TIA · HYDRA

Cyber Signal

Denní řez z veřejných zdrojů. Neodebíráš to. Ono to prostě vychází.
Bez účtu. Bez e-mailu. Bez sledování.

DNEŠNÍ ŘEZ

12 položek ◢ Denně 06:00 UTC
SEDM DNÍ
položek za den
15St
15Čt
15Pá
15So
12Ne
3Po
12Út
V DIVOČINĚ
6/ 12

položek hlásí zneužití — ne proof of concept

CO SE NEDOSTALO VEN
99,4 % přečtených záznamů tady není.
▸▸▸

záznamů přečtených ze zdrojů — PŘED filtrem času i duplicit

11 zahozeno pravidlem · 5 zadrženo denním stropem · konfigurace 7E5352F4 — změna oproti 2026-09-07 (8302303C)

Digest nám předává počty, ne zahozené položky — ukazujeme tedy kolik a proč, ne co.

Český text je shrnutí. Zdrojem je článek, na který položka odkazuje — většinou anglicky. Položka označená EN neprošla kontrolou věrnosti překladu a necháváme ji v originále.

📦 NPM EKOSYSTÉM
měřeno 2026-08-12 z veřejných API, ne převzato
02030405060708

V červenci přibylo 4 084 hlášení o škodlivých balíčcích v npm. V ostatních měsících jich bývá kolem 731 — červenec je výkyv, ne trend.

Všech 8 189 hlášení za posledních sedm měsíců má nejvyšší závažnost. Ani jedno nemá spočítané CVSS skóre — u škodlivého balíčku není co skórovat, není to díra v kódu, je to záměr. Kdo je řadí podle závažnosti, dostane 8 189 remíz.

Dosah se ale rozdává extrémně nerovně. Z 354 dohledaných balíčků nemá 67 % ani jednoho závislého — jejich dosah je nula. U zbytku se násobí mediánově 1,95×, a u 7 % z nich třicetkrát a víc. Nejvyšší změřený případ: na engine.io závisí přímo 118, přes strom závislostí 15 865. Průměrná závažnost tuhle nerovnost nevidí vůbec.

Závislosti: měření deps.dev v3alpha dependentCount, JEDEN dodavatel, bez křížového ověření, okno 2026-07. Verze balíčku se vybírá pravidlem zmrazeným PŘED měřením a SLEPÝM vůči naměřené hodnotě — dřívější metoda brala maximum ze šesti verzí, tedy vybírala podle toho, co měla změřit, a nadhodnocovala ocas dvojnásobně. Zesílení není definované u balíčků bez závislých; ty jsou vedené zvlášť jako nulový dosah, ne jako chybějící údaj. A advisories zachycují jen zlomek škodlivých balíčků — tohle je jmenovatel advisories, ne malwaru.

POZORNOST
1 10 1
KATEGORIE
crime5
exploited4
code-execution3
msft/identity3
cloud/AI-stack Gates: attention_class=YELLOW | publication_severity=YELLOW2
malware-control Gates: attention_class=YELLOW | publication_severity=YELLOW2
ZDROJE
The Hacker News7
BleepingComputer3
SecurityWeek2

Třídy pozornosti = kolik pozornosti jsme položce věnovali. Nejsou to verdikty o závažnosti.

📰⚡ Týdenní přehled: 0-day v Chromu, únosy routerů, útok na dodavatelský řetězec Coderu a další

The Hacker News · exploited · crime

Vypnutí obrázků v e-mailu by mělo aspoň zastavit obrázky. Tenhle týden na to útočníci měli obchvat: QR kód poskládaný z…

🎯N-able vydal za pět týdnů už čtvrtou opravu N-central na neautentizovanou RCE chybu

The Hacker News · exploited · code-execution

Hotfix 4 potřebuje každý on-premises build N-central nižší než 2026.3.1.14 — včetně serverů, které den předtím dostaly…

🩹N-able: nouzová oprava chyby s maximální závažností v N-central během probíhajících útoků

BleepingComputer · maximum-severity · code-execution

N-able vydal nouzovou opravu na chybu s maximální závažností umožňující vzdálené spuštění kódu (RCE), která postihuje jeho…

🔑Phishingová služba BigBear obešla MFA u 258 organizací s Microsoft 365

BleepingComputer · crime · msft/identity

Phishingový framework poskytovaný jako služba, nazvaný BigBear 2.0, byl použit k obejití MFA u 258 organizací a ke krádeži…

☁️Falešné hovory z IT podpory míří na vedení firem při krádeži dat a vydírání přes Microsoft 365

The Hacker News · crime · msft/identity

Lovci hrozeb zveřejnili podrobnosti o rozsáhlém klastru krádeže dat a vydírání, který cílí na Microsoft 365 a další služby…

🎯Zero-day StyleSmuggler v Magentu je zneužíván k nasazení linuxového backdooru

BleepingComputer · exploited · malware-control Gates: attention_class=YELLOW | publication_severity=YELLOW

Zero-day zranitelnost přezdívaná „StyleSmuggler“, která postihuje všechny verze Magenta a Adobe Commerce, je zneužívána při…

🎯Zero-day v Adobe Commerce je zneužíván k backdoorování e-shopů

SecurityWeek · exploited · malware-control Gates: attention_class=YELLOW | publication_severity=YELLOW

Zero-day StyleSmuggler umožňuje útočníkům spustit kód a nasadit skrytý backdoor v obchodech na Adobe Commerce a Magentu.

🚨Podvržení klienti ScreenConnect šíří čtyřstupňový řetězec ve VBScriptu na nově připojené stroje

The Hacker News · crime · self-propagating Gates: attention_class=YELLOW | publication_severity=YELLOW

Bezpečnostní výzkumníci zveřejnili podrobnosti o červovité aktivitě, která zneužívá ConnectWise ScreenConnect k rozesílání…

💥Chyba typu padding oracle v Telerik UI zřetězena do neautentizovaného RCE — exploit je veřejný

The Hacker News · code-execution · unauthenticated

Proof-of-concept od TantoSec mění „padding oracle“ v AES-CBC v Telerik UI for ASP.NET AJAX v neautentizované vzdálené…

🔑Malware JSCeal umí obejít přihlášení ke Google pomocí ukradených session cookies

The Hacker News · crime · credential-secret-harvesting Gates: attention_class=YELLOW | publication_severity=YELLOW

Bezpečnostní výzkumníci rozebrali JSCeal, propracovaný malware v kompilovaném JavaScriptu V8 (JSC) se schopnostmi sběru…

☁️Váš checklist cloudové bezpečnosti nefunguje tak, jak si myslíte

The Hacker News · msft/identity · cloud/AI-stack Gates: attention_class=YELLOW | publication_severity=YELLOW

Jako by nebylo dost těžké řídit bezpečnost napříč několika poskytovateli cloudu — každý z nich navíc selhává jinak.

🎯Nightmare Eclipse zveřejnil zero-day exploity na CrowdStrike, Nvidii a Avast

SecurityWeek · exploited Gates: attention_class=GREEN | publication_severity=GREEN

Ty proof-of-concept (PoC) exploity vedou k eskalaci oprávnění a ke spuštění shellu s oprávněními SYSTEM.