Kybernetická bezpečnost

Záplata pre kritickú zraniteľnosť Citrix NetScaler je treťou za jeden týždeň
Spoločnosť Citrix vydala ďalšiu núdzovú opravu pre svoje zariadenia NetScaler, len týždeň po tom, čo opravila dve kritické zraniteľnosti, ktoré boli aktívne zneužívané. Najnovšia záplata pre kritickú zraniteľnosť Citrix NetScaler...
, což je další známka toho, že útočníci aktivně pracují proti platformám Apple.
## Proč VPN tento typ útoku nezastaví
VPN šifruje provoz mezi vaším zařízením a serverem VPN a maskuje vaši IP adresu před navštěvovanými stránkami. To je užitečné pro soukromí na veřejných Wi-Fi sítích a pro omezení toho, co může vidět váš poskytovatel sítě. Nemění to však to, co se stane, jakmile se škodlivý soubor dostane do vašeho zařízení.
V scénáři zero-click je útočný payload doručen prostřednictvím aplikace nebo služby, která již na vašem telefonu běží. Tunel VPN jednoduše přenese data do zařízení a zranitelná komponenta je zpracuje jako obvykle. VPN není skener obsahu a neopravuje chyby v operačním systému.
To neznamená, že VPN jsou zbytečné. Řeší jinou sadu rizik, jako je odposlouchávání sítě a sledování na základě IP. Nejsou však obranou proti zranitelnosti operačního systému. Jedinou skutečnou opravou takové chyby je záplata od dodavatele, plus pokud možno snížení expozice zařízení.
## Co to znamená pro vás
Pro většinu lidí je pravděpodobnost, že se stanou osobním cílem provozovatele spywaru, nízká. Zpravodajství o této chybě popisuje cílené útoky, nikoli masové kampaně. Záplata je však zdarma a okno expozice je doba mezi vydáním opravy a jejím nainstalováním. Útočníci mohou studovat záplaty, aby pochopili, co bylo opraveno, takže odkládání aktualizace poskytuje zbytečný prostor.
Toto se zmenšující okno je širším tématem. Naše zpravodajství o [třídenním příkazu CISA k záplatování](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) ukazuje, jak málo času nyní organizace mají na reakci na kritické chyby. Jednotlivci čelí stejnému tlaku, jen s méně prostředky.
Pokud jste novinář, aktivista, právník, manažer nebo kdokoli jiný, kdo by mohl plausibilně přitáhnout dobře financovaného protivníka, berte to vážněji, než by měl průměrný uživatel.
## Co by nyní měli udělat uživatelé iPhonů a iPadů
- **Aktualizujte okamžitě.** Otevřete Nastavení, poté Obecné, poté Aktualizace softwaru a nainstalujte nejnovější verzi iOS nebo iPadOS. Zapněte automatické aktualizace, aby budoucí opravy dorazily bez zpoždění.
- **Zapněte režim Lockdown, pokud jste ve zvýšeném riziku.** Apple vytvořil tento volitelný režim pro lidi, kteří mohou čelit cíleným digitálním hrozbám. Omezuje určité funkce a útočnou plochu a přináší kompromisy ve funkčnosti.
- **Pravidelně restartujte své zařízení.** Není to lék, ale může to narušit některé neperzistentní kompromisy.
- **Aktualizujte každé zařízení Apple, které vlastníte.** CoreGraphics se používá na iOS i macOS, takže zkontrolujte také svůj Mac a iPad.
- **Nadále používejte VPN pro to, co umí dobře,** ale nespoléhejte na to, že vás ochrání před chybami operačního systému.
## Shrnutí
Zranitelnost iOS Zero-Click v CoreGraphics je jasným příkladem hrozby, kterou nedokáže zastavit žádná VPN, blokátor reklam ani pečlivé návyky při prohlížení. Záplatování je obrana, která funguje. Nainstalujte nyní nejnovější aktualizaci iOS nebo iPadOS, zapněte režim Lockdown, pokud vás váš profil vystavuje vyššímu riziku, a přečtěte si naše související zpravodajství o aktivním zneužití zero-day a zmenšujících se oknech pro záplatování, abyste pochopili, proč záleží na rychlosti.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=96)
Společnost Apple vydala urgentní záplatu pro nově zveřejněnou zranitelnost iOS Zero-Click v CoreGraphics, což je chyba, která podle Computerworldu podtrhuje „nejistou povahu zabezpečení mobilních koncových bodů“. Tato chyba je připomínkou, že některé z nejzávažnějších hrozeb pro iPhony a iPady nikdy nevyžadují, aby uživatel něco klikl, ťukl nebo schválil. Pro čtenáře, kteří dbají na soukromí, je nejdůležitější krok zároveň tím nejjednodušším: aktualizujte své zařízení.
## Co je zranitelnost iOS Zero-Click v CoreGraphics
CoreGraphics je framework společnosti Apple, který macOS a iOS používají k vykreslování a zpracování grafiky. Protože se téměř každá aplikace a systémová služba, která zobrazuje obrázek nebo dokument, dotýká tohoto typu kódu, může být chyba na tomto místě dosažitelná mnoha různými způsoby.
Podle bezpečnostních dodavatelů, kteří tento problém sledují, je chyba evidována jako CVE-2026-86950 a jde o zápis mimo hranice (out-of-bounds write). Zprávy o záplatě uvádějí, že zpracování škodlivě vytvořeného souboru by mohlo útočníkovi umožnit spustit kód na zařízení. Zpravodajství také popisuje, že tato chyba byla zneužita při sofistikovaných cílených útocích ještě předtím, než dorazila oprava, což z ní činí zero-day.
