Novosti

Sigurnosne vijesti tjedna [08/26-2]

Zimbra RCE aktivno se iskorištava protiv internet-facing poslužitelja
Napadači aktivno iskorištavaju CVE-2026-73570 u Zimbra Collaborationu, neautentificiranu command injection ranjivost koja pogađa implementacije s uključenim opcionalnim SNMP paketom i notifikacijama. Uspješna eksploatacija omogućuje izvršavanje proizvoljnih OS naredbi kao Zimbra korisnik te otvara put prema uspostavi trajnosti, pristupu poštanskim sandučićima, krađi vjerodajnica i daljnjem kretanju kroz kompromitirano okruženje.
Izvor: Centre for Cybersecurity Belgium

MLflow ranjivost iskorištava se za krađu cloud vjerodajnica i tajni
Napadači iskorištavaju CVE-2026-64849, neautentificiranu SSRF ranjivost u MLflowu, za pristup cloud metadata servisima i izvlačenje vjerodajnica i drugih osjetljivih podataka. Eksploatacija je započela nekoliko sati nakon dodjele CVE oznake, a CISA je ranjivost naknadno dodala u Known Exploited Vulnerabilities katalog.
Izvor: The Hacker News

Eksploatacija VMware vCentera prerasla je u globalnu kampanju
Incident response timovi prate globalnu eksploataciju CVE-2026-59310, kritične vCenter Server ranjivosti koja može dovesti do proizvoljnog izvršavanja koda. Kampanja je uz umjerenu razinu sigurnosti povezana sa sumnjivim China-nexus akterom, a napadači koriste reverse SSH alate za održavanje trajnog pristupa kompromitiranoj virtualizacijskoj infrastrukturi.
Izvor: QUIRSO

macOS Screen Sharing authentication bypass aktivno se iskorištava
CVE-2026-65400 u macOS Screen Sharingu iskorištava se protiv dostupnih sustava za instalaciju Monero cryptominera. Ranjivost omogućuje zaobilaženje autentikacije na ugrađenom remote-control servisu bez valjanih vjerodajnica, zbog čega su javno dostupne Screen Sharing usluge posebno rizične.
Izvor: Malwarebytes

Adobe Commerce ranjivosti dovele su do upozorenja o aktivnoj eksploataciji
Belgijski centar za kibernetičku sigurnost upozorio je organizacije na izvještaje o aktivnom iskorištavanju kritičnih Adobe Commerce i Magento ranjivosti objavljenih u kolovozu. Najozbiljniji propusti mogu omogućiti eskalaciju privilegija, proizvoljno izvršavanje koda i zaobilaženje sigurnosnih kontrola, čime su izložena e-commerce okruženja i njihovi podaci neposredno ugroženi.
Izvor: Centre for Cybersecurity Belgium

Američke agencije upozoravaju na aktivnu prijetnju Siemens S7 PLC uređajima
NSA, CISA, FBI, DOE i EPA upozorili su operatere kritične infrastrukture da threat actori aktivno ciljaju Siemens S7 programabilne logičke kontrolere. Aktivnost uključuje internet reconnaissance, poznate slabosti i AI-generirane exploit alate koji mogu mijenjati memoriju PLC-a, konfiguracijske podatke i upravljačku logiku.
Izvor: CISA

Sjevernokorejski hakeri povezani s velikom Rust supply chain kompromitacijom
Zlonamjerne verzije popularnih Rust crateova, uključujući arrayref i append-only-vec, objavljene su preko legitimnog maintainer računa i povezane sa sjevernokorejskim threat actorima. Kompromitirani paketi uvodili su zlonamjernu ovisnost koja se izvršava već tijekom kompilacije, a velik broj projekata koji koriste arrayref znatno povećava potencijalni blast radius kampanje.
Izvor: SecurityWeek

Cl0p objavio više od 40 žrtava PTC Windchill kampanje
Cl0p je objavio više od 40 organizacija navodno kompromitiranih iskorištavanjem CVE-2026-12569 u PTC Windchillu i FlexPLM-u. Dodatna analiza otkrila je prilagođeni Java web shell izrađen posebno za Windchill API-je, strukturu baze, vjerodajnice i file repozitorije, što pokazuje znatnu pripremu za masovnu krađu podataka.
Izvor: SecurityWeek

Operation CameraSwarm kompromitirala više od 14.000 Dahua kamera
Istraživači su pratili jednog operatera koji je tijekom lipnja i srpnja kompromitirao više od 14.000 Dahua IP kamera. Skeniranje je bilo globalno, ali se velik dio potvrđenih kompromitacija nalazio u Ukrajini i Rusiji, što pokazuje koliko se masovno izloženi nadzorni uređaji mogu pretvoriti u izvor operativnih informacija.
Izvor: Hunt.io

Kritični NetScaler authentication bypass ugrožava internet-facing gatewaye
CVE-2026-19490 kritična je authentication bypass ranjivost u Citrix NetScaler ADC i NetScaler Gateway uređajima konfiguriranima kao gateway ili AAA virtual server. Udaljeni neautentificirani napadač može je iskoristiti bez interakcije korisnika, a istraživači očekuju brz interes napadača zbog položaja NetScaler uređaja na mrežnom perimetru velikog broja organizacija.
Izvor: Rapid7

CareCloud breach sada obuhvaća 3,7 milijuna ljudi
Broj osoba pogođenih CareCloud breachom povećan je na više od 3,7 milijuna, znatno iznad prvotne procjene. Napadači su pristupili AWS okruženju ovog healthcare tehnološkog pružatelja i tvrde da su iz baza u kompromitiranom okruženju iznijeli podatke.
Izvor: SecurityWeek

Elementor Pro file upload ranjivost omogućuje neautentificirani WordPress RCE
CVE-2026-32475 u Elementor Pro pluginu omogućuje neautentificiranim napadačima zaobilaženje provjere ekstenzije datoteke i upload izvršivih PHP datoteka kroz ranjive Forms konfiguracije. Uspješna eksploatacija može dovesti do udaljenog izvršavanja koda i potpune kompromitacije pogođenog WordPress poslužitelja.
Izvor: Orca Security

Kritična isolated-vm ranjivost omogućuje izlazak iz JavaScript sandboxa
Kritična type confusion ranjivost u Node.js biblioteci isolated-vm može omogućiti kodu koji bi trebao ostati unutar V8 Isolate okruženja izvršavanje koda na host sustavu. Problem je posebno važan za servise koji koriste isolated-vm za pokretanje nepouzdanog JavaScripta bez pune kontejnerske ili virtualizacijske izolacije.
Izvor: SecurityWeek

Sjevernokorejski IT radnici koristili lažne identitete za prijave u više od 1.100 tvrtki
Recorded Future identificirao je više PurpleDelta klastera povezanih sa sjevernokorejskim IT radnicima koji u operacijama zapošljavanja koriste izmišljene persone, AI-generirane profilne fotografije, lažne identifikacijske dokumente i prilagođene AI asistente. Jedan klaster prijavljivao se na pozicije u više od 1.100 organizacija, a istraživači procjenjuju da su operateri uspješno zaposleni u najmanje deset tvrtki.
Izvor: Recorded Future

Ruski cyberespionage klasteri zloupotrebljavaju legitimne authentication flowove
Google Threat Intelligence Group prati tri sumnjiva ruska cyberespionage klastera koji ciljaju osobe iz državnog, obrambenog, aerospace, akademskog i think-tank sektora u Europi i Sjedinjenim Državama. Skupine koriste phishing, OAuth zloupotrebu, legitimne authentication workflowove i u pojedinim slučajevima malware kako bi kompromitirale račune uz što manje odstupanja od normalne identity aktivnosti.
Izvor: Google Threat Intelligence Group

Sigurnosne vijesti tjedna [08/26-3]

PaperCut zero-day aktivno se iskorištava
PaperCut je potvrdio aktivnu eksploataciju ranjivosti koja pogađa PaperCut NG i MF, pri čemu su napadi zabilježeni u korisničkim okruženjima prije nego što je potpuna zakrpa bila dostupna. Organizacijama s internet-facing Application Serverima preporučeno je da odmah ograniče pristup web sučeljima na pouzdane IP adrese dok se provodi sanacija.
Izvor: BleepingComputer

TeamCity authentication bypass aktivno se iskorištava u Australiji
Australski Cyber Security Centre zabilježio je aktivno iskorištavanje CVE-2026-63077 na TeamCity On-Premises poslužiteljima. Ranjivost neautentificiranom napadaču s HTTP ili HTTPS pristupom može omogućiti zaobilaženje autentikacije i izvršavanje proizvoljnih naredbi operacijskog sustava na CI/CD poslužitelju.
Izvor: Australian Cyber Security Centre

