SoftwareMicrosoft Teams má již od března několik bezpečnostních zranitelností

Microsoft Teams má již od března několik bezpečnostních zranitelností

Bezpečnostní výzkumníci objevili čtyři závažné zranitelnosti v Microsoft Teams. Ty může útočník zneužít k zjištění IP adres, skrytí škodlivých odkazů, a dokonce i k přístupu k interním službám Microsoftu.

Na bezpečnostní chyby „nechtěně“ narazili výzkumníci ze společnosti Positive Security. A to při hledání způsobu, jak obejít zásady stejného původu (SOP) v aplikaci Teams. SOP je bezpečnostní mechanismus, který se nachází v prohlížečích a pomáhá zabránit vzájemnému napadání webových stránek.

Chyby byly objeveny na začátku tohoto roku a 10. března o nich informovali výzkumníci společnost Microsoft. Až 22. prosince byly informace o zranitelnostech zveřejněny.

Dvě ze čtyř objevených chyb se týkaly aplikace Microsoft Teams používaného na libovolném zařízení a umožňovaly „server-side request forgery“ (SSRF). Další dvě chyby se týkají pouze uživatelů s operačním systémem Android. Ty jsou označené výzkumníky jako „IP Address Leak“ (únik IP adresy) a „Denial of Service aka Message of Death“,

Útočníci mohou jednu z chyb využít k phishingovým útokům nebo ke skrytí škodlivých odkazů v obsahu zaslaném uživatelům. Toho lze dosáhnout nastavením cíle náhledu odkazu „na libovolné místo nezávislé na hlavním odkazu, náhledovém obrázku a popisu, zobrazeném názvu hostitele nebo textu na titulní straně,“ uvedli výzkumníci.

Chybu může útočník zneužít tak, že někomu pošle zprávu, která obsahuje odkaz s neplatným náhledem. To způsobí nepřetržitý pád aplikace, když se uživatel pokusí otevřít chat/kanál se škodlivou zprávou. Tím v podstatě zablokuje uživatele z chatu nebo kanálu.

„Přestože objevené zranitelnosti mají omezený dopad, je překvapivé, že tak jednoduché chyby nebyly zřejmě testovány dříve a že společnost Microsoft nemá ochotu nebo prostředky na to, aby před nimi chránila své uživatele,“ uvedli výzkumníci.

Reakce společnosti Microsoft

25. března, 15 dní po nahlášení chyb výzkumníky, uvedla společnost: „Všechna čtyři hlášení jsme prověřili a dospěli jsme k závěru, že nepředstavují bezprostřední hrozbu, která by vyžadovala bezpečnostní opravu. Podobná hlášení jsme obdrželi již v minulosti a v poslední době jsme provedli několik vylepšení v oblasti nakládání s daty a zabezpečení obecně.“

Ze čtyř zranitelností nakonec společnost opravila pouze tu, kterou mohli útočníci využít k získání IP adres. Po včerejším zveřejněním je ale možné, že společnost bude přinucena opravit i ostatní zranitelnosti.

Reklama

Doporučujeme

Samsung končí s vlastními SMS a uživatelům mizí zprávy

Samsung po více než patnácti letech ukončí aplikaci Samsung Messages. Firma začne od července 2026 tlačit uživatele na přechod ke Google Messages. Změna ale nepřináší jen novou aplikaci. Řada majitelů Galaxy telefonů hlásí, že jim po migraci mizí staré i nové konverzace.

CarPlay nově podporuje už tři AI chatboty

Apple rozšiřuje možnosti CarPlay a do aut pouští další AI chatbot. K ChatGPT a Perplexity se nově přidal také Grok od firmy xAI Elona Muska, která se mezitím spojila se SpaceXAI. Řidiči tak mají na výběr už trojici známých konverzačních služeb přímo na palubní obrazovce auta.

OpenAI rozšířilo Codex a míří přímo proti Claude Code

OpenAI výrazně rozšířilo možnosti svého nástroje Codex. Z původně poměrně úzce zaměřeného asistenta pro úpravu kódu se stává univerzálnější pracovní nástroj. Nově zvládá ovládat počítač, pracovat s integrovaným prohlížečem nebo kontrolovat pull requesty přímo z GitHubu. Firma zároveň spustila i nové rozšíření pro Chrome.

reMarkable se vrací k černobílým tabletům s novým Paper Pure

reMarkable po několika barevných modelech znovu sází na jednoduchost. Nový tablet Paper Pure navazuje na šest let starý reMarkable 2 a vrací značku k monochromatickému E Ink displeji. Firma láká hlavně na rychlejší odezvu, nižší hmotnost a nové funkce pro práci s poznámkami.

Chrome pro Android nabídne webům jen přibližnou polohu

Google upravuje práci s polohou v Chromu pro Android. Nově si uživatelé budou moci vybrat, jestli webům pošlou přesnou, nebo jen přibližnou polohu. Funkce navazuje na změny v Androidu 17 a míří hlavně na větší soukromí.

OpenAI přidává do Codexu AI mazlíčky

OpenAI rozšiřuje svůj nástroj Codex o novinku, která má zpříjemnit práci programátorům. Do aplikace přichází AI mazlíčci. Nejde o další nástroj na psaní kódu. Jde o malé animované společníky, kteří sledují, co Codex právě dělá, a informují uživatele v reálném čase.

Apple vydal nový firmware pro AirPods Pro 3

Apple rozeslal nový firmware pro AirPods Pro 3. Jde o první výraznější aktualizaci od minulého měsíce. Tehdy dorazila verze 8B39, nyní ji střídá build 8B40. Aktualizace přichází krátce před vydáním iOS 26.5.

Gemini míří do aut s Android Automotive

Google rozšiřuje AI asistenta Gemini do aut s Android Automotive. Postupně nahradí dosavadního Google Assistanta a zamíří nejen do nových vozů, ale i do těch starších. Aktualizace dorazí formou softwaru, takže změnu pocítí miliony řidičů bez nutnosti koupě nového auta.

Apple ruší základní Mac mini s menším úložištěm

Apple potichu upravil nabídku Macu mini. Z prodeje zmizela varianta s menším úložištěm. Zákazníci tak přišli o nejdostupnější konfiguraci. Firma tím fakticky posunula vstupní model výš.

Motorola Razr Fold míří mezi špičku skládacích telefonů

Motorola konečně odhalila svůj první „book-style“ skládací telefon Razr Fold. Novinka cílí přímo na nejvyšší třídu a chce konkurovat zavedeným modelům od Samsungu a Googlu. Už první informace ale naznačují, že nepůjde o dostupnější variantu, na kterou část trhu čeká.

Honor posouvá hranice střední třídy

Honor 600 míří vysoko a budí otázku, proč lidé stále sahají po drahých vlajkách. Telefon přináší prvky, které byly ještě nedávno vyhrazené top modelům. Výsledkem je zařízení, které působí mnohem prémiověji, než by kdo čekal.

Google Meet zvládne AI poznámky i z osobních schůzek

Google rozšiřuje své AI funkce ve Workspace. Nově dokáže nástroj pro poznámky v Google Meet zachytit i osobní schůzky. Funkce přepisuje a shrnuje rozhovory v reálném čase. Stačí k tomu mobil a spuštěný Gemini notetaker.

Sony Xperia 1 VIII míří k výraznému redesignu

Nové úniky naznačují, že Sony chystá u modelu Xperia 1 VIII zásadní změnu vzhledu. První render se objevil už začátkem dubna a mnozí ho považovali za aprílový vtip. Postupně se ale přidaly další obrázky. Ty původní tvrzení posilují.
Reklama
Reklama
Reklama
Reklama