Společnost Apple vydala nouzové bezpečnostní aktualizace pro iOS a iPadOS, které tuto chybu řeší. V materiálech, které máme k dispozici, jsme nezaznamenali důkazy o rozsáhlém, nerozlišujícím zneužití. Zpravodajství poukazuje na úzké, cílené použití.
## Proč zero-click exploity umožňují cílený spyware
Typický phishingový útok potřebuje, aby oběť udělala chybu: otevřela přílohu, ťukla na odkaz nebo zadala heslo. Zero-click exploit oběť z rovnice zcela odstraňuje. Speciálně vytvořený soubor je doručen do zařízení, zranitelný kód jej automaticky zpracuje a útočník získá opěrný bod bez jakéhokoli viditelného znamení.
To je důvod, proč je tato třída chyb tak úzce spojována s komerčním spywarem, jako je Pegasus od NSO Group. Provozovatelé spywaru oceňují vstup bez interakce, protože funguje i proti opatrným cílům, kteří si uvědomují bezpečnostní rizika. Školení a dobré návyky mají menší váhu, když útok nikdy nepředloží žádnou volbu.
Ekonomika také vysvětluje rámování jako „závody ve zbrojení“. Útočníci investují do hledání chyb v práci s pamětí v široce používaných komponentách, jako jsou parsery obrázků a grafiky. Dodavatelé je opravují. Útočníci pak hledají další. Každá oprava zavře dveře, ale okolní kód je rozsáhlý a složitý, takže se neustále objevují nové chyby.
To není jedinečné pro Apple. Nedávno jsme psali o tom, jak [nizozemská kybernetická agentura potvrdila aktivní útok zero-day na macOS](/en/dutch-cyber-agency-confirms-active-macos-zero-day-attack), což je další známka toho, že útočníci aktivně pracují proti platformám Apple.
## Proč VPN tento typ útoku nezastaví
VPN šifruje provoz mezi vaším zařízením a serverem VPN a maskuje vaši IP adresu před navštěvovanými stránkami. To je užitečné pro soukromí na veřejných Wi-Fi sítích a pro omezení toho, co může vidět váš poskytovatel sítě. Nemění to však to, co se stane, jakmile se škodlivý soubor dostane do vašeho zařízení.
V scénáři zero-click je útočný payload doručen prostřednictvím aplikace nebo služby, která již na vašem telefonu běží. Tunel VPN jednoduše přenese data do zařízení a zranitelná komponenta je zpracuje jako obvykle. VPN není skener obsahu a neopravuje chyby v operačním systému.
To neznamená, že VPN jsou zbytečné. Řeší jinou sadu rizik, jako je odposlouchávání sítě a sledování na základě IP. Nejsou však obranou proti zranitelnosti operačního systému. Jedinou skutečnou opravou takové chyby je záplata od dodavatele, plus pokud možno snížení expozice zařízení.
## Co to znamená pro vás
Pro většinu lidí je pravděpodobnost, že se stanou osobním cílem provozovatele spywaru, nízká. Zpravodajství o této chybě popisuje cílené útoky, nikoli masové kampaně. Záplata je však zdarma a okno expozice je doba mezi vydáním opravy a jejím nainstalováním. Útočníci mohou studovat záplaty, aby pochopili, co bylo opraveno, takže odkládání aktualizace poskytuje zbytečný prostor.
Toto se zmenšující okno je širším tématem. Naše zpravodajství o [třídenním příkazu CISA k záplatování](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) ukazuje, jak málo času nyní organizace mají na reakci na kritické chyby. Jednotlivci čelí stejnému tlaku, jen s méně prostředky.
Pokud jste novinář, aktivista, právník, manažer nebo kdokoli jiný, kdo by mohl plausibilně přitáhnout dobře financovaného protivníka, berte to vážněji, než by měl průměrný uživatel.
## Co by nyní měli udělat uživatelé iPhonů a iPadů
- **Aktualizujte okamžitě.** Otevřete Nastavení, poté Obecné, poté Aktualizace softwaru a nainstalujte nejnovější verzi iOS nebo iPadOS. Zapněte automatické aktualizace, aby budoucí opravy dorazily bez zpoždění.
- **Zapněte režim Lockdown, pokud jste ve zvýšeném riziku.** Apple vytvořil tento volitelný režim pro lidi, kteří mohou čelit cíleným digitálním hrozbám. Omezuje určité funkce a útočnou plochu a přináší kompromisy ve funkčnosti.
- **Pravidelně restartujte své zařízení.** Není to lék, ale může to narušit některé neperzistentní kompromisy.
- **Aktualizujte každé zařízení Apple, které vlastníte.** CoreGraphics se používá na iOS i macOS, takže zkontrolujte také svůj Mac a iPad.
- **Nadále používejte VPN pro to, co umí dobře,** ale nespoléhejte na to, že vás ochrání před chybami operačního systému.
## Shrnutí
Zranitelnost iOS Zero-Click v CoreGraphics je jasným příkladem hrozby, kterou nedokáže zastavit žádná VPN, blokátor reklam ani pečlivé návyky při prohlížení. Záplatování je obrana, která funguje. Nainstalujte nyní nejnovější aktualizaci iOS nebo iPadOS, zapněte režim Lockdown, pokud vás váš profil vystavuje vyššímu riziku, a přečtěte si naše související zpravodajství o aktivním zneužití zero-day a zmenšujících se oknech pro záplatování, abyste pochopili, proč záleží na rychlosti.
Apple has issued an urgent patch for a newly disclosed iOS zero-click CoreGraphics vulnerability, a flaw that Computerworld says underscores "the precarious nature of mobile endpoint security." The bu...

