Cyber Signal
Denní řez z veřejných zdrojů. Neodebíráš to. Ono to prostě vychází.
Bez účtu. Bez e-mailu. Bez sledování.
Denní řez z veřejných zdrojů. Neodebíráš to. Ono to prostě vychází.
Bez účtu. Bez e-mailu. Bez sledování.
položek hlásí zneužití — ne proof of concept
položek prošlo čtečkou za posledních 30 hodin
Digest nám předává počty, ne zahozené položky — ukazujeme tedy kolik a proč, ne co.
Český text je shrnutí. Zdrojem je článek, na který položka odkazuje — většinou anglicky. Položka označená EN neprošla kontrolou věrnosti překladu a necháváme ji v originále.
V červenci přibylo 4 084 hlášení o škodlivých balíčcích v npm. V ostatních měsících jich bývá kolem 731 — červenec je výkyv, ne trend.
Všech 8 189 hlášení za posledních sedm měsíců má nejvyšší závažnost. Ani jedno nemá spočítané CVSS skóre — u škodlivého balíčku není co skórovat, není to díra v kódu, je to záměr. Kdo je řadí podle závažnosti, dostane 8 189 remíz.
Dosah se ale rozdává extrémně nerovně. Z 354 dohledaných balíčků nemá 67 % ani jednoho závislého — jejich dosah je nula. U zbytku se násobí mediánově 1,95×, a u 7 % z nich třicetkrát a víc. Nejvyšší změřený případ: na engine.io závisí přímo 118, přes strom závislostí 15 865. Průměrná závažnost tuhle nerovnost nevidí vůbec.
Závislosti: měření deps.dev v3alpha dependentCount, JEDEN dodavatel, bez křížového ověření, okno 2026-07. Verze balíčku se vybírá pravidlem zmrazeným PŘED měřením a SLEPÝM vůči naměřené hodnotě — dřívější metoda brala maximum ze šesti verzí, tedy vybírala podle toho, co měla změřit, a nadhodnocovala ocas dvojnásobně. Zesílení není definované u balíčků bez závislých; ty jsou vedené zvlášť jako nulový dosah, ne jako chybějící údaj. A advisories zachycují jen zlomek škodlivých balíčků — tohle je jmenovatel advisories, ne malwaru.
Třídy pozornosti = kolik pozornosti jsme položce věnovali. Nejsou to verdikty o závažnosti.
Cisco varovalo, že nová zranitelnost týkající se Secure Firewall Adaptive Security Appliance (ASA) Software a Secure…
Podle nových zjištění společnosti QUIRSO začali útočníci aktivně zneužívat nedávno opravenou kritickou zranitelnost v…
SAP vydal opravy zranitelnosti nejvyšší závažnosti v Commerce Cloud (Data Hub Adapter), která může vést ke spuštění…
Bezpečnostní výzkumník vystupující pod jménem Chaotic Eclipse (známý též jako INFINITE NIGHTMARE, MSNightmare a…
Útočníci začali zneužívat nově zveřejněnou zranitelnost Microsoft SharePointu poté, co byl vydán proof-of-concept (PoC) kód.…
Severokorejské skupině Lazarus Group je přisuzováno zero-day zneužití nově opravené zranitelnosti Microsoft Windows k…
Adobe vydal aktualizace řešící několik kritických zranitelností v ColdFusion, Commerce a Campaign Classic, které při…
Dvě škodlivé verze LiteLLM byly v březnu asi 40 minut dostupné na PyPI a obsahovaly kód kradoucí přihlašovací údaje, schopný…
Zranitelnosti mohou být zneužity k úniku přihlašovacích údajů pro externí SQL připojení nebo k pádu služby agenta.
Severokorejští hackeři zneužívají zero-day zranitelnost Windows (CVE-2026-68820) k útokům na firmy z obranného sektoru v…
Chyba útočníkům umožnila získat plnou kontrolu nad systémy obětí a nasadit backdoor ForestTiger.
Nově zveřejněná chyba ve způsobu, jakým OpenAI, Anthropic a Google přenášely skryté uvažování AI mezi voláními API, umožnila…