Přeskočit na obsah
Tech-Blog Chatujme.cz Chatujme.cz

Bezpečnost ·

Next.js vypnul optimalizaci obrázků AVIF kvůli přetečení paměti v knihovně libheif

Rámec Next.js vydal 25. srpna 2026 opravné verze 16.3.3 a 15.5.24. Zavírají dvě chyby označené jako kritické a obě dovolují spustit na serveru cizí kód bez přihlášení. Tu první nemá na svědomí sám rámec, ale knihovna libheif, ke které se dostane přes balík sharp; než oprava projde celým řetězcem, přestal Next.js zpracovávat vstupní obrázky AVIF.

Bezpečnost zranitelnosti Next.js AVIF

Bezpečnost ·

Díra v Defenderu obchází červencovou záplatu a týden po přidělení čísla nemá opravu

Zranitelnost ShieldBreak obchází červencovou opravu Defenderu a z běžného účtu dá práva SYSTEM na plně aktualizovaných Windows. Microsoft jí 14. srpna přidělil číslo CVE-2026-69414, ale opravenou verzi u ní zatím neuvádí. Nálezce ji zveřejnil bez upozornění, protože s firmou vede spor o hlášení chyb.

Bezpečnost Windows zranitelnosti Microsoft Defender

Bezpečnost ·

Záplata Defenderu podle nálezce otevřela novou díru

Microsoft 9. července opravil chybu RoguePlanet, kterou šlo z Windows Defenderu vytáhnout práva SYSTEM. Výzkumník, který ji našel, o tři dny později oznámil, že samotná oprava přinesla nový problém: kombinace úniku osmi bajtů, cloudové služby SpyNet a skryté vlastnosti souborového systému NTFS podle něj dovolí zaplnit systémový disk. Microsoft se k tomu zatím nevyjádřil.

Bezpečnost

Bezpečnost ·

PaperCut opravoval zneužívanou dvojici chyb tiskového serveru třikrát za šest dní

Výrobce systému na správu tisku PaperCut vydal 27. srpna 2026 nouzovou záplatu, o den později druhou a 1. září třetí. Útočníci podle něj spojují dvě chyby do řetězce, kterým se do serveru dostanou bez hesla a spustí na něm vlastní kód. CISA obě zapsala 31. srpna mezi aktivně zneužívané a americkým federálním úřadům dala lhůtu do 14. září.

Bezpečnost CISA zranitelnosti PaperCut

Bezpečnost ·

Rsync 3.5 opravil naráz 33 zranitelností, kritickou známku dostala jedna z nich

Nástroj rsync vyšel ve verzi 3.5.0 a jeho autoři ji sami označili za mimořádné vydání. Nejsou za tím nové funkce, ale 33 bezpečnostních chyb zavřených najednou. Kritickou známku dostala jediná z nich: démon se zapnutou podporou protokolu PROXY přijímal jeho hlavičku od kohokoli, takže se přes ni dala podvrhnout zdrojová adresa a obejít pravidla přístupu.

Bezpečnost Linux CVE Open source

Bezpečnost ·

GNOME zkracuje lhůtu na zveřejnění zranitelností na 30 dní a shání nástupce

Michael Catanzaro oznámil 20. července dvě změny v tom, jak se u GNOME zachází s hlášenými zranitelnostmi. Od 1. srpna se lhůta, po které se chyba zveřejní, zkracuje z devadesáti dnů na třicet. A k 1. listopadu přestane nová hlášení evidovat – dělá to sám od listopadu 2020 a nástupce zatím není. Část přetisků obě změny slila do jedné příčiny, jenže originál je odděluje.

Bezpečnost

Bezpečnost ·

Ve webové poště vlastního Exchange stačí zprávu otevřít, implantát přežije i změnu hesla

Proofpoint popsal kampaň, ve které stačí otevřít e-mail ve webové poště vlastního serveru Exchange a v prohlížeči oběti se spustí implantát OWAReaper. Přístup útočníkům zůstane i po změně hesla a po přeinstalaci počítače, protože se drží v poštovní schránce na serveru. Chyba má záplatu od května, kampaň začala 22. července.

Bezpečnost