Přeskočit na obsah
Tech-Blog Chatujme.cz Chatujme.cz

Bezpečnost ·

Ray se před prohlížeči bránil hlavičkou User-Agent a CISA chybu vede jako zneužívanou

Výpočetní engine Ray odmítal požadavky z prohlížeče podle toho, jestli hlavička User-Agent začíná slovem Mozilla. Ve Firefoxu a Safari jde ta hlavička přepsat ze skriptu, takže spolu s útokem DNS rebinding stačilo k převzetí vývojářského stroje otevřít cizí stránku. CISA zranitelnost CVE-2025-62593 zapsala 17. srpna 2026 do katalogu známých zneužívaných chyb.

Bezpečnost CISA zranitelnosti Python

Bezpečnost ·

Rsync 3.5 opravil naráz 33 zranitelností, kritickou známku dostala jedna z nich

Nástroj rsync vyšel ve verzi 3.5.0 a jeho autoři ji sami označili za mimořádné vydání. Nejsou za tím nové funkce, ale 33 bezpečnostních chyb zavřených najednou. Kritickou známku dostala jediná z nich: démon se zapnutou podporou protokolu PROXY přijímal jeho hlavičku od kohokoli, takže se přes ni dala podvrhnout zdrojová adresa a obejít pravidla přístupu.

Bezpečnost Linux CVE Open source

Bezpečnost ·

Kupcům hardwaru Valve v Evropě nejspíš unikly dodací údaje u přepravce CEVA

Valve rozeslal 10. srpna evropským zákazníkům e-mail o kybernetickém útoku na CEVA Logistics, firmu, která mu v Evropě rozváží herní hardware. Útočník podle něj nejspíš získal jména, adresy, telefonní čísla a e-maily kupujících spolu s druhem a cenou objednaného zboží. Platební údaje, hesla ani kódy Steam Guard přepravce podle Valve k dispozici neměl.

Bezpečnost Steam Valve Únik dat

Bezpečnost ·

Dva domácí routery dostaly naráz šestadvacet kritických čísel CVE

Firma VulnCheck zapsala 8. a 9. srpna do registru CVE šestadvacet kritických záznamů ke dvěma bezdrátovým routerům – patnáct k D-Link DWR-M961 a jedenáct k MSI Radix AXE6600. Skoro všechny popisují totéž: text zadaný do webové správy routeru skončí v příkazu, který zařízení spustí s právy správce. D-Link měl opravný firmware venku už měsíc předtím.

Bezpečnost CVE Routery D-Link

Bezpečnost ·

Šest let stará chyba v KVM na x86 pouštěla útočníka z virtuálního stroje na hostitele

Korejský výzkumník Hyunwoo Kim zveřejnil 6. srpna 2026 chybu Zapscape (CVE-2026-64561), use-after-free ve stínových tabulkách stránek linuxového KVM na x86. Útočník, který má roota ve vlastním virtuálním stroji, s ní mohl spustit kód s právy roota na hostiteli, a tím i nad ostatními virtuály na témže železe. V jádře byla od července 2020, oprava se dostala do hlavní řady 21. července 2026.

Bezpečnost

Bezpečnost ·

Knihovna zlib-rs, cílená na bezpečnost, opravila use-after-free ve vlastním kódu

Projekt zlib-rs, rustová náhrada klasické céčkové knihovny zlib financovaná organizací za Let's Encrypt, vydal 3. srpna 2026 verzi 0.6.7. Oprava se týká chyby use-after-free, kterou nezávislý výzkumník našel ve funkci set_level – navzdory tomu, že volající kód nemusí napsat jediný řádek nebezpečného Rustu. Release zároveň přidal optimalizace pro čínskou architekturu LoongArch.

Bezpečnost

Bezpečnost ·

Thermo Fisher opravil chybu, která šla použít k nepozorované úpravě DNA souborů

Thermo Fisher Scientific opravil zranitelnost ve svém softwaru pro genetickou identifikaci, který používají kriminalistické laboratoře. Výstupní soubory s DNA profily šlo podle bezpečnostního bulletinu pozměnit tak, že si toho analytický program nevšiml. Výzkumníci to pro The Wall Street Journal demonstrovali s pomocí modelu Claude, doklad o skutečném zneužití ale zatím nikdo nemá.

Bezpečnost CVE Thermo Fisher forenzní genetika

Bezpečnost ·

IETF zakázal v TLS 1.2 výměnu klíčů přes RSA i konečná tělesa, IANA přeznačila 222 sad

Nové RFC 10015 mění sedmnáct starších dokumentů a v TLS 1.2 zakazuje dvě výměny klíčů: přes RSA a přes Diffieho–Hellmana nad konečným tělesem. Statické ECDH nechává jen jako nedoporučené. V rejstříku IANA se to projevilo u 222 šifrovacích sad, které dostaly písmeno D; doporučených jich zbylo čtrnáct. TLS 1.3 se dokument netýká, ten tyhle postupy buď nezná, nebo je má postavené jinak.

Bezpečnost