Společnost Apple vydala bezpečnostní aktualizace řešící přes dvě desítky zranitelností v zařízeních iPhone, iPad a macOS Tahoe. Zvláště kritická je zranitelnost CVE-2026-65346 v komponentě ImageIO, kterou lze zneužít ke spuštění libovolného kódu pouhým zpracováním manipulovaného obrázku. Není známo, že by byla zranitelnost dosud zneužívána v praxi.
Zdroj uvádí, že byly objeveny vícenásobné zranitelnosti v produktech Apple, z nichž některé umožňují útočníkovi vzdálené spuštění libovolného kódu, zvýšení oprávnění nebo odmítnutí služby.
Společnost Apple vydala aktualizace pro iOS, iPadOS a macOS opravující 108 zranitelností. Podle zdroje žádná z těchto zranitelností dosud nebyla zneužita; 87 zranitelností se týká pouze iOS 18, zatímco šest zranitelností postihuje všechny tři operační systémy a všechny se týkají WebKitu.
Zdroj upozorňuje na dvě nedávno zneužívané kritické zranitelnosti v apple screen sharingu (VNC protokolu), které umožňují neoprávněný přístup. Vydavatel doporučuje omezit přístup ke sdílení obrazovky jen nezbytným uživatelům, správně nakonfigurovat firewall macOS a využívat VPN či SSH forwarding.
Týdenní přehled Check Point Research zaznamenává řadu útoků včetně ransomwaru na kolumbijské ministerstvo spravedlnosti a narušení polské zdravotnické platformy MyDr, která postihlo téměř 19 milionů občanů. Zdroj dokumentuje také zranitelnosti v produktech Microsoftu, Applu, Adobu a Zoomu, podrobuje nové AI hrozby a upozorňuje na zvýšenou aktivitu skupiny Lazarus cílící na obranný sektor v Evropě, Indii a Brazílii.
Podle Malwarebytes Labs holandské centrum NCSC varuje před aktivním zneužíváním zranitelnosti CVE-2026-65400 v macOS Screen Sharing, která umožňuje útočníkům bez platných přihlašovacích údajů se připojit k síti. Apple opravu vydal 6. srpna pro macOS Tahoe 26.6.1, Sequoia 15.7.9 a Sonoma 14.8.9. V reálných incidentech útočníci získali root přístup a instalovali software pro těžbu Monera.
Zdroj poskytuje přehled bezpečnostních incidentů a hrozeb z minulého týdne, včetně upozornění Apple na spyware zaměřený na iPhony, testování varování v WhatsAppu proti podvodnému obsahu, nového malwaru pro Android, soudního sporu rodičů proti Meta, TikToku, Googlu a Snapu, zranitelností aplikace Zoom, patches pro 421 chyb včetně tří zero-day zranitelností, podvodných instalací CCleaner s spywarem, falešných nabídek v TikTok Shopech a dalších hrozbách.
Zdroj uvádí, že Apple rozšířil systém varování pro cíle obchodního špionážního softwaru – nyní zobrazuje upozornění přímo na zamykací obrazovce iPhonu a v Nastavení. Podle vydavatele Apple od spuštění programu v roce 2021 notifikoval cíle v přes 150 zemích a poslední vlna varování se dostala lidem v 110 zemích.
Cisco Talos popsala dříve neznámý phishingový framework JWR, který napodobuje přihlašovací a pokladní stránky velkých platebních a nákupních platforem. Framework umožňuje útočníkovi v reálném čase ovládat každou session oběti přes šifrované WebSocket spojení a sbírat údaje včetně čísla platební karty, identifikačních dokumentů a 2FA kódů. Talos se středně jistě domnívá, že JWR je varianta phishing-as-a-service platformy The Outsider.
Zdroj uvádí, že Apple v červenci 2026 vydal 210 bezpečnostních oprav, což představuje výrazný nárůst oproti 37 CVE z předchozího měsíce. Mezi nejvíce kritické zranitelnosti zdroj řadí CVE-2026-43818 (ImageIO), která umožňuje vzdálené spuštění kódu přes zpracování upravených obrázků, a CVE-2026-64747 (AVEVideoEncoder), která umožňuje spuštění kódu s právy jádra.
Zdroj uvádí zranitelnost v CoreAudio macOS, kterou mohou útočníci zneužít ke spuštění libovolného kódu při návštěvě uživatele na škodlivé stránce nebo otevření škodlivého souboru. Zdroj přiřazuje CVSS skóre 8,8.