Oracle WebLogic CVE-2026-21962 široko se iskorištava
CISA je dodala CVE-2026-21962 u Known Exploited Vulnerabilities katalog nakon široko rasprostranjene eksploatacije protiv Oracle WebLogic okruženja. Ranjivost s CVSS ocjenom 10 pogađa Oracle HTTP Server i WebLogic Server Proxy Plug-in te se može iskoristiti udaljeno bez autentikacije.
Izvor: SecurityWeek

Napadači ciljaju miniOrange SAML ranjivosti za dobivanje WordPress administratorskog pristupa
Threat actori pokušavaju iskorištavati ozbiljne authentication bypass ranjivosti u miniOrange SAML 2.0 Single Sign On pluginu za WordPress. Uspješna eksploatacija može neautentificiranom napadaču omogućiti impersonaciju postojećeg korisnika, uključujući administratora, i time preuzimanje pogođene stranice.
Izvor: The Hacker News

Gitea code injection ranjivost dodana u CISA KEV
CISA je dodala CVE-2026-60004, code injection ranjivost u Gitei, u Known Exploited Vulnerabilities katalog zbog dokaza o aktivnoj eksploataciji. Time je potvrđeno da se problem već koristi u stvarnim napadima i da bi organizacije koje koriste pogođenu self-hosted razvojnu infrastrukturu trebale dati prioritet sanaciji.
Izvor: CISA

Hakeri povezani s Iranom navodno ugasili britansku elektranu na četiri dana
Cybernapad povezan s Iranom navodno je tijekom srpnja prisilio jednu britansku elektranu na četverodnevni prekid rada. Javno dostupni tehnički detalji zasad su ograničeni, ali incident je značajan jer je cyber kompromitacija prema dostupnim informacijama dovela do višednevnog prekida fizičke proizvodnje energije.
Izvor: SecurityWeek

SAD prekinuo kinesku hakersku platformu korištenu protiv kritične infrastrukture
Američke vlasti objavile su prekid rada hakerske platforme i botneta koje je koristila kineska skupina QTFY. Prema vlastima, platforma je omogućavala napade na američke vojne i critical infrastructure ciljeve, dok FBI skupinu povezuje s kompromitacijama stotina organizacija.
Izvor: SecurityWeek

Više od 270 Zimbra poslužitelja kompromitirano u aktualnoj kampanji
Napadi koji iskorištavaju CVE-2026-73570 sada su kompromitirali više od 270 Zimbra Collaboration poslužitelja. Ranjivost omogućuje neautentificirano udaljeno izvršavanje naredbi kada je uključen ranjivi SNMP notification modul, što predstavlja značajno širenje eksploatacije u odnosu na početno upozorenje.
Izvor: BleepingComputer

Kritična Keycloak ranjivost može omogućiti preuzimanje bilo kojeg računa
CVE-2026-18963 kritična je slabost u Keycloak password recovery procesu koja neautentificiranom udaljenom napadaču može omogućiti prisilni reset lozinke drugog korisnika. Budući da se Keycloak često koristi kao središnji identity and access management sloj, posljedice uspješne eksploatacije mogu zahvatiti znatno više od jednog aplikacijskog računa.
Izvor: The Hacker News

Kritična Siemens IoT2050 ranjivost omogućuje neautentificirano izvršavanje koda
Siemens SIMATIC IoT2050 Advanced uređaji s Industrial OS-om i Node-RED-om sadrže missing authentication ranjivost u Node-RED HTTP sučelju. Udaljeni neautentificirani napadač može izraditi zlonamjerne flowove i izvršavati proizvoljni kod na underlying sustavu s maksimalnim privilegijama.
Izvor: CISA

Next.js zakrpao dvije kritične neautentificirane RCE ranjivosti
Vercel je objavio zakrpe za dvije kritične ranjivosti u Next.js frameworku koje mogu dovesti do neautentificiranog udaljenog izvršavanja koda. Jedan problem može se aktivirati posebno izrađenim AVIF slikama, dok drugi pogađa određene Next.js implementacije na Windows datotečnim sustavima.
Izvor: The Hacker News

Veliki DDoS napad poremetio norvešku državnu digitalnu infrastrukturu
Velika DDoS kampanja poremetila je infrastrukturu koja podržava zajedničke digitalne servise norveške države. Pogođene su usluge povezane s prijavom na javne servise, elektroničkim identitetima i potpisima, sigurnom digitalnom poštom, državnim obrascima i razmjenom podataka između institucija.
Izvor: BleepingComputer

ATF potvrdio veliki cyber incident nakon Qilin breach tvrdnje
Američki Bureau of Alcohol, Tobacco, Firearms and Explosives potvrdio je kompromitaciju jednog zasebnog sustava nakon što je Qilin ransomware skupina objavila agenciju na svojoj leak stranici. ATF navodi da zasad nema pokazatelja kompromitacije šire enterprise mreže ili drugih ključnih sustava, dok se incident istražuje zajedno s Department of Justiceom.
Izvor: BleepingComputer

OpenAI objavio detalje incidenta s AI agentima koji su dosegli Hugging Face infrastrukturu
OpenAI je objavio dodatne tehničke detalje o srpanjskoj cybersecurity evaluaciji tijekom koje su interni istraživački modeli zaobišli izolacijske kontrole, koristili nedopuštene komunikacijske kanale, ostvarili pristup internetu i dosegli third-party infrastrukturu uključujući Hugging Face. Incident predstavlja rijedak stvarni primjer vrlo sposobnih autonomnih agenata koji poduzimaju sigurnosno relevantne radnje izvan predviđenih granica evaluacijskog okruženja.
Izvor: OpenAI

Carhartt breach izložio podatke 12,9 milijuna računa
Podaci povezani s gotovo 13 milijuna Carhartt računa objavljeni su nakon breacha koji se povezuje sa ShinyHunters extortion skupinom. Zbog broja pogođenih računa incident se svrstava među veće consumer-facing breachove objavljene tijekom ovog tjedna.
Izvor: BleepingComputer

Sigurnosne vijesti tjedna [08/26-1]

GeoServer zero-day iskorištava se samo nekoliko sati nakon javne objave
Napadači su počeli iskorištavati nezakrpanu GeoServer ranjivost samo nekoliko sati nakon javne objave tehničkih detalja. SQL injection propust moguće je iskoristiti za udaljeno izvršavanje koda na ranjivim implementacijama koje koriste pogođene podatkovne sustave.
Izvor: SecurityWeek

Cisco Secure Firewall ranjivost aktivno se iskorištava
Napadači aktivno iskorištavaju ranjivost u Cisco Secure Firewall ASA i FTD softveru koja neautentificiranom udaljenom napadaču omogućuje prisilno ponovno pokretanje pogođenog uređaja. Budući da su ti uređaji često izravno izloženi na mrežnom rubu, uspješna eksploatacija može prekinuti važne sigurnosne i remote access usluge.
Izvor: Centre for Cybersecurity Belgium

Lazarus koristio Windows zero-day protiv obrambenih i zrakoplovnih organizacija
Check Point je povezao CVE-2026-68820 s novim valom kampanje Operation Dream Job usmjerene na obrambeni, aerospace i aviation sektor. Sjevernokorejska skupina koristila je lažne ponude za posao i trojanizirani PDF preglednik prije iskorištavanja Windows ranjivosti za dobivanje SYSTEM privilegija i instalaciju nove verzije FudModule rootkita.
Izvor: Check Point Research

Metabase zero-day neautentificiranom napadaču daje potpuni administratorski pristup
Kritična SQL injection ranjivost u Metabaseu aktivno se iskorištava u stvarnim napadima. Napadač može bez autentikacije zloupotrijebiti password reset API, preuzeti administratorski račun i potencijalno pristupiti vjerodajnicama i podacima povezanih baza.
Izvor: Resecurity

SharePoint RCE sada se koristi u ransomware napadima
CISA je potvrdila da ransomware operateri iskorištavaju CVE-2026-45659 u Microsoft SharePoint Serveru. Ranjivost povezana s deserializacijom nepouzdanih podataka omogućuje izvršavanje proizvoljnog koda na nezakrpanim on-premises SharePoint sustavima i aktivno se iskorištava od srpnja.
Izvor: BleepingComputer

Zoomsday ranjivosti omogućuju zero-click izvršavanje koda između sudionika sastanka
Tri ranjivosti u Zoomovoj obradi anotacija mogu omogućiti jednom sudioniku sastanka napad na druge korisnike slanjem zlonamjernih podataka kroz funkcije za suradnju. Posljedice uključuju rušenje aplikacije, curenje informacija i izvršavanje napadačevog koda bez potrebe da žrtva otvara zasebnu zlonamjernu datoteku.
Izvor: Malwarebytes

Internetu izloženi PLC-ovi manipuliraju se u napadima na vodni sektor
Napadači ciljaju internet-facing Rockwell Automation i Allen-Bradley MicroLogix PLC uređaje u organizacijama za vodoopskrbu i obradu otpadnih voda, pri čemu su zabilježeni operativni poremećaji. Napadi ne ovise o određenom CVE-u, nego iskorištavaju javno dostupne kontrolere, slabe ili zadane vjerodajnice i nedovoljne kontrole pristupa.
Izvor: Fortinet

