4.2 C
Czech
Neděle 22. února 2026
SoftwareMicrosoft Teams má již od března několik bezpečnostních zranitelností

Microsoft Teams má již od března několik bezpečnostních zranitelností

Bezpečnostní výzkumníci objevili čtyři závažné zranitelnosti v Microsoft Teams. Ty může útočník zneužít k zjištění IP adres, skrytí škodlivých odkazů, a dokonce i k přístupu k interním službám Microsoftu.

Na bezpečnostní chyby „nechtěně“ narazili výzkumníci ze společnosti Positive Security. A to při hledání způsobu, jak obejít zásady stejného původu (SOP) v aplikaci Teams. SOP je bezpečnostní mechanismus, který se nachází v prohlížečích a pomáhá zabránit vzájemnému napadání webových stránek.

Chyby byly objeveny na začátku tohoto roku a 10. března o nich informovali výzkumníci společnost Microsoft. Až 22. prosince byly informace o zranitelnostech zveřejněny.

Dvě ze čtyř objevených chyb se týkaly aplikace Microsoft Teams používaného na libovolném zařízení a umožňovaly „server-side request forgery“ (SSRF). Další dvě chyby se týkají pouze uživatelů s operačním systémem Android. Ty jsou označené výzkumníky jako „IP Address Leak“ (únik IP adresy) a „Denial of Service aka Message of Death“,

Útočníci mohou jednu z chyb využít k phishingovým útokům nebo ke skrytí škodlivých odkazů v obsahu zaslaném uživatelům. Toho lze dosáhnout nastavením cíle náhledu odkazu „na libovolné místo nezávislé na hlavním odkazu, náhledovém obrázku a popisu, zobrazeném názvu hostitele nebo textu na titulní straně,“ uvedli výzkumníci.

Chybu může útočník zneužít tak, že někomu pošle zprávu, která obsahuje odkaz s neplatným náhledem. To způsobí nepřetržitý pád aplikace, když se uživatel pokusí otevřít chat/kanál se škodlivou zprávou. Tím v podstatě zablokuje uživatele z chatu nebo kanálu.

„Přestože objevené zranitelnosti mají omezený dopad, je překvapivé, že tak jednoduché chyby nebyly zřejmě testovány dříve a že společnost Microsoft nemá ochotu nebo prostředky na to, aby před nimi chránila své uživatele,“ uvedli výzkumníci.

Reakce společnosti Microsoft

25. března, 15 dní po nahlášení chyb výzkumníky, uvedla společnost: „Všechna čtyři hlášení jsme prověřili a dospěli jsme k závěru, že nepředstavují bezprostřední hrozbu, která by vyžadovala bezpečnostní opravu. Podobná hlášení jsme obdrželi již v minulosti a v poslední době jsme provedli několik vylepšení v oblasti nakládání s daty a zabezpečení obecně.“

Ze čtyř zranitelností nakonec společnost opravila pouze tu, kterou mohli útočníci využít k získání IP adres. Po včerejším zveřejněním je ale možné, že společnost bude přinucena opravit i ostatní zranitelnosti.

Reklama

Doporučujeme

Google přidává AI Mode do adresního řádku Chromu

Google posouvá umělou inteligenci přímo do srdce svého prohlížeče. AI Mode nově běží v adresním řádku Chromu a umožňuje psát dotazy, klást doplňující otázky a pracovat s obsahem bez přerušení stránky. Funkce startuje v USA v angličtině, další trhy mají následovat. Spolu s tím přichází Gemini v Chrome, lepší ochrana proti podvodům i automatické změny hesel.

Digitální pohoda v Androidu přešlapuje, Focus Mode ale pomáhá

Google představil Digital Wellbeing už v roce 2018. Mělo jít o odpověď na rostoucí obavy ze závislosti na telefonech a sociálních sítích. Dnes, o osm let později, nástroje zůstávají téměř stejné. Svět kolem nich se ale změnil k nepoznání.

Telefon byste měli vyměnit zhruba po sedmi letech

Jak dlouho si nechat mobil, než dává smysl koupit nový? Odpověď není jen o chuti na čerstvý model. Odborníci upozorňují na jasný milník, kdy už starý telefon přestává být bezpečný. A zároveň se ukazuje, že většina lidí mění zařízení dřív, než je to nutné.

