CISA dodała dwie luki w Zammad do katalogu znanych wykorzystywanych podatności (KEV) po potwierdzeniu ich aktywnego wykorzystania. CVE-2026-102489 to luka session fixation, a CVE-2026-102490 dotyczy nieprawidłowego zarządzania uprawnieniami w platformie helpdesk/obsługi klienta Zammad. Agencje federalne muszą je usunąć zgodnie z Dyrektywą Operacyjną (BOD) 26-04, a CISA zachęca wszystkie organizacje do priorytetowego traktowania tych poprawek.
Naukowcy z AWS opisują system, który modeluje sieć telekomunikacyjną jako stale aktualizowany graf ('cyfrowego bliźniaka') i wykorzystuje agentów AI do uruchamiania kaskady algorytmów grafowych (dekompozycja, klasteryzacja, rankingowanie centralności), aby zlokalizować źródłowe przyczyny awarii. Metodę zademonstrowano wspólnie z NTT DOCOMO na konferencji Mobile World Conference, podobno skracając czas analizy przyczyn źródłowych z godzin do minut w sieciach komercyjnych. Agenci konsultują też bazę wiedzy o incydentach oraz runbooki, a z czasem mogą przechodzić od roli doradczej do pełnej, samodzielnej naprawy.
CISA dodała CVE-2026-104286, lukę typu path traversal w Fortinet FortiMail, do katalogu Known Exploited Vulnerabilities (KEV) po potwierdzeniu aktywnego wykorzystywania jej w praktyce. Zgodnie z dyrektywą BOD 26-04 federalne agencje cywilne muszą priorytetowo traktować łatanie tej luki na zasobach dostępnych publicznie, zwłaszcza gdy umożliwia ona pełną kontrolę nad systemem. CISA zaleca wszystkim organizacjom, nie tylko agencjom federalnym, priorytetowe usuwanie luk z listy KEV.
Cisco Talos ujawniło klaster zagrożeń powiązany z Chinami, śledzony jako UAT-11587, który od września 2025 r. atakuje organizacje rządowe, obronne, dyplomatyczne i polityczne na Tajwanie, w Indiach, na Filipinach, w Kambodży, Pakistanie, Tajlandii, Mjanmie i Syrii. Grupa dostarcza wcześniej nieudokumentowany backdoor napisany w Rust dla Windows o nazwie Antino za pomocą spear-phishingu z podszywaniem się pod nadawców i fałszywym widgetem załącznika Gmail. Antino komunikuje się potajemnie przez Microsoft 365 (Outlook/OneDrive za pośrednictwem Microsoft Graph) zamiast tradycyjnego serwera C2, a grupa intensywnie korzysta z infrastruktury Cloudflare do dostarczania i przechowywania ładunków. Talos wykrył około 350 zainfekowanych punktów końcowych w ośmiu krajach, przy czym największa fala objęła około 57 punktów w Indiach w ciągu dwóch dni.
CERT-EU zaktualizowało ostrzeżenie dotyczące krytycznych luk w Microsoft SharePoint Server, potwierdzając aktywne wykorzystywanie CVE-2026-50522 (CVSS 9.8) — błędu deserializacji umożliwiającego zdalne wykonanie kodu. To część szerszej serii niedawno załatanych krytycznych błędów — CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 i CVE-2026-58644 — dotyczących lokalnych (on-premise) instalacji SharePoint Server, z których niektóre można wykorzystać bez uwierzytelnienia.