Cyber Signal
Denní řez z veřejných zdrojů. Neodebíráš to. Ono to prostě vychází.
Bez účtu. Bez e-mailu. Bez sledování.
Denní řez z veřejných zdrojů. Neodebíráš to. Ono to prostě vychází.
Bez účtu. Bez e-mailu. Bez sledování.
položek hlásí zneužití — ne proof of concept
záznamů přečtených ze zdrojů — PŘED filtrem času i duplicit
Digest nám předává počty, ne zahozené položky — ukazujeme tedy kolik a proč, ne co.
Český text je shrnutí. Zdrojem je článek, na který položka odkazuje — většinou anglicky. Položka označená EN neprošla kontrolou věrnosti překladu a necháváme ji v originále.
V červenci přibylo 4 084 hlášení o škodlivých balíčcích v npm. V ostatních měsících jich bývá kolem 731 — červenec je výkyv, ne trend.
Všech 8 189 hlášení za posledních sedm měsíců má nejvyšší závažnost. Ani jedno nemá spočítané CVSS skóre — u škodlivého balíčku není co skórovat, není to díra v kódu, je to záměr. Kdo je řadí podle závažnosti, dostane 8 189 remíz.
Dosah se ale rozdává extrémně nerovně. Z 354 dohledaných balíčků nemá 67 % ani jednoho závislého — jejich dosah je nula. U zbytku se násobí mediánově 1,95×, a u 7 % z nich třicetkrát a víc. Nejvyšší změřený případ: na engine.io závisí přímo 118, přes strom závislostí 15 865. Průměrná závažnost tuhle nerovnost nevidí vůbec.
Závislosti: měření deps.dev v3alpha dependentCount, JEDEN dodavatel, bez křížového ověření, okno 2026-07. Verze balíčku se vybírá pravidlem zmrazeným PŘED měřením a SLEPÝM vůči naměřené hodnotě — dřívější metoda brala maximum ze šesti verzí, tedy vybírala podle toho, co měla změřit, a nadhodnocovala ocas dvojnásobně. Zesílení není definované u balíčků bez závislých; ty jsou vedené zvlášť jako nulový dosah, ne jako chybějící údaj. A advisories zachycují jen zlomek škodlivých balíčků — tohle je jmenovatel advisories, ne malwaru.
Třídy pozornosti = kolik pozornosti jsme položce věnovali. Nejsou to verdikty o závažnosti.
WSO2 API Control Plane, API Manager, Traffic Manager a Universal Gateway obsahují zranitelnost typu path traversal, která…
Úspěšné zneužití těchto zranitelností může útočníkovi umožnit spouštět příkazy na úrovni systému nebo spustit libovolný kód.
Úspěšné zneužití těchto zranitelností může útočníkovi umožnit obejít ověřování, získat neoprávněný přístup k citlivým datům…
Toto advisory je odvoláno. Opakované prošetření potvrdilo, že hlášené chování je očekávaná konfigurace platformy a chráněný…
CISA přidala do katalogu Known Exploited Vulnerabilities (KEV) dvě nové zranitelnosti na základě důkazů o aktivním zneužívání.
Útočníci začali aktivně zneužívat kritickou chybu ve WordPressu během několika hodin od jejího zveřejnění. Jde o…
AI agenti pro psaní kódu mění, jak rychle vývojáři software staví a vydávají, i jak rychle mohou uniknout přihlašovací…
Díl videosérie Reporters' Notebook rozebírá dopad AI agentů, kteří pronikli do Hugging Face, ransomwarový útok na Fairlife a…
Technologičtí experti varují, že odhalení, podle nichž AI agent pronikl do interních systémů Medicare, nebude jediným…
Zranitelnosti CVE-2026-28324 a CVE-2026-28325 lze zneužít bez ověření.
Microsoft vydal nebezpečnostní preview aktualizaci KB5124010 za září 2026 pro Windows 11 24H2 a 25H2 se 46 změnami, včetně…
Nový botnetový malware Carbonato cílí na nezabezpečené hostitele s démonem Dockeru, instaluje na ně framework AI agentů…