Zdroj uvádí zranitelnost v knihovně ImageIO operačního systému macOS, která umožňuje vzdáleným útočníkům spustit libovolný kód. ZDI přiřadila zranitelnosti hodnotu CVSS 7.8 a identifikátor CVE-2026-43780.
Zdroj uvádí, že v Apple macOS existuje zranitelnost umožňující vzdáleným útočníkům spustit libovolný kód prostřednictvím parsování USD souborů. CVSS rating zdroj stanovil na 7,8 a přiřadil CVE-2026-43733.
Zdroj uvádí, že zranitelnost v parsování USD souborů v systému Apple macOS umožňuje vzdáleným útočníkům spustit libovolný kód. Exploatace vyžaduje interakci s USD knihovnou a zranitelnosti je přiřazeno CVSS skóre 7,8.
Zdroj oznámil, že soutěž Pwn2Own Ireland 2026 se uskuteční od 6. do 9. října 2026 v Corku. Registrace se uzavírá 1. října 2026, do soutěže se mohou přihlásit výzkumníci s životním příjmem nejméně 15 000 dolarů z programu ZDI, kapacita je omezena na 80 účastníků. Soutěž nabídne sedm kategorií: mobilní telefony, chytré domácí zařízení, wellness zařízení, tiskárny, messaging aplikace, AI infrastrukturu a AI coding agenty.
Zdroj popisuje rekordem počet bezpečnostních záplat vydaných v červenci 2026. Adobe vydalo 12 bulletinů s 88 CVE (s prioritou na ColdFusion a Commerce), Microsoft pak 621 CVE pokrývajících Windows, Office, Azure, Exchange Server a další produkty, přičemž dva exploity jsou již aktivně využívány v divočině (AD FS, SharePoint) a tři jsou veřejně známé.
Apple v červnu 2026 vydal 37 nových CVE týkajících se iOS 26.5.2, iPadOS 26.5.2, macOS Tahoe 26.5.2 a Safari 26.5.2. Většinu tvoří WebKit a WebRTC chyby způsobující zhroucení nebo odmítnutí služby, kritické jsou však chyby v jádru (CVE-2026-43724 umožňující zapis do paměti jádra a CVE-2026-39868 umožňující korumpci paměti jádra) a sandbox escapes (CVE-2026-43725 a CVE-2026-43701), které představují cestu k úplné kontrole zařízení.
Podle zdroje se objevila nová forma phishingu, která zneužívá legitimní aplikace pro sledování objednávek (zejména Shop od Shopify) k zobrazování falešných účtenek. Útočníci se vydávají za společnosti jako Norton, Apple, McAfee nebo PayPal a snaží se získat přihlašovací údaje, data o kartě nebo nainstalovat software pro vzdálený přístup.
Druhý den soutěže Pwn2Own Berlin 2026 přinesl objevení 15 nových 0-day zranitelností a odměny v celkové výši 385 750 dolarů. Výzkumní pracovníci úspěšně zneužívali zranitelnosti v produktech jako Microsoft Exchange, Cursor a Red Hat Enterprise Linux, přičemž tým DEVCORE si udržuje vedoucí pozici s 40,5 body a 405 000 dolary.
Podle zdroje přednáška z LABScon25 zkoumá, zda lze veřejné indikátory kybernetických incidentů použít k předpovědi tržní reakce na porušení dat před jejich formálním zveřejněním. Autoři analýzují publikované informace o porušeních v USA a testují hypotézu, že obchodování na základě těchto signálů může být ziskové, přičemž dospívají k závěru, že trh oceňuje kybernetické selhání nepředvídatelně a mnohé předpoklady analytiků jsou nejisté.
Zdroj uvádí, že Apple v květnu 2026 vydal 82 jedinečných CVE rozptýlených mezi macOS Tahoe 26.5, Sequoia 15.7.7 a Sonoma 14.8.7. Podle vydavatele vyčnívají zejména CVE-2026-28819 (Wi-Fi) umožňující spuštění libovolného kódu s oprávněními jádra, CVE-2026-43668 (mDNSResponder) umožňující vzdálenému útočníkovi způsobit neočekávané ukončení systému nebo poškození paměti jádra, a CVE-2026-28972 (Kernel) umožňující zápis do paměti jádra, přičemž všechny tři postihují všechny verze operačního systému.