Společnost Apple vydala aktualizace pro iOS, iPadOS a macOS opravující 108 zranitelností. Podle zdroje žádná z těchto zranitelností dosud nebyla zneužita; 87 zranitelností se týká pouze iOS 18, zatímco šest zranitelností postihuje všechny tři operační systémy a všechny se týkají WebKitu.
Zdroj upozorňuje na dvě nedávno zneužívané kritické zranitelnosti v apple screen sharingu (VNC protokolu), které umožňují neoprávněný přístup. Vydavatel doporučuje omezit přístup ke sdílení obrazovky jen nezbytným uživatelům, správně nakonfigurovat firewall macOS a využívat VPN či SSH forwarding.
Týdenní přehled Check Point Research zaznamenává řadu útoků včetně ransomwaru na kolumbijské ministerstvo spravedlnosti a narušení polské zdravotnické platformy MyDr, která postihlo téměř 19 milionů občanů. Zdroj dokumentuje také zranitelnosti v produktech Microsoftu, Applu, Adobu a Zoomu, podrobuje nové AI hrozby a upozorňuje na zvýšenou aktivitu skupiny Lazarus cílící na obranný sektor v Evropě, Indii a Brazílii.
Podle Malwarebytes Labs holandské centrum NCSC varuje před aktivním zneužíváním zranitelnosti CVE-2026-65400 v macOS Screen Sharing, která umožňuje útočníkům bez platných přihlašovacích údajů se připojit k síti. Apple opravu vydal 6. srpna pro macOS Tahoe 26.6.1, Sequoia 15.7.9 a Sonoma 14.8.9. V reálných incidentech útočníci získali root přístup a instalovali software pro těžbu Monera.
Zdroj poskytuje přehled bezpečnostních incidentů a hrozeb z minulého týdne, včetně upozornění Apple na spyware zaměřený na iPhony, testování varování v WhatsAppu proti podvodnému obsahu, nového malwaru pro Android, soudního sporu rodičů proti Meta, TikToku, Googlu a Snapu, zranitelností aplikace Zoom, patches pro 421 chyb včetně tří zero-day zranitelností, podvodných instalací CCleaner s spywarem, falešných nabídek v TikTok Shopech a dalších hrozbách.
Zdroj uvádí, že Apple rozšířil systém varování pro cíle obchodního špionážního softwaru – nyní zobrazuje upozornění přímo na zamykací obrazovce iPhonu a v Nastavení. Podle vydavatele Apple od spuštění programu v roce 2021 notifikoval cíle v přes 150 zemích a poslední vlna varování se dostala lidem v 110 zemích.
Cisco Talos popsala dříve neznámý phishingový framework JWR, který napodobuje přihlašovací a pokladní stránky velkých platebních a nákupních platforem. Framework umožňuje útočníkovi v reálném čase ovládat každou session oběti přes šifrované WebSocket spojení a sbírat údaje včetně čísla platební karty, identifikačních dokumentů a 2FA kódů. Talos se středně jistě domnívá, že JWR je varianta phishing-as-a-service platformy The Outsider.
Zdroj uvádí, že Apple v červenci 2026 vydal 210 bezpečnostních oprav, což představuje výrazný nárůst oproti 37 CVE z předchozího měsíce. Mezi nejvíce kritické zranitelnosti zdroj řadí CVE-2026-43818 (ImageIO), která umožňuje vzdálené spuštění kódu přes zpracování upravených obrázků, a CVE-2026-64747 (AVEVideoEncoder), která umožňuje spuštění kódu s právy jádra.
Zdroj uvádí zranitelnost v CoreAudio macOS, kterou mohou útočníci zneužít ke spuštění libovolného kódu při návštěvě uživatele na škodlivé stránce nebo otevření škodlivého souboru. Zdroj přiřazuje CVSS skóre 8,8.
Zdroj uvádí zranitelnost v knihovně ImageIO operačního systému macOS, která umožňuje vzdáleným útočníkům spustit libovolný kód. ZDI přiřadila zranitelnosti hodnotu CVSS 7.8 a identifikátor CVE-2026-43780.
Zdroj uvádí, že v Apple macOS existuje zranitelnost umožňující vzdáleným útočníkům spustit libovolný kód prostřednictvím parsování USD souborů. CVSS rating zdroj stanovil na 7,8 a přiřadil CVE-2026-43733.
Zdroj uvádí, že zranitelnost v parsování USD souborů v systému Apple macOS umožňuje vzdáleným útočníkům spustit libovolný kód. Exploatace vyžaduje interakci s USD knihovnou a zranitelnosti je přiřazeno CVSS skóre 7,8.
Zdroj oznámil, že soutěž Pwn2Own Ireland 2026 se uskuteční od 6. do 9. října 2026 v Corku. Registrace se uzavírá 1. října 2026, do soutěže se mohou přihlásit výzkumníci s životním příjmem nejméně 15 000 dolarů z programu ZDI, kapacita je omezena na 80 účastníků. Soutěž nabídne sedm kategorií: mobilní telefony, chytré domácí zařízení, wellness zařízení, tiskárny, messaging aplikace, AI infrastrukturu a AI coding agenty.
Zdroj popisuje rekordem počet bezpečnostních záplat vydaných v červenci 2026. Adobe vydalo 12 bulletinů s 88 CVE (s prioritou na ColdFusion a Commerce), Microsoft pak 621 CVE pokrývajících Windows, Office, Azure, Exchange Server a další produkty, přičemž dva exploity jsou již aktivně využívány v divočině (AD FS, SharePoint) a tři jsou veřejně známé.