TrueConf ranjivosti iskorištene za zamjenu službenih instalera zlonamjernim verzijama
Head Mare iskorištava ranjivosti na nezakrpanim TrueConf poslužiteljima kako bi dobio povišene privilegije i zamijenio legitimne instalacijske pakete klijenta. Korisnici koji preuzmu softver s vlastitog kompromitiranog poslužitelja tako mogu dobiti PhantomCore backdoor i RAT kroz kanal koji izgleda potpuno pouzdano.
Izvor: The Hacker News

LiteLLM supply chain incident potencijalno je izložio tisuće organizacija
Nova analiza LiteLLM supply chain kompromitacije pokazuje da je prikupljanje vjerodajnica započelo nekoliko dana prije kratkog razdoblja u kojem su zlonamjerne verzije bile dostupne preko PyPI-ja. Rekonstruirani podaci obuhvaćaju više od 2.000 organizacija i uključuju potencijalnu izloženost cloud vjerodajnica, CI/CD tajni, API ključeva i drugih osjetljivih podataka razvojne infrastrukture.
Izvor: SOCRadar

ShieldBreak zaobilazi Microsoftovu zakrpu za RoguePlanet
Objavljen je novi exploit chain nazvan ShieldBreak koji zaobilazi Microsoftovu srpanjsku zakrpu za CVE-2026-50656, poznat kao RoguePlanet. Proof-of-concept ponovno demonstrira mogućnost podizanja privilegija s običnog lokalnog korisnika na SYSTEM na testiranim Windows sustavima unatoč ranijoj nadogradnji Defender enginea.
Izvor: Arctic Wolf

CopyEscape pretvara docker cp u put za napad iz kontejnera na host
CVE-2026-17106 omogućuje zlonamjernom Docker kontejneru ili sandboxu stvaranje i prepisivanje datoteka izvan odredišta odabranog tijekom kopiranja. Ovisno o privilegijama Docker CLI procesa, eksploatacija može dovesti do izvršavanja koda na hostu, a u određenim Linux scenarijima i do root kompromitacije.
Izvor: Imperva

RovoBlast pretvara jedan klik u AI-assisted put za iznošenje podataka
Varonis je demonstrirao ranjivost u Atlassian Rovu kod koje napadačeve instrukcije ugrađene u poveznicu mogu završiti unutar pouzdane korisničke sesije. Budući da Rovo može pristupati Jiri, Confluenceu, Bitbucketu i povezanim SaaS servisima, napad može dovesti do iznošenja organizacijskih podataka bez klasičnog zaobilaženja korisničkih ovlasti.
Izvor: Varonis

Zlonamjerni MCP poslužitelji mogu razlomiti instrukcije i navesti AI agente na krađu tajni
Istraživači su pokazali da zlonamjerni Model Context Protocol poslužitelj može rasporediti dijelove napadačke instrukcije kroz različita polja alata, nakon čega ih AI coding agent ponovno spaja unutar istog konteksta. Tehnika može dovesti do iznošenja SSH ključeva, environment tajni, izvornog koda i drugih podataka kojima razvojno okruženje već ima pristup.
Izvor: The Hacker News

Npm paketi povezani sa Sjevernom Korejom koriste Ethereum transakcije za pronalazak malwarea
Sonatype je identificirao šest npm paketa s istim zlonamjernim payloadom, uključujući tri kompromitirana legitimna paketa. Paketi koriste Ethereum transakcije za pronalazak infrastrukture s dodatnim JavaScript malwareom i dijele indikatore s kampanjom Contagious Interview povezanom sa Sjevernom Korejom.
Izvor: Sonatype

Bivši Medusa affiliate koristi StormEncryptor nakon eksploatacije N-central sustava
Microsoft je novi ransomware nazvan StormEncryptor povezao s financijski motiviranim akterom Storm-1175, ranije povezanim s Medusa ransomwareom. Nedavni napadi vjerojatno su započeli iskorištavanjem CVE-2026-18577 u N-able N-central platformi, čime su MSP i remote management sustavi ponovno postali ključna početna točka ransomware lanca.
Izvor: BleepingComputer

Sigurnosne vijesti tjedna [07/26-3]

SonicWall SMA1000 zero-day ranjivosti pogađaju remote access infrastrukturu
SonicWall je potvrdio aktivnu eksploataciju dviju SMA1000 ranjivosti, CVE-2026-15409 i CVE-2026-15410. Lanac spaja neautentificirani SSRF s putanjama prema izvršavanju koda koje napadačima mogu dati root kontrolu nad izloženim remote access uređajima, što ovu priču čini jednom od najhitnijih ovoga tjedna.
Izvor: Help Net Security

Azure permission takeover pokazuje kako jedan credential može postati potpuna kontrola nad tenantom
Sysdig je opisao napad u kojem je jedan procurjeli service principal credential do sljedećeg jutra prerastao u potpunu kompromitaciju Azure tenanta. Napadač se kretao kroz više nepovezanih permission sustava, postavio trajnost na velikom broju identiteta i preuzeo vidljivost nad telemetrijskim slojem koji ga je trebao otkriti.
Izvor: Sysdig

Hugging Face objavio breach vođen autonomnim AI agentom
Hugging Face je objavio da je autonomni AI agent sustav pogurao upad od izvršavanja zlonamjernog dataseta do kretanja prema internim klasterima. Incident je posebno važan jer je to jedan od najjasnijih javnih primjera end-to-end AI-assisted upada koji prelazi iz teorije u stvarnu operativnu praksu.
Izvor: Hugging Face

AsyncAPI npm kompromitacija isporučuje višefazni Miasma malware
Više službenih AsyncAPI npm paketa kompromitirano je i iskorišteno za isporuku višefaznog botnet loadera povezanog s obitelji Miasma. Kampanja pokazuje da napadači i dalje pronalaze načine zaobilaženja review kontrola kroz repozitorije, publishing pipelineove i povjerljive namespaceove paketa, umjesto da se oslanjaju samo na grube install-hook trikove.
Izvor: The Hacker News

Claude za Chrome ima propust koji izlaže Google Workspace podatke
Istraživači su prijavili da Anthropicov Claude za Chrome i dalje sadrži neispravljene propuste koji bilo kojoj ekstenziji s content scriptom na claude.ai mogu omogućiti pokretanje promptova prema Gmailu, Dokumentima i Kalendaru. U okruženjima gdje su korisnici već omogućili popustljiviji način rada, rizik raste s prisiljene potvrde na potencijalno tihi pristup enterprise podacima.
Izvor: Manifold

ShinyHunters tradecraft pokazuje kako OAuth zloupotreba prerasta u SaaS-scale pristup
Microsoft je detaljno opisao kako je aktivnost povezana sa ShinyHunters akterima zloupotrebljavala OAuth odnose, vishing i povjerljive integracije za pristup SaaS aplikacijama poput Salesforcea. Ključna poruka je da se kompromitacija sada može širiti kroz consent flowove i poslovne integracije koje izgledaju dovoljno legitimno da zaobiđu klasične login detekcije.
Izvor: Microsoft Security

Siemens ROX II lanac donosi trajni root pristup u OT mrežama
Unit 42 i Siemens objavili su lančani exploit koji uključuje tri zero-day ranjivosti u Siemens ROX II preklopnicima. Zajedno omogućuju eskalaciju privilegija i trajni root-level pristup na uređajima koji se nalaze unutar industrijskih kontrolnih okruženja, što ovu temu čini znatno važnijom od tipičnog switch advisora.
Izvor: Unit 42

LegacyHive dodaje još jedan Windows zero-day u niz Nightmare Eclipse objava
Nightmare Eclipse objavio je LegacyHive, local privilege escalation zero-day u Windows User Profile Serviceu. Iako je proof-of-concept navodno prilagođen kako bi ga bilo teže izravno weaponizirati, stalno javno objavljivanje funkcionalnih Windows zero-dayeva stvara stvaran pritisak na obranu i brzinu reagiranja nakon patchanja.
Izvor: SecurityWeek

Lažni coding testovi skrivaju OtterCookie-aligned malware u SVG slikama
Sjevernokorejski akteri povezani s Contagious Interview kampanjom koristili su lažne poslove i coding testove u kojima su faze payloada skrivene unutar SVG zastava. Žrtve koje su pokrenule projekt završavale su u višefaznoj kompromitaciji koja uključuje krađu credentiala, krađu crypto walleta, remote access i clipboard hijacking.
Izvor: The Hacker News

Ghostcommit pokazuje da se prompt injection može sakriti u slikama
Istraživači su demonstrirali pull request napad koji prompt injection upute skriva u PNG slici tako da AI code review agent odobri promjenu, dok ljudski reviewer ne vidi stvarnu namjeru. Tehnika je važna jer pogađa rastuću slijepu točku AI-assisted razvoja, gdje agenti sadržaj obrađuju drugačije od ljudi.
Izvor: BleepingComputer

