Přeskočit na obsah
Tech-Blog Chatujme.cz Chatujme.cz

Bezpečnost ·

Kryptografové padělali podpisy 1024bitového klíče RSA, aniž ho rozložili na činitele

Pětice kryptografů z Kalifornské univerzity v San Diegu a z INRIA Nancy dokázala padělat podpisy 1024bitového klíče RSA, aniž ho rozložila na prvočísla. Výpočet zabral 1 380 procesorových jádroroků, tedy zhruba tři setiny toho, co by stál rozklad téhož klíče. Útok ale potřebuje dočasný přístup ke službě, která podepisuje surová data bez výplně, takže běžných podpisů RSA se netýká.

Bezpečnost kryptografie postkvantová kryptografie RSA

Bezpečnost ·

Tým Rustu varoval před kampaní, která falešnými pohovory míří na správce crates

Bezpečnostní pracovní skupina Rustu a tým registru crates.io oznámily, že proti členům projektu a vlastníkům oblíbených crates běží cílená kampaň. Začíná domluveným videohovorem o práci nebo zakázce a končí prosbou, aby si volaný něco doinstaloval. Převzaté účty mají podle oznámení posloužit k vydávání malwaru.

Bezpečnost Rust Phishing Dodavatelský řetězec

Bezpečnost ·

Přejmenování dvou proměnných vypnulo přihlašování do řídicího panelu ESPHome

Hlášení CVE-2026-59178 ze 14. září popisuje chybu v Device Builderu, novém webovém rozhraní ESPHome: po přejmenování proměnných USERNAME a PASSWORD na ESPHOME_USERNAME a ESPHOME_PASSWORD přestal panel číst stará jména, takže instalace chráněná starým způsobem běžela po aktualizaci bez ověření. Oprava ve verzi 1.0.12 je z 20. června, číslo CVE dostala až teď. Doplňku pro Home Assistant se to netýká.

Bezpečnost CVE ESPHome Home Assistant

Bezpečnost ·

CISA zrušila šest bezplatných bezpečnostních prověrek pro kritickou infrastrukturu

Americká agentura pro kybernetickou a infrastrukturní bezpečnost přestala nabízet šest bezplatných hodnocení, při kterých její regionální poradci chodili za provozovateli vodáren, elektráren a nemocnic a pomáhali jim projít vlastní hodnoticí nástroj. Místo nich má sloužit dotazník k mezioborovým cílům CPG. Lidé, kteří ty nástroje stavěli, říkají, že jedno druhé nenahradí.

Bezpečnost CISA Kritická infrastruktura CSET

Bezpečnost ·

CISA zařadila chybu v ověření hlavičky Host ve Starlette mezi zneužívané zranitelnosti

Starlette skládá adresu požadavku z hlavičky Host a do vydání 1.0.1 ji nijak nekontrolovala. Jediný znak navíc proto stačí, aby mezivrstva hlídající přístup viděla jinou cestu, než na kterou požadavek doopravdy míří. Chybu CVE-2026-48710 vede CISA od 2. září mezi zranitelnostmi, u kterých má doklad o zneužití při útocích.

Bezpečnost CISA Python FastAPI

Bezpečnost ·

V testovacích sestaveních jádra Linuxu 7.3 ustoupí randomizace struktur Rustu

Do hlavní větve jádra Linuxu se 2. září 2026 dostala změna o jednom řádku: randomizace vnitřních struktur se nepředvolí tam, kde je k dispozici překladač Rustu. Důvodem je allmodconfig, sestavení pro pokrytí překladu, ve kterém se obě věci vylučovaly a Rust z něj vypadával. Distribučních jader se to netýká, ta mají randstruct nepředvolený tak jako tak.

Bezpečnost Linux Rust Kconfig

Bezpečnost ·

PaperCut opravoval zneužívanou dvojici chyb tiskového serveru třikrát za šest dní

Výrobce systému na správu tisku PaperCut vydal 27. srpna 2026 nouzovou záplatu, o den později druhou a 1. září třetí. Útočníci podle něj spojují dvě chyby do řetězce, kterým se do serveru dostanou bez hesla a spustí na něm vlastní kód. CISA obě zapsala 31. srpna mezi aktivně zneužívané a americkým federálním úřadům dala lhůtu do 14. září.

Bezpečnost CISA zranitelnosti PaperCut

Bezpečnost ·

Next.js vypnul optimalizaci obrázků AVIF kvůli přetečení paměti v knihovně libheif

Rámec Next.js vydal 25. srpna 2026 opravné verze 16.3.3 a 15.5.24. Zavírají dvě chyby označené jako kritické a obě dovolují spustit na serveru cizí kód bez přihlášení. Tu první nemá na svědomí sám rámec, ale knihovna libheif, ke které se dostane přes balík sharp; než oprava projde celým řetězcem, přestal Next.js zpracovávat vstupní obrázky AVIF.

Bezpečnost zranitelnosti Next.js AVIF

Bezpečnost ·

Díra v Defenderu obchází červencovou záplatu a týden po přidělení čísla nemá opravu

Zranitelnost ShieldBreak obchází červencovou opravu Defenderu a z běžného účtu dá práva SYSTEM na plně aktualizovaných Windows. Microsoft jí 14. srpna přidělil číslo CVE-2026-69414, ale opravenou verzi u ní zatím neuvádí. Nálezce ji zveřejnil bez upozornění, protože s firmou vede spor o hlášení chyb.

Bezpečnost Windows zranitelnosti Microsoft Defender