TIA · HYDRA

Cyber Signal

Denní řez z veřejných zdrojů. Neodebíráš to. Ono to prostě vychází.
Bez účtu. Bez e-mailu. Bez sledování.

DNEŠNÍ ŘEZ

14 položek ◢ Denně 06:00 UTC
SEDM DNÍ
položek za den
14Pá
14So
4Ne
4Po
12Út
15St
14Čt
V DIVOČINĚ
7/ 14

položek hlásí zneužití — ne proof of concept

CO SE NEDOSTALO VEN
99,3 % přečtených záznamů tady není.
▸▸▸

záznamů přečtených ze zdrojů — PŘED filtrem času i duplicit

17 zahozeno pravidlem · 21 zadrženo denním stropem · −1 vyřazeno z dnešního řezu — týž odkaz i titulek už vyšel v některém z předchozích dnů. Je to jediné místo, kde z výběru ubíráme, a proto je tady. · +3 dobráno zpět z lajny agentní bezpečnosti (12 + 3) — položky, které zadržel denní strop. Vycházejí bez redakčního shrnutí, protože zadržené položky ho nenesou. · konfigurace 90E3557B — beze změny od 2026-09-16

Digest nám předává počty, ne zahozené položky — ukazujeme tedy kolik a proč, ne co.

Český text je shrnutí. Zdrojem je článek, na který položka odkazuje — většinou anglicky. Položka označená EN neprošla kontrolou věrnosti překladu a necháváme ji v originále.

📦 NPM EKOSYSTÉM
měřeno 2026-08-12 z veřejných API, ne převzato
02030405060708

V červenci přibylo 4 084 hlášení o škodlivých balíčcích v npm. V ostatních měsících jich bývá kolem 731 — červenec je výkyv, ne trend.

Všech 8 189 hlášení za posledních sedm měsíců má nejvyšší závažnost. Ani jedno nemá spočítané CVSS skóre — u škodlivého balíčku není co skórovat, není to díra v kódu, je to záměr. Kdo je řadí podle závažnosti, dostane 8 189 remíz.

Dosah se ale rozdává extrémně nerovně. Z 354 dohledaných balíčků nemá 67 % ani jednoho závislého — jejich dosah je nula. U zbytku se násobí mediánově 1,95×, a u 7 % z nich třicetkrát a víc. Nejvyšší změřený případ: na engine.io závisí přímo 118, přes strom závislostí 15 865. Průměrná závažnost tuhle nerovnost nevidí vůbec.

Závislosti: měření deps.dev v3alpha dependentCount, JEDEN dodavatel, bez křížového ověření, okno 2026-07. Verze balíčku se vybírá pravidlem zmrazeným PŘED měřením a SLEPÝM vůči naměřené hodnotě — dřívější metoda brala maximum ze šesti verzí, tedy vybírala podle toho, co měla změřit, a nadhodnocovala ocas dvojnásobně. Zesílení není definované u balíčků bez závislých; ty jsou vedené zvlášť jako nulový dosah, ne jako chybějící údaj. A advisories zachycují jen zlomek škodlivých balíčků — tohle je jmenovatel advisories, ne malwaru.

POZORNOST
3 10 1
KATEGORIE
AI/agent7
exploited7
CVE6
crime6
patch-or-mitigation Gates: attention_class=RED | publication_severity=YELLOW | classification_divergence.kind=threshold_policy_split4
cloud/AI-stack2
ZDROJE
The Hacker News5
SecurityWeek3
BleepingComputer2
CISA Advisories2
CISA KEV1

Třídy pozornosti = kolik pozornosti jsme položce věnovali. Nejsou to verdikty o závažnosti.

🎯CVE-2026-58704 — Google Pixel: zranitelnost nesprávné autorizace

CISA KEV · exploited · CVE

Zařízení Google Pixel obsahují zranitelnost nesprávné autorizace v mobilním modemu. Logická chyba může útočníkovi umožnit…

🎯CISA: do katalogu KEV přibyly dvě zneužívané zranitelnosti

CISA Advisories · exploited · CVE

CISA přidala do svého katalogu známých zneužívaných zranitelností (KEV) dvě nové zranitelnosti na základě důkazů o aktivním…

📦Útočník unesl relaci AI kódovacího asistenta a rozšířil Shai-Hulud do zhruba 100 repozitářů

The Hacker News · AI/agent · crime

Mandiant uvádí, že útočník unesl aktivní relaci AI kódovacího asistenta u nejmenovaného poskytovatele SaaS a následně…

🎯CISA: do katalogu KEV přibyla jedna zneužívaná zranitelnost

CISA Advisories · exploited · CVE

CISA přidala do svého katalogu známých zneužívaných zranitelností (KEV) jednu novou zranitelnost na základě důkazů o…

🤖Nechat firmy kolem AI, aby se domluvily na „tempu frontieru“, je nebezpečný návrh

The Guardian Technology · AI/agent · crime

Spojování šéfů technologických firem je starý trik recyklovaný z americké korporátní praxe, jak si vymoci výjimku z…

🎯Útočníci zneužívají chybu v Issabel Frameworku, která umožňuje spouštět příkazy operačního systému bez ověření

The Hacker News · exploited · CVE

Kritická bezpečnostní chyba v Issabel Frameworku, webovém rozhraní pro open source PBX pro sjednocenou komunikaci, se…

🎯Zranitelnost zálohovacího pluginu Acronis pro cPanel je zneužívána v cílených útocích

The Hacker News · exploited · CVE

Acronis varoval, že vysoce závažná bezpečnostní chyba v jeho zálohovacím pluginu pro nasazení cPanel a Web Host Manager…

🌐Jediné rozšíření by mohlo unést AI asistenty v Chromu, Cometu, Edgi, Opeře Neon i Claudovi

The Hacker News · AI/agent · msft/identity

Bezpečnostní výzkumníci z Forever Security ukázali, že jediné běžné rozšíření prohlížeče by mohlo převzít kontrolu nad AI…

🎯Google opravil aktivně zneužívaný zero-day v Androidu na zařízeních Pixel

BleepingComputer · exploited · urgent-or-active-exploitation

Google vydal zářijové bezpečnostní záplaty 2026, které řeší 110 zranitelností zařízení Pixel, včetně jedné zero-day chyby…

🎯Zero-day v modemu Pixelů je zneužíván v cílených útocích

SecurityWeek · exploited · CVE

Google oznámil 15. září záplaty pro zneužívanou zranitelnost eskalace privilegií (CVE-2026-58704).

🤖Samotná threat intelligence mezeru do zneužití nezavře

The Hacker News · AI/agent · crime

Uniklý přihlašovací údaj se objeví na kriminálním tržišti nebo zranitelnost dostane advisory — a obojí může být použito…

💧Španělský úřad pro ochranu osobních údajů dostal první hlášení o úniku dat způsobeném AI

BleepingComputer · AI/agent · crime

💧Španělskému regulátorovi byl nahlášen první únik dat způsobený agentní AI

SecurityWeek · AI/agent · crime

🤖Hackuity získala 19 milionů dolarů na správu zranitelností s podporou AI

SecurityWeek · AI/agent