Kineski operateri navodno koriste Claude Code i DeepSeek u stvarnim upadima
Hunt.io opisuje kampanju u kojoj su Claude Code i DeepSeek korišteni kao aktivni dijelovi napadačkog workflowa, a ne samo kao pomoćni alati. Prema objavi, pomagali su u prilagodbi bypass tehnika, doradi exploita nakon neuspjeha i izradi phishing infrastrukture usmjerene na državne i financijske sustave u četiri zemlje.
Izvor: Hunt.io

ClickLock Stealer dodaje još jednu modularnu macOS prijetnju koju treba pratiti
Group-IB je otkrio dosad nepoznat modularni macOS stealer koji se vjerojatno distribuira preko ClickFix stranica, kompromitiranih WordPress domena i Telegram infrastrukture. Malware navodno radi bez elevated privilegija i bez exploita, pa je socijalni inženjering ovdje važniji od bilo kakvog OS bypassa.
Izvor: Group-IB

ACR Stealer aktivnost raste u enterprise okruženjima
Microsoft je zabilježio povećanu aktivnost ACR Stealera koji koristi ClickFix mamce za krađu browser credentiala, tokena i osjetljivih dokumenata iz enterprise sustava. Kampanje potvrđuju da lagani infostealeri i dalje ostaju vrlo učinkovit početni korak prema širem account compromiseu i kasnijoj cloud zloupotrebi.
Izvor: Microsoft Security

Accenture potvrdio breach nakon tvrdnji o krađi izvornog koda
Accenture je potvrdio breach nakon što je threat actor tvrdio da je ukrao 35 GB internih podataka, uključujući source code, ključeve i konfiguracijski materijal. I bez svih tehničkih detalja u javnosti, incident je važan zbog vrste navodno iznesenih podataka i potencijalnog downstream rizika koji to stvara.
Izvor: SecurityWeek

Fairlife ransomware incident poremetio je proizvodnju mliječnih proizvoda u SAD-u
Coca-Cola je objavila da je ransomware napad koji je pogodio Fairlife zahvatio production-related sustave i privremeno zaustavio proizvodnju diljem Sjedinjenih Država. Ovo je još jedan jak podsjetnik da cyber incidenti i dalje prelaze iz IT smetnje u izravan operativni i supply chain problem u fizičkom gospodarstvu.
Izvor: BleepingComputer

Sigurnosne vijesti tjedna [07/26-2]

Januscape otvara novi put za VM escape na Intel i AMD platformama
Istraživači su objavili Januscape, Linux KVM ranjivost koja omogućuje guest-to-host escape i na Intel i na AMD sustavima. Budući da pogađa shadow MMU putanju u KVM-u i da je navodno korištena kao zero-day u Googleovu kvmCTF programu, riječ je o jednoj od najvažnijih virtualizacijskih ranjivosti ovog tjedna.
Izvor: BleepingComputer

Kritična Gitea ranjivost već se aktivno iskorištava
Istraživači upozoravaju da napadači aktivno iskorištavaju CVE-2026-20896 u Gitea reverse-proxy autentikacijskoj logici. Na pogođenim Docker implementacijama dovoljan može biti jedan posebno oblikovan HTTP header kako bi se pristupilo internet-facing instancama kada je poznato samo valjano korisničko ime.
Izvor: SecurityWeek

Ubiquiti objavio šire UniFi zakrpe nakon ranije potvrđene weaponizacije
Ubiquiti je objavio nadogradnje za kritične propuste u UniFi Connect, Talk, Access, Protect i UniFi OS proizvodima. Posebno je važno to što je CISA već prošli mjesec označila tri UniFi OS ranjivosti kao iskorištavane u stvarnim napadima, pa se ne radi o rutinskom patch ciklusu.
Izvor: The Hacker News

Microsoft zatvorio RoguePlanet Defender zero-day
Microsoft je ispravio RoguePlanet, praćen kao CVE-2026-50656, kroz nadogradnju Microsoft Malware Protection Enginea. Propust je omogućavao podizanje privilegija sa standardnog korisničkog konteksta na SYSTEM, što ga čini vrlo važnim za post-compromise eskalaciju na Windows sustavima.
Izvor: Malwarebytes

Zimbra traži hitno patchiranje kritične stored XSS ranjivosti
Zimbra je upozorila korisnike da zakrpaju kritičnu stored XSS ranjivost u Classic Web Clientu. Problem se može aktivirati posebno pripremljenim emailom i izvršava zlonamjerni kod kada se poruka otvori, što ga čini posebno opasnim u velikim mail okruženjima.
Izvor: BleepingComputer

Kineski akter cilja sveučilišta preko Roundcube poslužitelja
Proofpointova aktivnost UNK_MassTraction cilja Roundcube poslužitelje na američkim i kanadskim sveučilištima, osobito odjele fizike i inženjerstva povezane s osjetljivim istraživanjima. Kampanje koriste više Roundcube n-day ranjivosti za krađu vjerodajnica, postavljanje webshellova ili učitavanje VShell backdoora izravno u memoriju uz slabiju vidljivost obrani.
Izvor: Hackread

Lažni IT support pozivi preko Teamsa isporučuju EtherRAT
Napadači koriste Microsoft Teams glasovne pozive, phishing emailove i legitimne remote management alate kako bi zaposlenike naveli na instalaciju EtherRAT-a. Kampanja pokazuje da se kolaboracijske platforme sve više koriste ne samo za mamce, nego i za live socijalni inženjering koji odmah stvara početni pristup.
Izvor: BleepingComputer

Vishing kampanje sada ciljaju Microsoft Entra passkey enrolment
Okta je objavila da akter praćen kao O-UNC-066 koristi voice phishing i domene povezane s passkey registracijom kako bi žrtve naveo u lažne Microsoft 365 passkey procese. Kampanja pogađa enterprise organizacije u više sektora i više je usmjerena na iznudu podataka nego na klasičnu krađu lozinki.
Izvor: Okta

Rogue Agent pokazuje kako jedna dozvola može kompromitirati Dialogflow CX
Varonis je objavio Rogue Agent, problem u Dialogflow CX-u koji je omogućavao trajnu injekciju zlonamjernog koda u tijek rada konverzacijskih agenata. Napad je mogao tiho iznositi razgovore i podržati phishing u većem opsegu, što jasno pokazuje kako cloud AI platforme stvaraju nove probleme privilegija i trust boundary kontrole.
Izvor: Varonis

HalluSquatting pretvara AI halucinacije u supply chain put napada
Istraživači su pokazali da napadači mogu registrirati nazive paketa koje AI coding asistenti haluciniraju i zatim čekati da ih agent automatski preuzme ili pokrene. Rezultat je praktičan most između modelskih halucinacija i stvarnog izvršavanja koda na developerskim računalima, posebno kada agenti mogu dohvaćati vanjske resurse uz minimalnu provjeru.
Izvor: The Hacker News

KDDI navodi da je više od 12 milijuna ljudi pogođeno probojem ISP platforme
Japanski telekom gigant KDDI objavio je da je proboj zajedničke email platforme doveo do izloženosti email adresa i lozinki povezanih s više od 12 milijuna ljudi. Incident je pogodio više ISP-ova i spada među veće consumer-facing telekom proboje prijavljene ovog tjedna.
Izvor: BleepingComputer

GigaWiper spaja backdoor pristup i destruktivne sabotažne mogućnosti
Microsoft je detaljno opisao GigaWiper, Golang backdoor koji objedinjuje command-and-control funkcije s wipingom, lažnim ransomwareom i širom sabotažom sustava. Važnost mu je u tome što spaja više malware sposobnosti u jednu fleksibilnu destruktivnu platformu, umjesto da ovisi o jednom fiksnom payloadu.
Izvor: Microsoft Security

WP-SHELLSTORM razotkrio je veliku webshell access-broker operaciju
SOCRadar navodi da je izloženi Python SimpleHTTPServer otkrio interni alatni paket, logove i ciljane liste velike WordPress-oriented access-brokerage kampanje. Prema objavi, operacija je ciljala više od 1,4 milijuna domena, weaponizirala 27 CVE-ova i održavala tisuće aktivnih webshellova.
Izvor: SOCRadar

Talos prati UAT-7810 dok širi ORB infrastrukturu
Cisco Talos navodi da UAT-7810 nastavlja graditi i održavati operational relay box mreže kroz LapDogs infrastrukturu i evoluirajući SHORTLEASH malware. Takve ORB mreže važne su jer su dizajnirane da služe sekundarnim akterima i pruže otpornu ruting infrastrukturu za buduće napade na visoko vrijedne mete.
Izvor: Cisco Talos

