◢ TIA · HYDRA · 06:00 UTC
Cyber Signal
Denní řez z veřejných zdrojů. Neodebíráš to. Ono to prostě vychází.
Bez účtu. Bez e-mailu. Bez sledování.
V divočině
6/ 13
položek hlásí zneužití — ne proof of concept
Sedm dní
položek za den
Co se nedostalo ven
99,3 % přečtených záznamů tady není.
záznamů přečtených ze zdrojů — PŘED filtrem času i duplicit
11 zahozeno pravidlem · 5 zadrženo denním stropem · konfigurace 7E5352F4 — beze změny od 2026-09-08
Váš checklist cloudové bezpečnosti nefunguje tak, jak si myslíte
The Hacker News · msft/identity · cloud/AI-stack
Jako by nebylo dost těžké řídit bezpečnost napříč několika poskytovateli cloudu — každý z nich navíc selhává jinak.
⚡ Týdenní přehled: 0-day v Chromu, únosy routerů, útok na dodavatelský řetězec Coderu a další
The Hacker News · exploited · crime · supply-chain · patch-or-mitigation
Vypnutí obrázků v e-mailu by mělo aspoň zastavit obrázky. Tenhle týden na to útočníci měli obchvat: QR kód poskládaný z textu, který se dá naskenovat. Zobrazí se i při zablokovaných obrázcích. Detail, ale nepříjemný, pokud jste s tím opatřením počítali.
Chyba typu padding oracle v Telerik UI zřetězena do neautentizovaného RCE — exploit je veřejný
The Hacker News · code-execution · unauthenticated · patch-or-mitigation
Proof-of-concept od TantoSec mění „padding oracle“ v AES-CBC v Telerik UI for ASP.NET AJAX v neautentizované vzdálené spuštění kódu — ale jen proti aplikacím ve specifické nevýchozí konfiguraci, a Progress ten řetězec opravil v červenci. Nejsou potvrzené zprávy o zneužívání v praxi.
Podvržení klienti ScreenConnect šíří čtyřstupňový řetězec ve VBScriptu na nově připojené stroje
The Hacker News · crime · self-propagating
Bezpečnostní výzkumníci zveřejnili podrobnosti o červovité aktivitě, která zneužívá ConnectWise ScreenConnect k rozesílání škodlivého skriptu Visual Basic Script (VBScript) na nově připojené systémy.
OpenAI Agents Hijack Another Victim Website
SecurityWeek · crime · cloud/AI-stack
Dobráno ze zadržených denním stropem. Bez redakčního shrnutí.
Nightmare Eclipse zveřejnil zero-day exploity na CrowdStrike, Nvidii a Avast
SecurityWeek · exploited
Ty proof-of-concept (PoC) exploity vedou k eskalaci oprávnění a ke spuštění shellu s oprávněními SYSTEM.
N-able: nouzová oprava chyby s maximální závažností v N-central během probíhajících útoků
BleepingComputer · maximum-severity · code-execution · urgent-or-active-exploitation · patch-or-mitigation
N-able vydal nouzovou opravu na chybu s maximální závažností umožňující vzdálené spuštění kódu (RCE), která postihuje jeho platformu pro vzdálený dohled a správu N-central.
N-able vydal za pět týdnů už čtvrtou opravu N-central na neautentizovanou RCE chybu
The Hacker News · exploited · code-execution · unauthenticated · patch-or-mitigation
Hotfix 4 potřebuje každý on-premises build N-central nižší než 2026.3.1.14 — včetně serverů, které den předtím dostaly Hotfix 3. Incidentní oznámení N-able uvádí, že chyba byla zneužita v praxi; jeho poznámky k vydání uvádějí, že to potvrzené není.
Zero-day StyleSmuggler v Magentu je zneužíván k nasazení linuxového backdooru
BleepingComputer · exploited · malware-control
Zero-day zranitelnost přezdívaná „StyleSmuggler“, která postihuje všechny verze Magenta a Adobe Commerce, je zneužívána při útocích k nasazení backdooru.
Malware JSCeal umí obejít přihlášení ke Google pomocí ukradených session cookies
The Hacker News · crime · credential-secret-harvesting
Bezpečnostní výzkumníci rozebrali JSCeal, propracovaný malware v kompilovaném JavaScriptu V8 (JSC) se schopnostmi sběru přihlašovacích údajů, sledování a odposlechu provozu.
Falešné hovory z IT podpory míří na vedení firem při krádeži dat a vydírání přes Microsoft 365
The Hacker News · crime · msft/identity · cloud/AI-stack
Lovci hrozeb zveřejnili podrobnosti o rozsáhlém klastru krádeže dat a vydírání, který cílí na Microsoft 365 a další služby typu SaaS pomocí vishingu na IT helpdesk, krádeže tokenů technikou adversary-in-the-middle (AitM) a přihlašování přes rezidenční proxy.
Phishingová služba BigBear obešla MFA u 258 organizací s Microsoft 365
BleepingComputer · crime · msft/identity · identity
Phishingový framework poskytovaný jako služba, nazvaný BigBear 2.0, byl použit k obejití MFA u 258 organizací a ke krádeži více než 5 000 přihlašovacích údajů k Microsoft 365.
Zero-day v Adobe Commerce je zneužíván k backdoorování e-shopů
SecurityWeek · exploited · malware-control
Zero-day StyleSmuggler umožňuje útočníkům spustit kód a nasadit skrytý backdoor v obchodech na Adobe Commerce a Magentu.
Český text je shrnutí. Zdrojem je článek, na který položka odkazuje — většinou anglicky.