Nedostatek v procesu ověřování e-mailové adresy u služby Lenovo ID umožnil útočníkům registrovat si účet na cizí e-mail a přes něj se bez hesla přihlásit do propojeného účtu Dropbox. Postiženo bylo přibližně pět tisíc uživatelů.
Nedostatek v procesu ověřování e-mailové adresy u služby Lenovo ID umožnil útočníkům registrovat si účet na cizí e-mail a přes něj se bez hesla přihlásit do propojeného účtu Dropbox. Postiženo bylo přibližně pět tisíc uživatelů.
Společnost N-able vydala mimořádnou opravu pro zranitelnost CVE-2026-86218 v platformě N-central, která s hodnocením CVSS 10 umožňuje neověřenému útočníkovi spustit na serveru libovolný kód. Jde už o pátou závažnou zranitelnost jejích produktů zveřejněnou během několika posledních týdnů.
Bezpečnostní firma Sansec upozornila na dosud neopravenou zranitelnost přezdívanou StyleSmuggler, kterou útočníci od začátku září aktivně zneužívají k neautentizovanému spuštění kódu na e-shopech postavených na Magentu a Adobe Commerce.
Výzkumníci ze společnosti TantoSec zveřejnili funkční řetězec čtyř zranitelností v knihovně Telerik UI for ASP.NET AJAX, který vede až k neautentizovanému vzdálenému spuštění kódu s oprávněními aplikačního fondu IIS.
Bezpečnostní firma Huntress zdokumentovala tři na sobě nezávislé útoky, při kterých útočníci zneužili nástroj pro vzdálenou správu ScreenConnect k instalaci podvržených klientů a následnému šíření vícestupňového škodlivého kódu na další zařízení v síti.
Microsoft zdokumentoval techniku známou dosud především z útoků na jazykové modely, kterou útočníci nově využívají i v klasických phishingových kampaních. Neviditelné unicode znaky vložené doprostřed slov jako „funding" dokážou oklamat e-mailové filtry, aniž by si příjemce jakékoli změny všiml.
Bezpečnostní organizace Shadowserver eviduje bezmála dvaadvacet tisíc veřejně dostupných serverů Microsoft Exchange, které dosud nemají opravenou zranitelnost umožňující obejít ověření a převzít nad poštovním serverem kontrolu. Podle serveru Root.cz se mezi nimi nachází i stovky serverů v Česku.
Trojice zranitelností v operačním systému RouterOS umožňuje útočníkovi získat plná administrátorská oprávnění na routeru MikroTik, aniž by znal heslo nebo měl platný šifrovací klíč. Chyby jsou podle bezpečnostních výzkumníků aktivně zneužívány od začátku září a jen v Česku je jim vystaveno přes šest tisíc zařízení s SSH přístupným z internetu.
Národní úřad pro kybernetickou a informační bezpečnost upozornil na cílené phishingové kampaně proti uživatelům komunikační aplikace Signal, které přisuzuje aktérům napojeným na Ruskou federaci. Útočníci se nesnaží prolomit šifrování, ale získat přístup k účtu podvodem.