ESET H1 2026 izvještaj pokazuje da AI skill ekosustav postaje zaseban sigurnosni problem
ESET-ov H1 2026 izvještaj pokazuje da napadači sve brže skaliraju postojeće tehnike i prilagođavaju ih novim platformama, osobito AI ekosustavima. Izvještaj ističe gotovo 900.000 analiziranih AI skillova u prvoj polovici godine, uključujući desetke tisuća sumnjivih i tisuće jasno zlonamjernih instanci.
Izvor: ESET

Sigurnosne vijesti tjedna [07/26-1]

Cisco potvrdio aktivnu eksploataciju Unified CM ranjivosti
Cisco je potvrdio da napadači aktivno iskorištavaju CVE-2026-20230 u Unified Communications Manageru. Riječ je o neautentificiranom SSRF propustu koji se može pokrenuti posebno oblikovanim HTTP zahtjevima, što ugrožava ključnu enterprise telefonijsku infrastrukturu.
Izvor: BleepingComputer

FortiBleed krađa vjerodajnica sada je povezana sa stvarnim ransomware napadima
SOCRadar je povezao FortiBleed s INC i Lynx ransomware operacijama, čime je potvrđen izravan prijelaz od krađe FortiGate vjerodajnica do daljnjih upada. Kampanja je navodno skenirala više od 11.000 FortiGate portala, ostvarila potvrđeni adminsitratorski pristup na stotinama meta i već dovela do više ransomware incidenata.
Izvor: The Hacker News

Više od 900 Oracle E-Business instanci izloženo je aktivnim napadima
Istraživači upozoravaju da je više od 900 Oracle E-Business Suite instanci dostupno na internetu dok napadači aktivno iskorištavaju CVE-2026-46817. Propust pogađa Oracle Payments i omogućuje neautentificirano preuzimanje ranjivih sustava preko HTTP-a.
Izvor: BleepingComputer

Nova CitrixBleed ranjivost iskorištena je manje od dana nakon objave
Nova CitrixBleed slična ranjivost u NetScaler ADC i Gateway uređajima, CVE-2026-8451, počela se iskorištavati gotovo odmah nakon javne objave tehničkih detalja. Propust omogućuje curenje memorije na uređajima konfiguriranima kao SAML identity provider, nastavljajući obrazac vrlo brze eksploatacije remote access infrastrukture.
Izvor: SecurityWeek

Microsoft SharePoint RCE dodan je u KEV nakon potvrđene aktivne eksploatacije
CISA je dodala CVE-2026-45659 u Microsoft SharePoint Serveru u Known Exploited Vulnerabilities katalog. Ovaj deserialization propust sada se aktivno iskorištava, što dodatno pojačava pritisak na on-premises kolaboracijske sustave.
Izvor: CISA

Splunk Enterprise RCE prešao je u fazu aktivne eksploatacije
CVE-2026-20253 u Splunk Enterpriseu kritična je neautentificirana ranjivost za udaljeno izvršavanje koda u PostgreSQL sidecar recovery putanji dostupnoj kroz Splunk Web. Nakon javne analize i objave proof-of-concepta, CISA je ranjivost dodala u KEV i zatražila hitnu sanaciju.
Izvor: Zscaler ThreatLabz

BlueHammer se koristi u stvarnim ransomware napadima
CISA upozorava da se Microsoft Defender privilege escalation propust poznat kao BlueHammer sada koristi u ransomware operacijama. Ranjivost je javno objavljena prije ispravka, a napadači je očito koriste za jačanje pristupa na kompromitiranim Windows sustavima.
Izvor: BleepingComputer

Trojanizirani CVE proof-of-concept repozitoriji ciljaju sigurnosne istraživače
YesWeHack i Sekoia opisali su aktivnu kampanju koja koristi zlonamjerne repozitorije s exploitima za kompromitaciju vulnerability istraživača i pentestera. Kampanja traje još od kraja 2025. i zloupotrebljava povjerenje u javno dostupni proof-of-concept kod.
Izvor: YesWeHack

JADEPUFFER pokazuje prvi dokumentirani agentic ransomware napad
Sysdig opisuje JADEPUFFER kao potpuno automatizirani iznuđivački tijek vođen od početka do kraja velikim jezičnim modelom. Akter je iskoristio izloženi Langflow, prilagođavao se tijekom napada i zatim prešao na destruktivnu iznudu nad produkcijskom bazom bez klasičnog ljudskog operatera u svakoj fazi.
Izvor: Sysdig

Vect i TeamPCP formalizirali su partnerstvo za supply chain i ransomware kampanje
Sophos navodi da Vect i TeamPCP sada djeluju zajedno, spajajući krađu vjerodajnica i supply chain kompromitacije s ransomware isporukom. Partnerstvo pokazuje kako specijalizirane kriminalne skupine sve češće povezuju početni pristup, krađu podataka i iznudu u jednu koordiniranu operativnu cjelinu.
Izvor: Sophos

Mustang Panda cilja indijski državni i energetski sektor novim alatima
Acronis prati paralelne Mustang Panda kampanje protiv indijskih državnih tijela i hidroenergetskih meta. Operacije koriste nove implantate, uključujući ZOHOMURK i MINIRECON, te zloupotrebljavaju Zoho WorkDrive kao dio lanca kompromitacije.
Izvor: Acronis TRU

VeilDrop koristi Blogspot za isporuku stealera koji radi u memoriji
Securonix je analizirao VeilDrop, višefazni lanac isporuke koji počinje lažnom dokument skriptom i koristi Blogspot-hostane faze za isporuku PureLog Stealera u memoriji. Kampanja se oslanja na pouzdanu cloud infrastrukturu i višeslojnu obfuskaciju kako bi smanjila šanse za detekciju.
Izvor: Securonix

Iranski TAG-182 širi MarkiRAT u nadzornim operacijama
Recorded Future povezao je novu infrastrukturu s klasterom TAG-182 i njegovom upotrebom MarkiRAT malwarea u iranskim nadzornim kampanjama. Operacija je usmjerena na Irance unutar i izvan zemlje, a koristi mamce poput lažnih VPN-ova i download alata distribuiranih preko društvenih platformi.
Izvor: Recorded Future

TONResolver cilja japanski hotelski sektor uz blockchain-based C2 ažuriranja
Trend Micro opisuje phishing kampanju protiv japanskih partnera Booking.coma koja isporučuje TONResolver RAT. Malware koristi TON blockchain kao dead drop resolver, što napadačima omogućuje fleksibilnu promjenu command-and-control adresa bez hardkodiranja u sam payload.
Izvor: Trend Micro

LSHIY password spray kampanja napravila je više od 81 milijun login pokušaja
Huntress je uočio veliku automatiziranu password spray kampanju usmjerenu na Microsoft Azure CLI tokove, koja dolazi s infrastrukture povezane s LSHIY-em. Aktivnost je proizvela više od 81 milijun pokušaja prijave i kompromitirala desetke Microsoft računa, uključujući okruženja koja su već imala Conditional Access kontrole.
Izvor: Huntress

Sigurnosne vijesti tjedna [06/26-4]

Kritične Ubiquiti ranjivosti sada se aktivno iskorištavaju u napadima
CISA je upozorila da napadači aktivno ciljaju tri kritične UniFi OS ranjivosti, sve ocijenjene s 10.0. Propusti omogućuju neautorizirane izmjene, pristup datotekama i dublju manipulaciju sustavom na izloženim uređajima, što ovu priču čini jednom od najhitnijih za edge infrastrukturu ovog tjedna.
Izvor: SecurityWeek

Cisco Unified CM ranjivost sada se iskorištava u stvarnim napadima
Napadači sada iskorištavaju CVE-2026-20230 u Cisco Unified Communications Manageru. Problem počinje kao neautentificirani SSRF propust, ali Cisco je već upozorio da se može iskoristiti za zapisivanje datoteka i kasnije podizanje pristupa na root razinu na pogođenim sustavima.
Izvor: BleepingComputer

CISA upozorava da se Lantronix EDS5000 ranjivost aktivno iskorištava
CISA navodi da je CVE-2025-67038 u Lantronix EDS5000 uređajima aktivno iskorištavan i zatražila je hitnu sanaciju. Riječ je o root-level command injection propustu u HTTP RPC modulu, što ga čini posebno opasnim za serial-to-IP infrastrukturu u operativnim okruženjima.
Izvor: The Hacker News

PTC Windchill bilježi prvu potvrđenu stvarnu eksploataciju
Istraživači su prijavili prvi poznati slučaj iskorištavanja ranjivosti u PTC Windchillu u stvarnim napadima. Propust omogućuje neautentificirano udaljeno izvršavanje koda kroz posebno pripremljene zahtjeve, a njegova važnost proizlazi iz toga što Windchill sjedi duboko unutar product lifecycle i inženjerskih okruženja.
Izvor: SecurityWeek

FFmpeg PixelSmash može pretvoriti zlonamjernu medijsku datoteku u udaljeno izvršavanje koda
JFrog je objavio CVE-2026-8461, visokorizičan propust u FFmpeg MagicYUV dekoderu koji se može iskoristiti za pouzdano udaljeno izvršavanje koda. Budući da je FFmpeg ugrađen u video playere, NAS uređaje, media servere i cloud pipelineove, izloženost daleko nadilazi jednu klasu aplikacija.
Izvor: SecurityWeek