Bluesky integruje šifrovaný messenger Germ přímo do aplikace

Bluesky přidává do své aplikace soukromé zprávy. Nevyvíjí je ale sám. Decentralizovaná síť integrovala startup Germ Network, který přináší end to end šifrování přímo do prostředí Bluesky. Jde o první případ, kdy soukromý messenger funguje nativně uvnitř aplikace této platformy.

Toyota spustila podporu digitálního klíče Apple Wallet

Apple dál rozšiřuje funkci digitálního klíče v aplikaci Peněženka. Nově ji zavádí Toyota, jeden z největších výrobců aut na světě. Podporu potvrdili první majitelé modelu RAV4 pro rok 2026 v USA. Automobilka tak rozšiřuje seznam značek, které umožňují odemykat a startovat vůz pomocí iPhonu nebo Apple Watch.

Google upravil aplikaci Gemini a zvýraznil sdílení v chatech

Google nasazuje výrazné úpravy aplikace Gemini. Nejvíc je pocítí uživatelé Androidu, kde se mění rozložení horní lišty v chatu a do popředí se dostává sdílení. iOS zatím dostal jen menší vizuální změnu. Cílem je přehlednější prostředí a rychlejší práce s konverzacemi.

Británie zpřísní pravidla pro AI chatboty

Britská vláda přitvrzuje vůči umělé inteligenci. Chatboti jako ChatGPT nebo Grok budou muset dodržovat přísnější pravidla pro potírání nelegálního obsahu. Pokud selžou, hrozí jim vysoké pokuty. Premiér Keir Starmer slibuje rychlou akci ve jménu bezpečnosti dětí.

Apple svolal speciální akci na 4. března

Apple rozeslal pozvánky na akci, která proběhne 4. března 2026 v 9 hodin východního času. Firma ji neoznačuje jako klasický keynote, ale jako „special Apple Experience“. To samo o sobě budí zvědavost.

Meta vede trh s chytrými brýlemi a konkurence ztrácí

Meta si buduje jasný náskok v závodě o chytré brýle. Zatímco Google, Apple a Samsung chystají vlastní řešení, Meta už prodává miliony kusů. Partnerství s Ray Ban přineslo produkt, který lidé skutečně nosí. Kategorie tak přestává být experimentem a mění se v reálný byznys.

Apple Card přechází od Goldman Sachs k Chase

Apple mění bankovního partnera pro svou kreditní kartu. Novým vydavatelem Apple Card se stane Chase. Přechod potrvá zhruba 24 měsíců. Mastercard zůstává platební sítí.

YouTube spouští nativní aplikaci pro Apple Vision Pro

YouTube po dvou letech váhání vydává samostatnou aplikaci pro Apple Vision Pro. Platforma tak dohání jedno z největších prázdných míst, které headset od Applu od startu provázelo. Dosud museli uživatelé spoléhat na Safari. Teď přichází plnohodnotné řešení přímo pro visionOS.

Fitbit Coach s AI od Gemini míří na iOS a do dalších zemí

Google rozšiřuje svého chytrého zdravotního asistenta z Fitbitu mimo USA a Android. Nově si ho vyzkouší i uživatelé iPhonů a lidé v pěti státech. Firma tím posiluje roli umělé inteligence ve svých zdravotních službách.

Google chystá první beta verzi Android 17

Google uzavřel testování Android 16 QPR3 a chystá další velký krok. Program beta se brzy přepne na Android 17. Přesné datum zatím nepadlo, ale nástup nové verze se blíží. Uživatelé Pixelů v beta programu přejdou automaticky.

Apple pustí ChatGPT, Claude a Gemini do CarPlay

Apple chystá výraznou změnu pro CarPlay. Do palubního systému aut mají zamířit populární AI chatboti třetích stran. Řidiči tak poprvé získají přímý přístup ke službám jako ChatGPT, Claude nebo Gemini přímo z displeje vozu. Novinka má dorazit v následujících měsících.
Reklama
Reklama
Reklama
Reklama