Microsoft Security informuje o publikování CVE-2026-64653 týkajícího se GitHub CLI, kde neodseparované součásti proměnných v URL požadavků mohou vést k path traversal útoku.
Zdroj uvádí, že Microsoft Threat Intelligence identifikoval rozsáhlý útok na npm ekosystém postihující více než 400 balíčků od různých vydavatelů. Malware tzv. Mini Shai-Hulud se šíří prostřednictvím preinstall skriptů, krade přihlašovací údaje z vývojářských stanic a CI/CD prostředí a pomocí získaných tokenů upravuje a znovu publikuje další balíčky, čímž se automaticky šíří.
Podle Kasperského zdroje se útočníci stále více obracejí na legitimní cloudové platformy jako Cloudflare Workers, Vercel, Netlify a GitHub Pages k hostování phishingových stránek a obcházení vícefaktorové autentizace. Zdroj popisuje vícevrstvý útok typu adversary-in-the-middle (AitM) kombinovaný s vizuálním podvrhem okna prohlížeče, který postupně sbírá e-mailové adresy cílů, nasazuje transparentní proxy přes service workery a nakonec zachycuje přihlašovací údaje a MFA tokeny. V období srpna…
Zdroj uvádí, že zranitelnost CVE-2026-59831 v GitHub CLI by mohla umožnit vzdálené spuštění kódu prostřednictvím příkazu gh codespace jupyter při připojení ke škodlivému Codespace.
Zdroj uvádí, že v GitHub Copilot a Visual Studio Code byla zjištěna zranitelnost v neutralizaci speciálních prvků, která umožňuje útočníkům obejít bezpečnostní funkci prostřednictvím sítě.
Zdroj uvádí, že nedostatečně chráněné přihlašovací údaje v GitHub Copilot a Visual Studio Code umožňují neoprávněnému útočníkovi odhalit informace přes síť.
Podle Datadog Security Labs byly identifikovány koordinované kampaně zneužívající GitHub API k systematické enumeraci organizací, repozitářů, uživatelů a aktivit v softwarovém vývoji. Aktivity primárně využívaly legitimní funkce GitHubu.
Podle zdroje GitHub Enterprise nyní nabízí funkci pro hromadné zneplatňování přihlašovacích údajů. Zdroj odkazuje na případy zranitelností v nástrojích Trivy a Microsoft DurableTask jako důkaz potřeby rychlého a úplného zneplatňování.
Podle Group-IB byl objeven modulární phishing útok zaměřený na mexické banky, který využívá GitHubové stránky, zahrnuje zakódované skripty a centralizovanou krádež přihlašovacích údajů přes rozhraní SheetBest API. Útok naznačuje rozsáhlou a dlouhodobě fungující operaci zaměřenou na více bank.