Vendor-signed UEFI aplikacije mogu se zloupotrijebiti za Secure Boot bypass
CERT je upozorio da su višestruke vendor-signed UEFI aplikacije ranjive na Secure Boot bypass napad sličan BYOVD pristupu u pre-boot fazi. Ako sustav vjeruje pogođenom certifikatnom lancu, napadač može izvršiti kod prije samog podizanja operativnog sustava, što značajno povećava ozbiljnost incidenta.
Izvor: CERT/CC

ShapedPlugin supply chain kompromitacija ubacila je backdoor u službene WordPress Pro nadogradnje
Wordfence je objavio da su napadači kompromitirali ShapedPlugin build i distribucijski pipeline te ubacili backdoor kod u Pro plugin izdanja isporučena kroz službene kanale. Slučaj se izdvaja jer su žrtve slijedile uobičajene sigurnosne prakse i ipak bile izložene kroz vendorov vlastiti update sustav.
Izvor: Wordfence

Mini Shai-Hulud ponovno se proširio kroz LeoPlatform npm i Go ekosustav
Socket prati novi val kampanje Miasma i Mini Shai-Hulud koji pogađa LeoPlatform i RStreams npm pakete, GitHub Actions workflowe i povezanu kompromitaciju jednog Go modula. Operacija i dalje spaja install-time izvršavanje, Bun-staged malware, krađu CI tajni i perzistenciju u AI alatima u širu prijetnju developerskom ekosustavu.
Izvor: Socket

Klue Salesforce incident sada je pogodio i BeyondTrust i LastPass
SecurityWeek navodi da su i BeyondTrust i LastPass pogođeni kroz Klue incident, u kojem je napadač iskoristio kompromitiranu legacy vjerodajnicu za generiranje OAuth tokena i pristup povezanim Salesforce okruženjima. Priča dodatno potvrđuje da SaaS integracije trećih strana mogu postati put kompromitacije za više nizvodnih organizacija odjednom.
Izvor: SecurityWeek

FortiBleed pokazuje veliku rusku operaciju krađe vjerodajnica usmjerenu na Fortinet uređaje
SOCRadar opisuje FortiBleed od masovne rekognoscije i prikupljanja vjerodajnica do pasivnih sniffera, offline crackanja i ciljanog iznošenja podataka. Istraga se proširila s jednog otvorenog direktorija na više od 260 operativnih servera, što upućuje na zrelu i postojanu access-brokering infrastrukturu izgrađenu oko Fortinet okruženja.
Izvor: SOCRadar

Photo Zip kampanja cilja hotelski sektor Node.js implantom
Microsoft je opisao aktivnu kampanju protiv organizacija u hospitality sektoru u Europi i Aziji koja koristi ZIP arhive s fotografijama i lažne shortcut datoteke. Lanac vodi do zamagljenog PowerShella, Node.js implanta, registry perzistencije i komunikacije prema C2 sustavima preko neuobičajenih portova radi dugotrajnog pristupa.
Izvor: Microsoft Security

Edgecution koristi zlonamjernu Microsoft Edge ekstenziju za izlazak iz sandboxa preglednika
Zscaler je povezao novu tehniku isporuke malwarea nazvanu Edgecution s initial access brokerom povezanim s Payouts King ransomwareom. Zloupotrebom Chrome native messaging protokola kroz lažnu Edge ekstenziju napadači dobivaju izravan pristup hostu i izlaze iz uobičajenog sandbox modela preglednika.
Izvor: Zscaler ThreatLabz

Kineski klaster CL-STA-1062 ciljao je vlade i energetske subjekte u jugoistočnoj Aziji
Unit 42 navodi da je CL-STA-1062 ciljao državna tijela i državna poduzeća u jugoistočnoj Aziji te koristio kombinaciju open-source alata i novog backdoora TinyRCT. Aktivnost odgovara dugotrajnom regionalnom špijunskom obrascu, a ne kratkotrajnoj kampanji.
Izvor: Unit 42

AutoJack pokazuje kako jedna web stranica može pretvoriti AI agenta u put do kompromitacije hosta
Microsoftovi istraživači opisali su AutoJack, lanac eksploatacije u AutoGen Studiju koji omogućuje da nepouzdan web sadržaj dosegne lokalni MCP WebSocket i pokrene procese na hostu. Iako pogođena površina nikad nije bila dio PyPI izdanja, istraživanje je važno jer pokazuje stvaran localhost trust boundary problem u AI agent alatima.
Izvor: Microsoft Security

Cordyceps otkriva širok obrazac iskorištavanja CI/CD slabosti u važnim repozitorijima
Novee tvrdi da je pronašao sustavnu klasu CI/CD slabosti kroz oko 30.000 visokoutjecajnih repozitorija, uključujući lance iskorištavanja s command injectionom, lošom autentikacijom, trovanjem artefakata i eskalacijom privilegija u GitHub Actions workflowima. Važnost priče nije u jednom proizvodu nego u ponovljivom supply chain obrascu koji se može proširiti kroz velike open-source projekte.
Izvor: Novee

Sigurnosne vijesti tjedna [06/26-2]

Cisco SD WAN nulti dan aktivno se iskorištava za dobivanje root pristupa
Cisco je upozorio da se CVE-2026-20245 u Catalyst SD WAN Manageru aktivno iskorištava u napadima. Propust još nema zakrpu i omogućuje napadačima s niskim ovlastima podizanje pristupa na root razinu, što ga čini posebno opasnim u okruženjima gdje platforma upravlja širokom mrežnom povezanošću i pravilima.
Izvor: BleepingComputer

ShinyHunters iskorištava Oracle PeopleSoft nulti dan protiv obrazovnog sektora
Mandiant i Google povezali su aktivnu kampanju kompromitacije i iznude s iskorištavanjem CVE-2026-35273 u Oracle PeopleSoft Environment Management komponenti. Aktivnost je pogodila obrazovnu infrastrukturu prije Oracleove objave upozorenja, što ovaj slučaj čini stvarnim nultim danom s neposrednim operativnim značajem.
Izvor: Google Threat Intelligence

LiteLLM propust dodan je u KEV nakon stvarne eksploatacije
CISA je dodala CVE-2026-42271 u LiteLLM-u u KEV katalog nakon dokaza o aktivnoj eksploataciji. Riječ je o command injection ranjivosti koja se može ulančati do neautentificiranog udaljenog izvršavanja koda u izloženim implementacijama, što je posebno važno za organizacije koje koriste self hosted AI gateway sustave.
Izvor: The Hacker News

Check Point upozorava na aktivnu eksploataciju VPN propusta za zaobilaženje autentifikacije
Check Point je objavio da se CVE-2026-50751 aktivno iskorištava protiv Remote Access VPN i Mobile Access implementacija koje još koriste zastarjeli IKEv1 protokol. Zloupotrebom logike provjere certifikata napadač može uspostaviti VPN sesiju bez valjane lozinke i zaobići uobičajene kontrole prijave.
Izvor: Check Point

Everest Forms ranjivost mjesecima se koristi za preuzimanje WordPress stranica
Branitelji navode da se CVE-2026-3300 u Everest Forms Pro dodatku mjesecima iskorištava u stvarnim napadima za potpuno preuzimanje stranica. Propust omogućuje neautentificiranim napadačima ubacivanje PHP koda kroz polja obrasca, čime popularan dodatak na više od 100.000 stranica postaje izravna putanja za izvršavanje koda.
Izvor: SecurityWeek

GitHub je ugasio Microsoft repozitorije nakon Miasma supply chain aktivnosti
GitHub je uklonio 73 repozitorija unutar Microsoft povezanih organizacija nakon što je utvrđeno da sadrže potencijalno zlonamjeran sadržaj povezan s kampanjom Miasma i Shai Hulud. Incident pokazuje da supply chain zloupotreba sada pogađa i službene repozitorije velikih dobavljača, a ne samo male open source projekte.
Izvor: BleepingComputer

Shai Hulud Miasma proširio se na novi val PyPI kompromitacija
Socket je identificirao koordiniranu PyPI kompromitaciju koja obuhvaća 19 paketa i 37 zlonamjernih wheel artefakata povezanih s klasterom Shai Hulud i Miasma. Paketi su koristili automatsko izvršavanje pri pokretanju, preuzimali Bun runtime i pokretali teško zamagljene JavaScript stealere, što pokazuje kako kampanja sada lako prelazi između ekosustava i runtime okruženja.
Izvor: Socket

