Aj tento týždeň priniesol mix zraniteľností, ktoré majú reálny dopad na firmy. Časť z nich sa nachádza na perimetri a útočníci ich dokážu zneužiť bez potreby vlastniť prístupové údaje alebo byť vo vnútri siete. Ďalšie ciele sú endpointy, ktoré slúžia ako ideálny druhý krok (lateral movement) po prvotnom prieniku.
Tento prehľad prináša Top 5 zraniteľností týždňa. Výber nezohľadňuje len CVSS skóre, ale najmä rizikovosť v praxi: internet-facing služby, kritický perimeter, potvrdené zneužívanie (KEV) a pravdepodobnosť útoku.
P1: Fortinet FortiCloud SSO – Auth Bypass
Detaily: CVSS 9.8 | CVE-2025-59718 | Aktívne zneužívané | Fortinet advisory
Zasiahnuté: FortiOS, FortiProxy, FortiSwitchManager (cez SAML)
Prečo je to rizikové: Útočník môže úplne obísť prihlásenie a získať prístup k správe zariadenia. Ide o kritický vstupný bod do infraštruktúry. Zraniteľnosť je už zaradená do zoznamu CISA KEV.
Čo spraviť dnes:
- Preveriť, či máte povolený FortiCloud SSO login a či je manažment prístupný z internetu.
- Aplikovať opravu (advisory) alebo dočasne vypnúť SSO login.
- Obmedziť prístup k manažmentu len na vybrané interné IP.
P2: WatchGuard Firebox IKEv2 – Unauth RCE
Detaily: CVSS 9.3 | CVE-2025-14733 | Aktívne zneužívané | WatchGuard advisory
Zasiahnuté: Fireware OS, IKEv2 VPN
Prečo je to rizikové: Firewally a VPN sú „v prvej línii“. Táto chyba umožňuje ovládnutie zariadenia na diaľku bez akýchkoľvek prihlasovacích údajov.
Čo spraviť dnes:
- Identifikovať používanie Mobile User VPN alebo Branch Office VPN cez IKEv2.
- Urýchlene aktualizovať Fireware OS na patchovanú verziu.
- Preveriť logy na anomálie v rámci IKEv2 handshake procesov.
P3: React Server Components – Pre-auth RCE
Detaily: CVSS 10.0 | CVE-2025-55182 | Vysoké riziko pre produkčné aplikácie | React advisory
Zasiahnuté: Aplikácie využívajúce RSC balíky
Prečo je to rizikové: Extrémny dopad kvôli popularite Reactu. Keďže ide o chybu pred autentifikáciou (pre-auth), ohrozené sú všetky verejne dostupné webové aplikácie s touto technológiou.
Čo spraviť dnes:
- Vytvoriť zoznam produkčných aplikácií využívajúcich React Server Components.
- Aktualizovať knižnice na verzie publikované React tímom.
- Nasadiť WAF pravidlá na detekciu podozrivých requestov smerujúcich na RSC endpointy.
P4: Windows Cloud Files Mini Filter Driver – EoP
Detaily: CVE-2025-62221 | Privilege Escalation na SYSTEM | MSRC advisory
Zasiahnuté: Microsoft Windows (Workstations & Servers)
Prečo je to rizikové: Ak sa útočník dostane do siete (napr. cez phishing), táto chyba mu umožní získať najvyššie privilégiá SYSTEM a plne ovládnuť stanicu alebo server.
Čo spraviť dnes:
- Overiť nasadenie decembrových (2025) aktualizácií Windows.
- Prioritne patchovať stanice s vysokým rizikom (VIP používatelia, IT admini).
- Monitorovať EDR na známky „post-exploitation“ aktivít.
P5: Apple WebKit Zero-Day
Detaily: CVSS 9.8 | CVE-2025-43529 | Cielené útoky | Apple security content
Zasiahnuté: iOS, iPadOS, macOS, Safari
Prečo je to rizikové: Stačí navštíviť infikovanú webstránku. Ohrozené sú najmä mobilné zariadenia manažmentu, ktoré sú často mimo dosahu firemného perimetra. Apple uvádza, že zraniteľnosť mohla byť zneužitá v mimoriadne sofistikovaných útokoch.
Čo spraviť dnes:
- Cez MDM vynútiť aktualizáciu na najnovšie verzie OS.
- Informovať kľúčových zamestnancov o potrebe okamžitého restartu zariadenia po update.
- U rizikových rolí zvážiť dočasnú aktiváciu Lockdown Mode.
Záver: Priorita tohto týždňa je jasná – najskôr zabezpečte perimeter (Fortinet, WatchGuard), potom verejné webové aplikácie (React) a následne endpointy.