Top 5 zraniteľností týždňa

Týždenné patch priority (29. 12. – 4. 1.): Od kritického Fortinetu až po Apple Zero-Day

Aj tento týždeň priniesol mix zraniteľností, ktoré majú reálny dopad na firmy. Časť z nich sa nachádza na perimetri a útočníci ich dokážu zneužiť bez potreby vlastniť prístupové údaje alebo byť vo vnútri siete. Ďalšie ciele sú endpointy, ktoré slúžia ako ideálny druhý krok (lateral movement) po prvotnom prieniku.

Tento prehľad prináša Top 5 zraniteľností týždňa. Výber nezohľadňuje len CVSS skóre, ale najmä rizikovosť v praxi: internet-facing služby, kritický perimeter, potvrdené zneužívanie (KEV) a pravdepodobnosť útoku.


P1: Fortinet FortiCloud SSO – Auth Bypass

Detaily: CVSS 9.8 | CVE-2025-59718 | Aktívne zneužívané | Fortinet advisory

Zasiahnuté: FortiOS, FortiProxy, FortiSwitchManager (cez SAML)

Prečo je to rizikové: Útočník môže úplne obísť prihlásenie a získať prístup k správe zariadenia. Ide o kritický vstupný bod do infraštruktúry. Zraniteľnosť je už zaradená do zoznamu CISA KEV.

Čo spraviť dnes:

  • Preveriť, či máte povolený FortiCloud SSO login a či je manažment prístupný z internetu.
  • Aplikovať opravu (advisory) alebo dočasne vypnúť SSO login.
  • Obmedziť prístup k manažmentu len na vybrané interné IP.

P2: WatchGuard Firebox IKEv2 – Unauth RCE

Detaily: CVSS 9.3 | CVE-2025-14733 | Aktívne zneužívané | WatchGuard advisory

Zasiahnuté: Fireware OS, IKEv2 VPN

Prečo je to rizikové: Firewally a VPN sú „v prvej línii“. Táto chyba umožňuje ovládnutie zariadenia na diaľku bez akýchkoľvek prihlasovacích údajov.

Čo spraviť dnes:

  • Identifikovať používanie Mobile User VPN alebo Branch Office VPN cez IKEv2.
  • Urýchlene aktualizovať Fireware OS na patchovanú verziu.
  • Preveriť logy na anomálie v rámci IKEv2 handshake procesov.

P3: React Server Components – Pre-auth RCE

Detaily: CVSS 10.0 | CVE-2025-55182 | Vysoké riziko pre produkčné aplikácie | React advisory

Zasiahnuté: Aplikácie využívajúce RSC balíky

Prečo je to rizikové: Extrémny dopad kvôli popularite Reactu. Keďže ide o chybu pred autentifikáciou (pre-auth), ohrozené sú všetky verejne dostupné webové aplikácie s touto technológiou.

Čo spraviť dnes:

  • Vytvoriť zoznam produkčných aplikácií využívajúcich React Server Components.
  • Aktualizovať knižnice na verzie publikované React tímom.
  • Nasadiť WAF pravidlá na detekciu podozrivých requestov smerujúcich na RSC endpointy.

P4: Windows Cloud Files Mini Filter Driver – EoP

Detaily: CVE-2025-62221 | Privilege Escalation na SYSTEM | MSRC advisory

Zasiahnuté: Microsoft Windows (Workstations & Servers)

Prečo je to rizikové: Ak sa útočník dostane do siete (napr. cez phishing), táto chyba mu umožní získať najvyššie privilégiá SYSTEM a plne ovládnuť stanicu alebo server.

Čo spraviť dnes:

  • Overiť nasadenie decembrových (2025) aktualizácií Windows.
  • Prioritne patchovať stanice s vysokým rizikom (VIP používatelia, IT admini).
  • Monitorovať EDR na známky „post-exploitation“ aktivít.

P5: Apple WebKit Zero-Day

Detaily: CVSS 9.8 | CVE-2025-43529 | Cielené útoky | Apple security content

Zasiahnuté: iOS, iPadOS, macOS, Safari

Prečo je to rizikové: Stačí navštíviť infikovanú webstránku. Ohrozené sú najmä mobilné zariadenia manažmentu, ktoré sú často mimo dosahu firemného perimetra. Apple uvádza, že zraniteľnosť mohla byť zneužitá v mimoriadne sofistikovaných útokoch.

Čo spraviť dnes:

  • Cez MDM vynútiť aktualizáciu na najnovšie verzie OS.
  • Informovať kľúčových zamestnancov o potrebe okamžitého restartu zariadenia po update.
  • U rizikových rolí zvážiť dočasnú aktiváciu Lockdown Mode.