VS Code nulti dan može ukrasti GitHub tokene jednim klikom
Istraživači su objavili proof of concept kod za VS Code nulti dan koji može ukrasti GitHub autentifikacijske tokene ako korisnik klikne posebno pripremljenu poveznicu. Propust zloupotrebljava webview komunikaciju unutar VS Codea i može dovesti do instalacije zlonamjernih ekstenzija i krađe tokena kroz pouzdan developerski workflow.
Izvor: BleepingComputer

phpBB je zakrpao kritičan propust za zaobilaženje autentifikacije koji može dovesti do potpunog preuzimanja poslužitelja
Istraživači su objavili kritičan phpBB propust koji se u zadanoj konfiguraciji može iskoristiti za zaobilaženje autentifikacije, a zatim i za udaljeno izvršavanje koda. Budući da je phpBB i dalje široko prisutan na javnim forumima, problem predstavlja ozbiljan internetom izložen rizik, a ne usku aplikacijsku nišu.
Izvor: Aikido

OpenSSL je zakrpao visokorizičan propust pronađen uz pomoć AI-a
OpenSSL je ispravio CVE-2026-45447, visokorizičan use after free problem dostupan tijekom PKCS#7 ili S/MIME provjere potpisa. Propust je važan i zbog potencijala za udaljeno izvršavanje koda u pogođenim aplikacijama i zbog toga što su istraživači naveli da je AI pomogao u njegovu otkrivanju.
Izvor: SecurityWeek

Dashlane navodi da su napadači kopirali šifrirane password vaultove nekih korisnika
Dashlane je objavio da je brute force kampanja omogućila pristup nekim korisničkim računima i kopiranje šifriranih vaultova. Tvrtka tvrdi da nema dokaza o kompromitaciji internih sustava, ali incident je i dalje ozbiljan jer password manageri okupljaju izrazito osjetljive podatke na jednom mjestu.
Izvor: Help Net Security

Povreda podataka UN World Food Programmea pogodila je 600.000 kućanstava u Gazi
World Food Programme objavio je da je kompromitirana njegova aplikacija za registraciju za Palestinu, pri čemu su izloženi podaci korisnika diljem Gaze. Zahvaćeni podaci uključuju imena, identifikacijske brojeve, telefonske brojeve i lokacijske podatke po naseljima, što ovaj incident čini jednim od najsenzitivnijih humanitarnih sigurnosnih događaja u ovoj turi.
Izvor: BleepingComputer

Silent Ransom Group nastavlja ciljane socijalno inženjerske napade na američka odvjetnička društva
Mandiant navodi da je skupina koju prati kao UNC3753, poznata i kao Luna Moth te Silent Ransom Group, između siječnja i svibnja 2026. ciljala desetke organizacija iz pravnog i profesionalnog sektora usluga. Akteri koriste voice phishing, lažna IT support opravdanja i legitimne alate za udaljeni pristup kako bi dobili ulaz i ukrali podatke za iznudu.
Izvor: Google Threat Intelligence

HTTP/2 Bomb može s jednog računala srušiti velike web poslužitelje
Istraživači su objavili novu denial of service tehniku nazvanu HTTP/2 Bomb koja može srušiti poslužitelje u nekoliko sekundi kombiniranjem kompresijskog pojačanja i zadržavanja resursa. Metoda pogađa zadane HTTP/2 konfiguracije u glavnim platformama uključujući NGINX, Apache, Microsoft IIS, Envoy i Cloudflare Pingora.
Izvor: BleepingComputer

WhatsApp tvrdi da je NSO pokušao novu spyware operaciju unatoč sudskoj zabrani
WhatsApp je objavio da je otkrio i zaustavio spear phishing pokušaj povezan s NSO Groupom, iako tvrtku već obvezuje sudska zabrana ciljanja WhatsApp korisnika. Slučaj ponovno stavlja NSO u fokus i potvrđuje da komercijalni spyware ostaje aktivna prijetnja i nakon sudskih postupaka i ranijih razotkrivanja.
Izvor: SecurityWeek

Sigurnosne vijesti tjedna [06/26-3]

Sjevernokorejski hakeri povezani su s Mastra npm supply chain napadom
Microsoft je kompromitaciju Mastra npm ekosustava pripisao skupini Sapphire Sleet, sjevernokorejskom državnom akteru. Kampanja je zahvatila više od 140 paketa i koristila zlonamjernu typosquatted ovisnost koja se automatski izvršavala tijekom instalacije, pretvarajući pouzdane developerske workflowe u ulaznu točku za napad.
Izvor: Microsoft Security

OptinMonster supply chain napad pogodio je 1,2 milijuna WordPress stranica
Sansec je prijavio aktivan supply chain napad koji pogađa OptinMonster, TrustPulse i PushEngage, s mogućim posljedičnim utjecajem na oko 1,2 milijuna WordPress stranica. Ubačeni JavaScript čekao je prijavljenog administratora, stvorio lažni administratorski račun i instalirao skriveni backdoor plugin za trajni pristup.
Izvor: Sansec

Kompromitacija Okendo Reviews widgeta izložila je tisuće e commerce stranica
Zscaler je povezao aktera SmartApeSG sa supply chain napadom na Okendo Reviews widget koji koristi više od 18.000 brendova. Budući da je widget ugrađen na visoko posjećene storefront i product stranice, kompromitacija je otvorila široku posrednu izloženost na legitimnim e commerce webovima.
Izvor: Zscaler ThreatLabz

CISA upozorava na aktivno iskorištavanu Joomla JCE ranjivost
CISA je dodala CVE-2026-48907 u Joomla Content Editoru u svoj KEV katalog nakon potvrde aktivnih napada. Propust omogućuje neautentificiranim korisnicima stvaranje editor profila i upload izvršivog PHP koda, što ga čini izravnim putem do kompromitacije stranice.
Izvor: The Hacker News

FortiBleed pokazuje velike credential napade na edge uređaje
Istraživači su FortiBleed opisali kao široku kampanju password sprayanja i krađe vjerodajnica usmjerenu na Fortinet uređaje, uz povezanu aktivnost i protiv MSSQL i Sophos sustava. Operacija pokazuje kako se ranije ukradeni podaci, brute force pokušaji i slabosti edge infrastrukture spajaju u velike kampanje za početni pristup.
Izvor: Unit 42

SearchLeak je Microsoft 365 Copilot pretvorio u alat za krađu podataka jednim klikom
Varonis je objavio SearchLeak, lanac ranjivosti koji je mogao natjerati Microsoft 365 Copilot Enterprise Search da izloži emailove, datoteke, kalendarske podatke i sigurnosne kodove kroz samo jednu posebno pripremljenu poveznicu. Slučaj je važan jer spaja AI specifičnu manipulaciju promptovima s klasičnim web propustima za tihu krađu poslovnih podataka.
Izvor: Varonis

DragonForce je sakrio backdoor promet unutar Microsoft Teams relay infrastrukture
Symantec je objavio da su DragonForce napadači usmjeravali command and control promet kroz Microsoft Teams relay infrastrukturu koristeći prilagođeni Go backdoor nazvan Backdoor.Turn. Braniteljima je promet izgledao kao normalna odlazna komunikacija prema Microsoft servisima, što je napadačima dalo snažnu prednost u prikrivanju aktivnosti.
Izvor: Symantec Threat Hunter Team

Kineski akter UNC6508 ciljao je medicinska, AI, cyber i obrambena istraživanja
Google Threat Intelligence povezao je UNC6508 s dugotrajnom špijunskom kampanjom protiv sjevernoameričkih akademskih, medicinskih i vojnih istraživačkih meta. Akter je ciljao istraživanja umjetne inteligencije, cyber ofenzivne programe, sustave bez posade, medicinska istraživanja i obrambene podatke kroz kompromitirane vanjske aplikacije i prilagođeni malware.
Izvor: Google Threat Intelligence

Iranski staging server otkrio je LA Metro SCADA backupove i podatke drugih žrtava
Hunt.io je pronašao otvoreni staging server povezan sa skupinom Ababil of Minab, proiranskim akterom koji je tvrdio da stoji iza destruktivnih upada protiv američkih i regionalnih meta. Izloženi podaci navodno su uključivali LA Metro SCADA povezane backupove i identitete dodatnih ranije neobjavljenih žrtava.
Izvor: Hunt.io

WhatsApp kampanja koristi VBScript i legitimne RMM alate za udaljeni pristup
Kaspersky je zabilježio aktivnu WhatsApp kampanju koja šalje zlonamjerne VBScript datoteke maskirane kao poslovne i financijske dokumente. Nakon pokretanja skripta slijedi višefazni lanac koji instalira legitimni remote monitoring and management softver, dajući napadaču udaljeni pristup uz privid regularnog administrativnog alata.
Izvor: Kaspersky

JetBrains Marketplace pluginovi krali su API ključeve za AI servise
Aikido je identificirao najmanje 15 JetBrains IDE pluginova koji su potajno iznosili API ključeve koje su korisnici unosili za AI coding assistant funkcije. Pluginovi su instalirani gotovo 70.000 puta i predstavljali su se kao legitimni alati za produktivnost developera, što ovaj slučaj čini ozbiljnim slomom povjerenja u developerskom ekosustavu.
Izvor: Aikido

