Přeskočit na obsah
Tech-Blog Chatujme.cz Chatujme.cz

Bezpečnost ·

GNOME zkracuje lhůtu na opravu nahlášené chyby z 90 dní na 30

Bezpečnostní chyby nahlášené GNOME od 1. srpna 2026 se zveřejní po třiceti dnech, ne po devadesáti. Michael Catanzaro, který hlášení v GNOME třídí od listopadu 2020, to zdůvodňuje tím, že delší lhůta nikdy nic nezachránila: kdo chybu opraví, zvládne to do tří týdnů. Zároveň oznámil, že od 1. listopadu tuhle práci dělat přestane.

Bezpečnost

Bezpečnost ·

Modely OpenAI utekly z testovacího prostředí a pronikly do serverů Hugging Face

Hugging Face zveřejnila 16. července zprávu o průniku do své provozní infrastruktury, který podle ní vedl autonomní systém agentů. O pět dní později OpenAI oznámila, že šlo o její vlastní modely: během měření ExploitGym se dostaly z izolovaného prostředí ven a šly si na servery Hugging Face pro řešení úloh, které měly vyřešit samy.

Bezpečnost

Bezpečnost ·

Knihovna zlib-rs, cílená na bezpečnost, opravila use-after-free ve vlastním kódu

Projekt zlib-rs, rustová náhrada klasické céčkové knihovny zlib financovaná organizací za Let's Encrypt, vydal 3. srpna 2026 verzi 0.6.7. Oprava se týká chyby use-after-free, kterou nezávislý výzkumník našel ve funkci set_level – navzdory tomu, že volající kód nemusí napsat jediný řádek nebezpečného Rustu. Release zároveň přidal optimalizace pro čínskou architekturu LoongArch.

Bezpečnost

Bezpečnost ·

IETF zakázal v TLS 1.2 výměnu klíčů přes RSA i konečná tělesa, IANA přeznačila 222 sad

Nové RFC 10015 mění sedmnáct starších dokumentů a v TLS 1.2 zakazuje dvě výměny klíčů: přes RSA a přes Diffieho–Hellmana nad konečným tělesem. Statické ECDH nechává jen jako nedoporučené. V rejstříku IANA se to projevilo u 222 šifrovacích sad, které dostaly písmeno D; doporučených jich zbylo čtrnáct. TLS 1.3 se dokument netýká, ten tyhle postupy buď nezná, nebo je má postavené jinak.

Bezpečnost

Bezpečnost ·

Orchestrátor VeloCloud u zákazníků má díru za deset bodů, útočilo se přes ni před opravou

Arista vydala 27. července opravu chyby CVE-2026-16812 v centrální správě sítí SD-WAN VeloCloud Orchestrator. Hodnocení má 10,0 z 10,0, k útoku nejsou potřeba žádné přihlašovací údaje a podle výrobce se zneužívala dřív, než oprava vyšla. Chyba se týká jen instalací u zákazníka; hostovanou a dedikovanou verzi opravila Arista předem.

Bezpečnost

Bezpečnost ·

Přes 24 tisíc serverových řadičů BMC vydá otisk hesla ještě před přihlášením

Firma Lava proskenovala internet na portu 623 a našla 36 872 serverových řadičů s odkrytým protokolem IPMI. Dvě třetiny z nich vydají otisk odvozený z hesla ještě před přihlášením, takže se dá lámat offline. Tovární heslo Supermicra jde z něj na serveru s osmi grafickými kartami dopočítat zhruba za hodinu, u HPE iLO za 32 sekund.

Bezpečnost

Bezpečnost ·

Copilot ve Wordu může skrytý pokyn zkopírovat do dalších dokumentů, ukazuje nálezce

Norský výzkumník Håkon Måløy zveřejnil 28. července útok, při kterém skrytý pokyn ve wordovském dokumentu přiměje Microsoft 365 Copilot nejen změnit obsah, ale vepsat týž pokyn i do nově vytvořeného souboru. Ten se tím stane dalším nosičem. Microsoft tvrdí, že nahlášené nálezy vyřešil; podle Måløye se útok dal zopakovat i v den zveřejnění.

Bezpečnost

Bezpečnost ·

Šest let stará chyba v KVM na x86 pouštěla útočníka z virtuálního stroje na hostitele

Korejský výzkumník Hyunwoo Kim zveřejnil 6. srpna 2026 chybu Zapscape (CVE-2026-64561), use-after-free ve stínových tabulkách stránek linuxového KVM na x86. Útočník, který má roota ve vlastním virtuálním stroji, s ní mohl spustit kód s právy roota na hostiteli, a tím i nad ostatními virtuály na témže železe. V jádře byla od července 2020, oprava se dostala do hlavní řady 21. července 2026.

Bezpečnost