TIA · HYDRA

Cyber Signal

Denní řez z veřejných zdrojů. Neodebíráš to. Ono to prostě vychází.
Bez účtu. Bez e-mailu. Bez sledování.

DNEŠNÍ ŘEZ

15 položek ◢ Denně 06:00 UTC
SEDM DNÍ
položek za den
15So
9Ne
4Po
13Út
15St
14Čt
15Pá
V DIVOČINĚ
3/ 15

položek hlásí zneužití — ne proof of concept

CO SE NEDOSTALO VEN
99,2 % přečtených záznamů tady není.
▸▸▸

záznamů přečtených ze zdrojů — PŘED filtrem času i duplicit

21 zahozeno pravidlem · 19 zadrženo denním stropem · +3 dobráno zpět z lajny agentní bezpečnosti (12 + 3) — položky, které zadržel denní strop. Vycházejí bez redakčního shrnutí, protože zadržené položky ho nenesou. · konfigurace 90E3557B — beze změny od 2026-09-24

Digest nám předává počty, ne zahozené položky — ukazujeme tedy kolik a proč, ne co.

Český text je shrnutí. Zdrojem je článek, na který položka odkazuje — většinou anglicky. Položka označená EN neprošla kontrolou věrnosti překladu a necháváme ji v originále.

📦 NPM EKOSYSTÉM
měřeno 2026-08-12 z veřejných API, ne převzato
02030405060708

V červenci přibylo 4 084 hlášení o škodlivých balíčcích v npm. V ostatních měsících jich bývá kolem 731 — červenec je výkyv, ne trend.

Všech 8 189 hlášení za posledních sedm měsíců má nejvyšší závažnost. Ani jedno nemá spočítané CVSS skóre — u škodlivého balíčku není co skórovat, není to díra v kódu, je to záměr. Kdo je řadí podle závažnosti, dostane 8 189 remíz.

Dosah se ale rozdává extrémně nerovně. Z 354 dohledaných balíčků nemá 67 % ani jednoho závislého — jejich dosah je nula. U zbytku se násobí mediánově 1,95×, a u 7 % z nich třicetkrát a víc. Nejvyšší změřený případ: na engine.io závisí přímo 118, přes strom závislostí 15 865. Průměrná závažnost tuhle nerovnost nevidí vůbec.

Závislosti: měření deps.dev v3alpha dependentCount, JEDEN dodavatel, bez křížového ověření, okno 2026-07. Verze balíčku se vybírá pravidlem zmrazeným PŘED měřením a SLEPÝM vůči naměřené hodnotě — dřívější metoda brala maximum ze šesti verzí, tedy vybírala podle toho, co měla změřit, a nadhodnocovala ocas dvojnásobně. Zesílení není definované u balíčků bez závislých; ty jsou vedené zvlášť jako nulový dosah, ne jako chybějící údaj. A advisories zachycují jen zlomek škodlivých balíčků — tohle je jmenovatel advisories, ne malwaru.

POZORNOST
6 8 1
KATEGORIE
AI/agent8
crime8
CVE7
code-execution5
patch-or-mitigation Gates: attention_class=RED | publication_severity=RED4
critical-infra/OT3
ZDROJE
CISA Advisories4
Dark Reading3
The Hacker News3
BleepingComputer2
CISA KEV1

Třídy pozornosti = kolik pozornosti jsme položce věnovali. Nejsou to verdikty o závažnosti.

🎯CVE-2026-5430 – WSO2, více produktů: zranitelnost typu path traversal

CISA KEV · exploited · CVE

WSO2 API Control Plane, API Manager, Traffic Manager a Universal Gateway obsahují zranitelnost typu path traversal, která…

🩹Eufy Omni C20, Omni X10 Pro: zranitelnosti

CISA Advisories · CVE · crime

Úspěšné zneužití těchto zranitelností může útočníkovi umožnit spouštět příkazy na úrovni systému nebo spustit libovolný kód.

🩹Palubní kamery Botslab G980H: zranitelnosti

CISA Advisories · CVE · crime

Úspěšné zneužití těchto zranitelností může útočníkovi umožnit obejít ověřování, získat neoprávněný přístup k citlivým datům…

🩹Siemens Mendix Runtime (aktualizace A): advisory odvoláno

CISA Advisories · CVE · crime

Toto advisory je odvoláno. Opakované prošetření potvrdilo, že hlášené chování je očekávaná konfigurace platformy a chráněný…

🎯CISA: dvě nové zranitelnosti v katalogu KEV

CISA Advisories · exploited · CVE

CISA přidala do katalogu Known Exploited Vulnerabilities (KEV) dvě nové zranitelnosti na základě důkazů o aktivním zneužívání.

🩹WordPress: CVE-2026-87902 zneužívána během několika hodin od zveřejnění

The Hacker News · CVE · cvss-critical

Útočníci začali aktivně zneužívat kritickou chybu ve WordPressu během několika hodin od jejího zveřejnění. Jde o…

🤖Rozlézání tajemství je problém identity, který AI už nedovolí přehlížet

The Hacker News · AI/agent · crime

AI agenti pro psaní kódu mění, jak rychle vývojáři software staví a vydávají, i jak rychle mohou uniknout přihlašovací…

🤖3 kybernetické hrozby, které definovaly léto 2026

Dark Reading · AI/agent · crime

Díl videosérie Reporters' Notebook rozebírá dopad AI agentů, kteří pronikli do Hugging Face, ransomwarový útok na Fairlife a…

💧Austrálie: premiér říká, že o průniku OpenAI do Medicare se dozvěděl v New Yorku

The Guardian Technology · AI/agent · crime

Technologičtí experti varují, že odhalení, podle nichž AI agent pronikl do interních systémů Medicare, nebude jediným…

💥SolarWinds: záplaty kritických chyb RCE v Observability Self-Hosted

SecurityWeek · CVE · code-execution

Zranitelnosti CVE-2026-28324 a CVE-2026-28325 lze zneužít bez ověření.

🤖Windows 11: aktualizace KB5124010 se 46 změnami a opravami

BleepingComputer · AI/agent · msft/identity

Microsoft vydal nebezpečnostní preview aktualizaci KB5124010 za září 2026 pro Windows 11 24H2 a 25H2 se 46 změnami, včetně…

📦Malware Carbonato: AI agenti přebírají vystavené hostitele Dockeru

BleepingComputer · AI/agent · supply-chain Gates: attention_class=YELLOW | publication_severity=YELLOW

Nový botnetový malware Carbonato cílí na nezabezpečené hostitele s démonem Dockeru, instaluje na ně framework AI agentů…

🤖ThreatsDay: otrávené AI vyhledávání, AI nástroj pro kód vynáší repozitáře, spuštění kódu jedním klikem a 13 dalších zpráv

The Hacker News · AI/agent · code-execution

🎣„Salesbleed“: zneužití agentů Salesforce k phishingu přes Slack

Dark Reading · AI/agent · crime

🤖Manus: chyba typu prompt injection v agentní AI aplikaci za 4 mld. dolarů

Dark Reading · AI/agent