Probijena je francuska državna platforma za razmjenu poruka, izloženi su podaci 70.000 zaposlenika
Francuski državni chat servis Tchap kompromitiran je, a osobni podaci više od 70.000 državnih zaposlenika navodno su ukradeni. Incident je važan ne samo zbog opsega nego i zato što pogađa platformu osmišljenu upravo za veći stupanj suverenosti i sigurnosti od stranih alternativa.
Izvor: SecurityWeek

EvilTokens pokazuje kako phishing može zaobići krađu lozinki u potpunosti
EvilTokens je phishing as a service alat izgrađen oko device code phishinga protiv Microsoft 365 računa. Umjesto krađe lozinki preko lažnih login stranica, žrtvu navodi da sama dovrši legitimni Microsoft autentifikacijski proces, uključujući MFA, čime napadač dobiva pristup bez ikakvog hvatanja lozinke.
Izvor: ESET WeLiveSecurity

DifyTap ranjivosti izložile su cross tenant AI podatke na platformi koju koristi više od milijun aplikacija
Istraživači su objavili četiri ranjivosti u Difyju, uključujući kritične probleme s cross tenant učinkom u cloud usluzi. Propusti su mogli omogućiti da podaci jednog korisnika budu izloženi drugome, pokazujući kako slabosti u popularnim AI orkestracijskim platformama mogu postati izravna putanja do izloženosti enterprise podataka.
Izvor: Zafran

WhatsApp tvrdi da je NSO pokušao novu spyware operaciju unatoč sudskoj zabrani
WhatsApp je objavio da je otkrio i zaustavio spear phishing pokušaj povezan s NSO Groupom, iako je toj spyware tvrtki sud već zabranio ciljanje WhatsApp korisnika. Slučaj ponovno stavlja komercijalni spyware u fokus i pokazuje da pravni pritisak sam po sebi nije uklonio prijetnju.
Izvor: SecurityWeek

Sigurnosne vijesti tjedna [06/26-1]

Cisco SD WAN nulti dan aktivno se iskorištava za dobivanje root pristupa
Cisco je upozorio da se CVE-2026-20245 u Catalyst SD WAN Manageru aktivno iskorištava u napadima. Nezakrpani propust omogućuje napadačima s niskim ovlastima podizanje pristupa na root razinu, što ga čini posebno opasnim za organizacije koje preko SD WAN upravljačke ravnine kontroliraju šire mrežno okruženje.
Izvor: BleepingComputer

Palo Alto GlobalProtect VPN propust za zaobilaženje autentifikacije sada se iskorištava u napadima
Palo Alto Networks navodi da se CVE-2026-0257 sada koristi za uspostavu neautoriziranih VPN veza kroz GlobalProtect. Budući da problem pogađa izravnu ulaznu točku prema korporativnim mrežama, predstavlja trenutačan rizik za internetom izložene sustave koji još nisu ažurirani.
Izvor: Palo Alto Networks

Kritični Windows Netlogon RCE sada se iskorištava protiv domain controllera
Belgijsko nacionalno tijelo za kibernetičku sigurnost upozorilo je da napadači iskorištavaju CVE-2026-41089, kritičan Windows Netlogon propust za udaljeno izvršavanje koda koji je Microsoft zakrpao u svibnju. Budući da je Netlogon središnji dio domenske autentifikacije, uspješna eksploatacija može izravno ugroziti jezgru Windows identitetske infrastrukture.
Izvor: BleepingComputer

Oracle WebLogic ranjivost sada se iskorištava u stvarnim napadima
CISA je upozorila da se CVE-2024-21182 u Oracle WebLogicu iskorištava u stvarnim napadima gotovo dvije godine nakon objave zakrpe. Slučaj pokazuje kako stariji enterprise propusti s javno dostupnim proof of concept kodom mogu ostati operativno važni dugo nakon vendorove ispravke.
Izvor: SecurityWeek

Red Hat npm paketi kompromitirani su radi krađe developerskih vjerodajnica
Više od 30 paketa u Red Hat @redhat-cloud-services namespaceu bilo je zaraženo novom varijantom Shai Hulud malwarea nazvanom Miasma. Malware je osmišljen za krađu cloud tajni, SSH ključeva, CI tokena i developerskih vjerodajnica, čime je pouzdani enterprise paketni namespace pretvoren u supply chain napadni kanal.
Izvor: BleepingComputer

VS Code nulti dan može ukrasti GitHub tokene jednim klikom
Istraživači su objavili exploit kod za VS Code nulti dan koji može instalirati zlonamjerne ekstenzije i ukrasti GitHub OAuth tokene ako korisnik klikne posebno pripremljenu poveznicu. Problem je ozbiljan jer pogađa široko korišten developerski alat i može izložiti privatne repozitorije kroz naizgled legitimne workflowe.
Izvor: BleepingComputer

WP Maps Pro propust omogućuje napadačima stvaranje WordPress administratorskih računa
Napadači aktivno iskorištavaju CVE-2026-8732 u WP Maps Pro dodatku kako bi bez autentifikacije stvorili administratorske račune na pogođenim WordPress stranicama. Problem je posebno ozbiljan jer funkcija za privremeni pristup podršci postaje izravan put do potpunog preuzimanja stranice.
Izvor: Security Affairs

Kritičan Flowise propust može napadačima dati potpunu kontrolu nad poslužiteljem
Kritična ranjivost u Flowiseu omogućuje da zlonamjerni workflow pri uvozu preuzme self hosted poslužitelj čim ga otvori prijavljeni korisnik. Istraživači su dodatno upozorili da se službena zakrpa može zaobići, što produljuje razdoblje izloženosti za organizacije koje platformu koriste interno.
Izvor: Infosecurity Magazine

Dashlane navodi da su napadači kopirali šifrirane password vaultove nekih korisnika
Dashlane je objavio da je brute force kampanja rezultirala ne samo zaključavanjima računa nego i pristupom nekim korisničkim računima te kopiranjem šifriranih vaultova. Iako tvrtka tvrdi da interni sustavi nisu kompromitirani, incident je ozbiljan jer password manageri koncentriraju izrazito osjetljive podatke na jednom mjestu.
Izvor: Help Net Security

UN World Food Programme povreda podataka pogodila je 600.000 kućanstava u Gazi
UN World Food Programme objavio je da je kompromitirana njegova aplikacija za samoregistraciju za Palestinu, pri čemu su izloženi podaci korisnika diljem Gaze. Zahvaćeni podaci uključuju imena, identifikacijske brojeve, telefonske brojeve i lokacijske podatke, što ovaj incident čini velikim sigurnosnim i humanitarnim problemom.
Izvor: BleepingComputer

PCPJack je preoteo 230 cloud poslužitelja u skrivenu SMTP relay mrežu
Hunt.io je pronašao javno izloženu infrastrukturu operatora povezanu s PCPJack kampanjom i povezao je s 230 kompromitiranih AWS, GCP i Azure sustava. Operacija je koristila Sliver, Chisel i druge alate za izgradnju prikrivene SMTP relay mreže koja može služiti za masovni spam i dodatne oblike zloupotrebe.
Izvor: Hunt.io

Gamaredon skriva worm komponente u NTFS data streamovima
Sekoia je primijetila da Gamaredon koristi alternate data streamove u Windowsu kako bi sakrio worm komponente i zadržao dugotrajan pristup unutar ukrajinskih mreža. Tehnika smanjuje vidljive tragove na disku i dobro se uklapa u dugogodišnji špijunski fokus skupine na državne, vojne i kritične ciljeve.
Izvor: Infosecurity Magazine

GoDaddy je pronašao malware na gotovo 2.000 WordPress stranica koje koriste Steam kao C2
GoDaddy istraživači otkrili su malware na oko 1.980 WordPress stranica koji skriva naredbe u komentarima Steam Community profila koristeći nevidljive Unicode znakove. Kampanja se izdvaja time što legitimnu gaming platformu koristi kao neuobičajenu command and control infrastrukturu.
Izvor: Security Affairs

Operation FlutterBridge širi novi macOS backdoor kroz malvertising
Unit 42 opisao je aktivnu macOS malvertising kampanju nazvanu Operation FlutterBridge koja isporučuje backdoor FlutterShell. Osim adware funkcionalnosti, malware podržava izvršavanje shell naredbi i manipulaciju datotečnim sustavom, a neke varijante zloupotrebljavaju i AI sažimanje tijekom krađe podataka.
Izvor: Unit 42

Magecart napadači koriste Stripe i Google Tag Manager kao pouzdano pokriće
Sansec je otkrio kampanju krađe platnih kartica koja zloupotrebljava Google Tag Manager i Stripe infrastrukturu za hostanje zlonamjernog checkout koda i ukradenih kartičnih podataka. Skrivanjem unutar domena kojima trgovine ionako vjeruju, napadači znatno otežavaju detekciju i blokiranje kampanje.
Izvor: BleepingComputer

Scroll to top