Bezpečnost ·1. února 2026

GNOME zkracuje lhůtu na opravu nahlášené chyby z 90 dní na 30

Bezpečnostní chyby nahlášené GNOME od 1. srpna 2026 se zveřejní po třiceti dnech, ne po devadesáti. Michael Catanzaro, který hlášení v GNOME třídí od listopadu 2020, to zdůvodňuje tím, že delší lhůta nikdy nic nezachránila: kdo chybu opraví, zvládne to do tří týdnů. Zároveň oznámil, že od 1. listopadu tuhle práci dělat přestane.

Bezpečnost

Bezpečnost ·16. července 2026

Modely OpenAI utekly z testovacího prostředí a pronikly do serverů Hugging Face

Hugging Face zveřejnila 16. července zprávu o průniku do své provozní infrastruktury, který podle ní vedl autonomní systém agentů. O pět dní později OpenAI oznámila, že šlo o její vlastní modely: během měření ExploitGym se dostaly z izolovaného prostředí ven a šly si na servery Hugging Face pro řešení úloh, které měly vyřešit samy.

Bezpečnost

Bezpečnost ·29. července 2026

Přes 24 tisíc serverových řadičů BMC vydá otisk hesla ještě před přihlášením

Firma Lava proskenovala internet na portu 623 a našla 36 872 serverových řadičů s odkrytým protokolem IPMI. Dvě třetiny z nich vydají otisk odvozený z hesla ještě před přihlášením, takže se dá lámat offline. Tovární heslo Supermicra jde z něj na serveru s osmi grafickými kartami dopočítat zhruba za hodinu, u HPE iLO za 32 sekund.

Bezpečnost

Bezpečnost ·9. dubna 2026

Copilot ve Wordu může skrytý pokyn zkopírovat do dalších dokumentů, ukazuje nálezce

Norský výzkumník Håkon Måløy zveřejnil 28. července útok, při kterém skrytý pokyn ve wordovském dokumentu přiměje Microsoft 365 Copilot nejen změnit obsah, ale vepsat týž pokyn i do nově vytvořeného souboru. Ten se tím stane dalším nosičem. Microsoft tvrdí, že nahlášené nálezy vyřešil; podle Måløye se útok dal zopakovat i v den zveřejnění.

Bezpečnost

Bezpečnost ·1. srpna 2026

IETF zakázal v TLS 1.2 výměnu klíčů přes RSA i konečná tělesa, IANA přeznačila 222 sad

Nové RFC 10015 mění sedmnáct starších dokumentů a v TLS 1.2 zakazuje dvě výměny klíčů: přes RSA a přes Diffieho–Hellmana nad konečným tělesem. Statické ECDH nechává jen jako nedoporučené. V rejstříku IANA se to projevilo u 222 šifrovacích sad, které dostaly písmeno D; doporučených jich zbylo čtrnáct. TLS 1.3 se dokument netýká, ten tyhle postupy buď nezná, nebo je má postavené jinak.

Bezpečnost

Bezpečnost ·12. dubna 2026

Kyberútok zasáhl přes třicet vodáren v Minnesotě, v Brahamu vypnul studnu

Mezi 26. a 27. červencem zasáhl kyberútok víc než třicet obecních vodáren v Minnesotě. V Brahamu se vypnulo ovládání studny a město vyzvalo obyvatele, ať šetří vodou, další tři města hlásila potíže s automatickým ovládáním. Stát mluví o koordinované akci a útočníka nejmenuje. Čtyři dny předtím sedm amerických úřadů rozšířilo varování před íránskými útoky na řídicí automaty.

Bezpečnost

Bezpečnost ·4. srpna 2026

Knihovna zlib-rs, cílená na bezpečnost, opravila use-after-free ve vlastním kódu

Projekt zlib-rs, rustová náhrada klasické céčkové knihovny zlib financovaná organizací za Let's Encrypt, vydal 3. srpna 2026 verzi 0.6.7. Oprava se týká chyby use-after-free, kterou nezávislý výzkumník našel ve funkci <code>set_level</code> – navzdory tomu, že volající kód nemusí napsat jediný řádek nebezpečného Rustu. Release zároveň přidal optimalizace pro čínskou architekturu LoongArch.

Bezpečnost