Sviatky skončili, útočníci však nie. Prvý januárový týždeň prináša mix kritických zraniteľností, ktoré zasahujú celú šírku enterprise infraštruktúry – od API gateways a VPN appliance až po databázy a frontendové knižnice.
Tento prehľad prináša Top 5 zraniteľností týždňa. Výber nezohľadňuje len CVSS skóre, ale najmä rizikovosť v praxi: internet-facing služby, kritický perimeter a pravdepodobnosť útoku.
P1: Meta React Server Components – Pre auth RCE
Detaily: CVSS 10.0 | CVE-2025-55182 | KEV | Používané v ransomware kampaniach
Zasiahnuté: react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack v zraniteľných verziách uvedených v advisori
Prečo je to rizikové: Ide o pre auth vzdialené spustenie kódu v komponentoch, ktoré môžu byť súčasťou verejne dostupných webov. Ak je aplikácia internet facing a používa RSC, útok môže znamenať priamu kompromitáciu produkcie a následný post exploit chain.
Čo spraviť dnes:
- Ako prvé je potrebné urobiť inventarizáciu aplikácií, ktoré používajú React Server Components, vrátane dodávateľských webov.
- Aktualizovať dotknuté balíčky na opravené verzie podľa React advisory.
- Po nasadení opravy overiť logy a WAF pre pokusy o zneužitie na React Server Function endpointoch.
Odkazy: React advisory
P2: Cisco Secure Email Gateway a Secure Email and Web Manager – root command execution
Detaily: CVSS 10.0 | CVE-2025-20393 | KEV | Aktívne zneužívané
Zasiahnuté: Cisco Secure Email Gateway a Cisco Secure Email and Web Manager na AsyncOS podľa Cisco advisory
Prečo je to rizikové: Gateway je prirodzene vystavená internetu. Zraniteľnosť umožňuje spúšťať príkazy s root právami na OS zariadenia, čo je prakticky plná kompromitácia brány a potenciálny tunel do vnútra siete.
Čo spraviť dnes:
- Ako prvé je potrebné overiť, či máte dotknuté Cisco appliance a či spĺňajú podmienky expozície podľa Cisco guidance.
- Urobiť mitigácie a aktualizácie podľa Cisco advisory v najkratšom možnom čase.
- Ak máte podozrenie na kompromitáciu, riaďte sa odporúčaním Cisco pre obnovu do bezpečného stavu a kontrolu perzistencie.
Odkazy: Cisco advisory
P3: IBM API Connect – Authentication Bypass
Detaily: CVSS 9.8 | CVE-2025-13915 | Kritické, pre auth
Zasiahnuté: IBM API Connect 10.0.8.0 až 10.0.8.5 a 10.0.11.0
Prečo je to rizikové: API gateway býva centrálna integračná vrstva. Ak útočník obíde autentifikáciu, získava prístup do bodu, ktorý stojí medzi internetom a internými službami. Dopad je často systémový, nie lokálny.
Čo spraviť dnes:
- Ako prvé je potrebné overiť verziu a expozíciu IBM API Connect, hlavne ak je vystavený do internetu.
- Nasadiť opravu alebo iFix podľa IBM security bulletinu.
- Po update skontrolovať prístupy a audit logy na neštandardné autentifikačné a administrátorské udalosti.
Odkazy: IBM Security Bulletin
P4: SonicWall SMA1000 – Missing Authorization v AMC
Detaily: CVE-2025-40602 | KEV | Missing Authorization, privilege escalation v AMC
Zasiahnuté: SonicWall SMA1000 Appliance Management Console podľa SonicWall PSIRT
Prečo je to rizikové: VPN a remote access appliance sú stabilný cieľ pre initial access. Eskalácia práv v manažmente znamená riziko prevzatia administrácie zariadenia a následne dopad na prístup do siete a VPN prevádzku.
Čo spraviť dnes:
- Ako prvé je potrebné overiť, či máte SMA1000 a či je AMC dostupná mimo dôveryhodných administrátorských sietí.
- Urgentne aplikovať opravy a odporúčania zo SonicWall PSIRT.
- Sprísniť prístup k manažmentu, vynútiť MFA tam, kde je dostupná, a skontrolovať logy na neštandardné admin aktivity.
Odkazy: SonicWall PSIRT
P5: MongoDB Server – zlib header length inconsistency, unauth memory read
Detaily: CVSS 8.7 | CVE-2025-14847 | KEV | Únik pamäte bez autentifikácie
Zasiahnuté: MongoDB Server vo viacerých vetvách, opravené verzie sú uvedené v vendor advisori
Prečo je to rizikové: Zraniteľnosť umožňuje neautentifikovanému klientovi čítať neinicializovanú pamäť heapu. Aj bez RCE to môže znamenať únik citlivých údajov, ktoré sa v pamäti práve nachádzajú. Riziko výrazne rastie pri internet exposure alebo slabom segmentovaní prístupu k databáze.
Čo spraviť dnes:
- Ako prvé je potrebné overiť, či máte MongoDB vystavené do internetu alebo dostupné z nedôveryhodných segmentov.
- Naplánovať urgentný upgrade na opravené verzie podľa vendor informácií.
- Dočasne znížiť expozíciu, sprísniť firewall a segmentáciu, prípadne aplikovať mitigácie podľa vendor návodu.
Odkazy: NVD
Rýchly checklist pre manažérov
- React: Pýtajte sa vývojárov, či používajú React Server Components a či je nasadená oprava (riziko Ransomwaru).
- Infraštruktúra: Nechajte preveriť verzie na Cisco Email Gateway, SonicWall a IBM API Connect.
- Databázy: Naplánujte update MongoDB v najbližšom servisnom okne, alebo minimalizujte expozíciu do nasadenia opravy.