Záver: Priorita tohto týždňa je jasná – najskôr zabezpečte perimeter (Fortinet, WatchGuard), potom verejné webové aplikácie (React) a následne endpointy.

Picture of Ján Kratka

Ján Kratka

20+ rokov skúseností v enterprise IT, kyberbezpečnosti a IT governance. Venujem sa technologickým rizikám, AI governance a rozhodnutiam, kde sa bezpečnosť mení na manažérsku tému. LinkedIn | jankratka.com

Mohlo by vás tiež zaujímať

Vybrané články z rovnakej tematickej oblasti pre hlbšie pochopenie súvislostí.

Ransomvér podľa Check Pointu v máji výrazne narástol →

Podľa prehľadu, na ktorý upozornilo World Economic Forum, síce celkový počet kyberútokov v máji 2026 mierne klesol, ale ransomvérové útoky vzrástli o 48 %. Najviac zasiahnutým sektorom bolo vzdelávanie, nasledované verejnou správou a telekomunikáciami.

Ransomware útok zasiahol systémy Bajaj Auto →

Detaily o rozsahu výpadku alebo možnom úniku dát zatiaľ neboli zverejnené. Pre podniky je tento prípad pripomienkou, že ransomvér už dávno nie je len problémom IT oddelenia. Pri zásahu výrobných, obchodných alebo interných systémov sa okamžite stáva otázkou kontinuity prevádzky, reputácie a schopnosti vedenia rozhodovať pod tlakom.

Five Eyes varujú pred rýchlym nárastom kybernetických rizík spojených s AI →

Spravodajské a kyberbezpečnostné agentúry krajín Five Eyes upozornili, že nové frontier AI modely môžu v najbližších mesiacoch výrazne zmeniť úroveň kybernetických hrozieb.

Kybernetický útok na cloudovú infraštruktúru Europa.eu →

Útok, za ktorý prevzali zodpovednosť kyberzločinecké skupiny TeamPCP a ShinyHunters, viedol k úniku dát v odhadovanom objeme 350 GB. Interné systémy Komisie zasiahnuté neboli.

Rumunsko čelí masívnym hybridným hrozbám a kyberútokom →

Rumunské štátne inštitúcie a strategická infraštruktúra zaznamenávajú systematický nárast kybernetických incidentov. Ministerstvo obrany v apríli 2026 potvrdilo, že vládne systémy čelia viac ako 10 000 kybernetickým útokom denne.

Kritické zraniteľnosti v Citrix NetScaler vyžadujú okamžitú aktualizáciu →

Spoločnosť Citrix vydala koncom marca 2026 bezpečnostné varovanie týkajúce sa dvoch závažných zraniteľností v produktoch NetScaler ADC a NetScaler Gateway.

Americká kyberagentúra CISA je v rozklade — 60 % zamestnancov na nútenom voľne, hrozby rastú →

Americká Agentúra pre kybernetickú bezpečnosť a bezpečnosť infraštruktúry (CISA) — hlavná federálna inštitúcia zodpovedná za kybernetickú obranu USA — je v najvážnejšej kríze od svojho vzniku.

Ransomvér Medusa zasiahol nemocnicu aj miestnu správu — žiadal 800 000 dolárov za každý cieľ →

Ransomvérová skupina Medusa si v marci 2026 pripísala dva veľké útoky na kritickú infraštruktúru v USA.

EÚ zakázala aplikácie na tvorbu deepfake nahých fotiek — nové pravidlá platia okamžite →

Európska komisia tento týždeň oznámila zákaz AI aplikácií na generovanie falošných nahých fotografií. Opatrenie nadväzuje na AI Act a je priamou reakciou na narastajúci počet prípadov zneužívania deepfake technológie, ktorá sa v posledných rokoch stala nástrojom kyberšikany, vydierania a sextorzie — často aj voči maloletým osobám.

USA: nový AI Fraud Accountability Act a rastúce napätie okolo regulácie AI →

V americkom Kongrese bol predstavený bipartízny zákon AI Fraud Accountability Act, ktorý vytvára nový trestný čin podľa Communications Act – zakazuje používanie vysoko realistických AI-generovaných hlasových klonov a deepfake videí s úmyslom podviesť ľudí o peniaze. 

INTERPOL zlikvidoval 45 000 škodlivých serverov v globálnej operácii →

Medzinárodná operácia koordinovaná INTERPOLom naprieč 72 krajinami vyradila z prevádzky 45 000 škodlivých IP adries a serverov napojených na phishingové, malvérové a ransomvérové ekosystémy, pričom bolo zatknutých 94 osôb. 

Masívny supply-chain útok na open-source bezpečnostné nástroje →

Skupina TeamPCP kompromitovala Trivy – populárny open-source skener zraniteľností od Aqua Security – a injektovala doň malvér kradúci prihlasovacie údaje.