LEGISLATIVA A NÁRODNÍ DOPADY
Signal: přístup ke komunikaci bez prolomení šifrování
NÚKIB varoval před cílenými kampaněmi proti uživatelům Signalu a uvedl také případy zaznamenané v České republice. Útočníci využívají falešnou podporu, podvodné pozvánky nebo manipulaci s propojenými zařízeními; nejde o prolomení koncového šifrování. Pro organizace, jejichž vedení nebo zaměstnanci používají Signal k pracovní komunikaci, je zpráva připomínkou, že zabezpečená aplikace nezaručuje bezpečný účet. Praktickým tématem jsou kontrola propojených zařízení, ochrana registračních údajů a ověřování nečekaných požadavků jiným kanálem.
CYBER_CON 2026: od prevence útoků k obnově provozu a odolnosti regulovaných organizací
Konference pořádaná NÚKIB přivedla do Brna téměř 900 účastníků a bezmála 70 řečníků. Hlavním tématem byla schopnost státu, regulovaných subjektů i jednotlivců zvládat incidenty, omezovat jejich dopady a obnovovat provoz. Program zahrnoval implementaci nového českého zákona o kybernetické bezpečnosti, ochranu kritické infrastruktury, postkvantovou kryptografii a bezpečnost satelitních systémů. Vedle legislativních témat se věnoval praktickým zkušenostem s krizovými situacemi. NÚKIB současně oznámil zpřístupnění vybraných záznamů přednášek.
KRITICKÉ ZRANITELNOSTI
SAP OVERPASS: neautentizované spuštění kódu přes zpracování Extended Passport
CVE: 2026-44756
SAP opravil kritickou zranitelnost jádra se skóre CVSS 10,0, označovanou jako OVERPASS. Chyba ve zpracování Extended Passport umožňuje neautentizovanému útočníkovi dosáhnout vzdáleného spuštění příkazů v kontextu SAP. Protože je zranitelná logika sdílena více komunikačními cestami, nelze problém řešit pouze filtrováním jednoho webového rozhraní. Onapsis odkazuje na SAP Security Note 3747649 a aktualizaci kernelu. Ve zveřejněné analýze nebylo doloženo aktivní zneužívání; kritický dopad proto nelze zaměňovat za potvrzenou probíhající kampaň.
Zdroj: https://thehackernews.com/2026/09/sap-patches-cvss-100-kernel-flaw.html
GitLab: kritické čtení souborů a únik tajných údajů přes Duo Chat
CVE: 2026-85706, 2026-87719
GitLab vydal opravy dvou závažných chyb: první umožňuje za určitých podmínek neautentizované čtení souborů prostřednictvím Repository Commits API, druhá zpřístupnění konfigurace a tajných údajů přes zranitelnou deserializaci související s Duo Chat. Opravené verze jsou 19.3.2, 19.2.6 a 19.1.8. Zprávy o pokusech o zneužití první chyby se objevily krátce po zveřejnění. Vedle aktualizace je proto relevantní prověřit možné zpřístupnění přihlašovacích údajů; samotná instalace opravy již uniklá tajemství nezneplatní.
UEFI Shell: obejití Secure Boot a možnost přetrvávajícího zásahu před startem systému
CVE: 2026-20293, 2026-33197, 2026-6485
CERT/CC popsal problém implementací UEFI, v nichž lze zneužít přítomnost diagnostického shellu k obejití ochrany Secure Boot. Útočník musí mít možnost měnit bootovací konfiguraci; nejde tedy o samostatný vzdálený neautentizovaný průnik. Následkem může být spuštění neoprávněného kódu ještě před operačním systémem a vytvoření perzistence omezující účinnost kontrol na úrovni OS. Zasažení se liší podle výrobce a konkrétní implementace. Náprava vyžaduje postup podle dodavatele platformy a aktualizace UEFI/BIOS, nikoli pouze běžné systémové záplaty.
MikroTik RouterOS: aktivní přebírání routerů a několik souvisejících zranitelností
CVE: 2026-67276, 2026-86060, 2026-67277
CERT Polska zveřejnil informace o aktivních útocích na MikroTik RouterOS a současně popsal více bezpečnostních chyb, včetně obejití ověřování SSH klíče, manipulace s oprávněními a úniku paměti přes službu bandwidth-test. Pozorovaná kampaň se zaměřovala na routery se SSH dostupným z internetu. Jednotlivé popsané chyby není vhodné automaticky označovat za jeden společný exploit. Pro provozovatele je podstatné nasadit opravenou větev RouterOS a prověřit účty i konfiguraci; negativní výsledek kontroly vybraných indikátorů sám o sobě neprokazuje nekompromitovaný stav.
Zdroj: https://thehackernews.com/2026/09/attackers-hijack-mikrotik-routers.html
INCIDENTY, KAMPANĚ A TRENDY
Falešný helpdesk: „aktualizace zabezpečení“ otevře útočníkovi Microsoft 365
Microsoft popsal kampaně, při nichž falešná IT podpora naléhá na změnu přístupových klíčů, vícefaktorového ověřování nebo jednotného přihlášení. Ve skutečnosti útočníci získávají přihlašovací relace nebo přimějí oběť autorizovat jejich přístup. V jedné variantě uživatel dokonce zadává útočníkův kód na skutečné přihlašovací stránce Microsoftu. Následuje přístup k firemním souborům a poště či přidávání dalších ověřovacích metod. Nejde o prolomení kryptografie přístupových klíčů.
Zdroj: https://thehackernews.com/2026/09/attackers-use-passkey-phishing-to.html
Phishingová stránka vzniká až v prohlížeči oběti: zneužití blob URL a důvěryhodných přesměrování
Barracuda popsala phishingovou kampaň, která nevychází pouze ze statické podvodné stránky. Úvodní zpráva napodobující Docusign vede přes Microsoft Teams k externímu prostředku, z něhož se škodlivá stránka vytvoří prostřednictvím blob URL přímo v prohlížeči oběti. Takový postup komplikuje kontroly zaměřené jen na původní adresu nebo reputaci hostující domény. Analýza doporučuje sledovat celý průběh přesměrování, chování prohlížeče a navazující autentizační proces. Přítomnost důvěryhodné služby v části řetězce sama o sobě nevypovídá o bezpečnosti výsledného obsahu.
Zdroj: https://www.securityweek.com/new-phishing-attack-creates-malicious-pages-inside-the-victims-browser
https://blog.barracuda.com/2026/09/09/browser-based-phishing-blob-urls-microsoft-redirects