útočníkovi umožnit obejít autentizační mechanismy a získat přístup k rozhraní pro správu s administrátorskými právy.
Google publikoval říjnový bezpečnostní bulletin pro systém Android, který opravuje 25 zranitelností, z nichž 7 má kritickou a 18 vysokou závažnost. Zjištěné chyby mohou útočníkům umožnit vzdálené spuštění libovolného kódu, zvýšení oprávnění i narušení důvěrnosti dat.
Kritická chyba CVE-2026-21589 se skóre CVSS 9,3 postihuje produkty Confluence, Jira, Bitbucket a další řešení Atlassian Data Center i Server. Neautentizovaným vzdáleným útočníkům umožňuje číst libovolné soubory v kořenovém adresáři webové aplikace, pokud znají jejich přesný název a cestu. Po zveřejnění technických detailů a konceptů (PoC) bezpečnostní týmy zaznamenaly aktivní pokusy o zneužití v síti; pro zasažené produkty jsou k dispozici bezpečnostní opravy.
Zranitelnost CVE-2026-96940 s CVSS 8,8 způsobená slabou autorizací umožňuje přihlášenému útočníkovi vzdáleně přes síť eskalovat oprávnění v Microsoft Exchange Serveru. Útočník tak může získat neoprávněný přístup ke schránkám jiných uživatelů v rámci stejné organizace a číst jejich e-maily i přílohy, přičemž Microsoft na tento problém vydal mimořádné opravy.
Dánsko vyšetřuje únik dat v národním registru obyvatel CPR, ke kterému získali přístup neoprávnění uživatelé. Incident podle zdrojů odhalil osobní údaje přibližně 8,8 milionu registrovaných osob.
Google dočasně pozastavil přijímání hlášení v rámci svého programu OSS VRP poté, co byl zaplaven automatizovanými a umělou inteligencí generovanými podáními, z nichž převážná většina není platná. Společnost slíbila aktualizaci informací k programu v prvním čtvrtletí roku 2027.
Společnost Dell vydala opravy pro více zranitelností v Container Storage Modules (CSM) s maximálním hodnocením CVSS 10.0, opravených ve verzi 1.18.0 a novější. Zranitelnosti umožňují obejít bezpečnostní model csm-authorization, získat administrativní přístup k úložištím napříč pěti rodinami produktů Dell či dosáhnout root oprávnění na uzlech Kubernetes.
Neautentizovaná zranitelnost vkládání příkazů CVE-2026-73570 v SNMP notifikacích Zimbra Collaboration Suite umožňuje vzdálené spuštění kódu pod účtem zimbra. Chyba vyžaduje balíček zimbra-snmp a povolené SNMP; útočníci ji aktivně zneužívají k nasazování webshellů a eskalaci oprávnění na root.
GitLab vydal opravy pro kritickou zranitelnost CVE-2026-90970 s CVSS 9.9 v GitLab AI Gateway ve verzích od 18.1.6 do verzí předcházejících 19.2.4, 19.3.2 a 19.4.1. Chyba za určitých podmínek umožňovala přihlášenému uživateli s přístupem k Duo Agent Platform uniknout ze sandboxu šablony promptu a spustit libovolné příkazy.
Citrix vydal opravy pro zranitelnost přetečení paměti CVE-2026-88779 v produktech NetScaler ADC a NetScaler Gateway s CVSS 8,7. Chyba umožňuje vzdálené vyvolání odepření služby (DoS) při nasazení se SAML autentizací a podle bezpečnostních agentur je již aktivně zneužívána v útocích.
Kritická zranitelnost CVE-2026-104286 s CVSS 9,8 v řešení Fortinet FortiMail kombinuje 'path traversal' a neošetření nulového bajtu. Neautentizovaný útočník může pomocí upravených HTTP či HTTPS požadavků zapisovat libovolné soubory na systém, přičemž chyba je aktivně zneužívána v útocích a postihuje zařízení s aktivní funkcí IBE.