ShinyHunters „Rey" zadržen v Jordánsku, spolupracuje s FBI
Podezřelý člen ShinyHunters známý jako „Rey" byl zadržen v Jordánsku a údajně spolupracuje s FBI. Tato zpráva je dalším znamením tlaku na vyděračskou skupinu, ale příběh o zatčení ShinyHunters a vydírání s cloudovými daty není jen o jedné osobě ve vazbě. Jde také o playbook, který skupina používá a který se spoléhá na ukradené přihlašovací údaje a phishing a který udržuje běžné uživatele a malé firmy v ohrožení bez ohledu na to, co se stane jednotlivým členům.

NetScaler Zero-Day Crashes Hit Fully Patched Gateways
Administrators who run NetScaler as a VPN and remote-access gateway are reporting something unsettling: devices rebooting spontaneously, and in large numbers. According to heise online, security resea...

Apple Zero-Day Pegasus Srbsko záplata spojena se 14 cíli
Společnost Apple vydala nouzovou opravu zranitelnosti zero-day v CoreGraphics a kontext je vážný: nejméně 14 lidí v Srbsku údajně čelilo útokům spywaru Pegasus. Apple zero-day Pegasus Srbsko záplata je připomínkou, že nejnebezpečnější hrozby pro telefon často nemají nic společného s vaším síťovým připojením a všechno s nezáplatovaným softwarem.

Ověřujte aktualizace softwaru: Lekce o malwaru v dodavatelském řetězci TrueConf
Po léta platila jednoduchá rada: udržujte svůj software aktuální. Tato rada stále platí, ale rostoucí vlna útoků na dodavatelský řetězec ukazuje, že hrozbou může být samotná aktualizace. Útočníci ...

FortiMail Zero-Day CVE-2026-104286 zneužit: zranitelnost CVSS 9.8
Fortinet varoval, že kritická zranitelnost v jeho e-mailové bezpečnostní platformě FortiMail je zneužívána při skutečných útocích dříve, než se mnoho organizací stihlo připravit. FortiMail zero-day CVE-2026-...

Řetězec zero-day zranitelností Zammad za útokem na DIVD: Co dělat nyní
Helpdesk je jednou z nejdůvěryhodnějších schránek, které organizace provozuje. Zákazníci do něj vkládají údaje o účtech, chybové protokoly, jména a někdy i dokumenty v domnění, že data jsou v bezpečí za platformou. ...

DIVD: AI agent zneužil dvě zero-day zranitelnosti v Zammadu při narušení bezpečnosti
Nizozemský institut pro zveřejňování zranitelností (DIVD) oznámil významné narušení sítě provedené autonomním AI agentem. Podle zprávy agent zneužil dvě zero-day zraniteln...

Široce důvěryhodný nástroj je obracen proti lidem, kteří se na něj spoléhají. Podle zprávy z Cybersecurity News útočníci skrývají malware OpenSUpdater uvnitř falešných instalátorů 7-Zip a používají...
A widely trusted utility is being turned against the people who rely on it. According to a report from Cybersecurity News, attackers are hiding OpenSUpdater malware inside fake 7-Zip installers, using...