Týždenné patch priority (05.01. – 12.01.): RCE v Reacte a kritické slabiny v infraštruktúre (Cisco, IBM, SonicWall)

Týždenné patch priority (05.01. – 12.01.): RCE v Reacte a kritické slabiny v infraštruktúre (Cisco, IBM, SonicWall)

Sviatky skončili, útočníci však nie. Prvý januárový týždeň prináša mix kritických zraniteľností, ktoré zasahujú celú šírku enterprise infraštruktúry – od API gateways a VPN appliance až po databázy a frontendové knižnice.

Tento prehľad prináša Top 5 zraniteľností týždňa. Výber nezohľadňuje len CVSS skóre, ale najmä rizikovosť v praxi: internet-facing služby, kritický perimeter a pravdepodobnosť útoku.


P1: Meta React Server Components – Pre auth RCE

Detaily: CVSS 10.0 | CVE-2025-55182 | KEV | Používané v ransomware kampaniach

Zasiahnuté: react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack v zraniteľných verziách uvedených v advisori

Prečo je to rizikové: Ide o pre auth vzdialené spustenie kódu v komponentoch, ktoré môžu byť súčasťou verejne dostupných webov. Ak je aplikácia internet facing a používa RSC, útok môže znamenať priamu kompromitáciu produkcie a následný post exploit chain.

Čo spraviť dnes:

  • Ako prvé je potrebné urobiť inventarizáciu aplikácií, ktoré používajú React Server Components, vrátane dodávateľských webov.
  • Aktualizovať dotknuté balíčky na opravené verzie podľa React advisory.
  • Po nasadení opravy overiť logy a WAF pre pokusy o zneužitie na React Server Function endpointoch.

Odkazy: React advisory


P2: Cisco Secure Email Gateway a Secure Email and Web Manager – root command execution

Detaily: CVSS 10.0 | CVE-2025-20393 | KEV | Aktívne zneužívané

Zasiahnuté: Cisco Secure Email Gateway a Cisco Secure Email and Web Manager na AsyncOS podľa Cisco advisory

Prečo je to rizikové: Gateway je prirodzene vystavená internetu. Zraniteľnosť umožňuje spúšťať príkazy s root právami na OS zariadenia, čo je prakticky plná kompromitácia brány a potenciálny tunel do vnútra siete.

Čo spraviť dnes:

  • Ako prvé je potrebné overiť, či máte dotknuté Cisco appliance a či spĺňajú podmienky expozície podľa Cisco guidance.
  • Urobiť mitigácie a aktualizácie podľa Cisco advisory v najkratšom možnom čase.
  • Ak máte podozrenie na kompromitáciu, riaďte sa odporúčaním Cisco pre obnovu do bezpečného stavu a kontrolu perzistencie.

Odkazy: Cisco advisory


P3: IBM API Connect – Authentication Bypass

Detaily: CVSS 9.8 | CVE-2025-13915 | Kritické, pre auth

Zasiahnuté: IBM API Connect 10.0.8.0 až 10.0.8.5 a 10.0.11.0

Prečo je to rizikové: API gateway býva centrálna integračná vrstva. Ak útočník obíde autentifikáciu, získava prístup do bodu, ktorý stojí medzi internetom a internými službami. Dopad je často systémový, nie lokálny.

Čo spraviť dnes:

  • Ako prvé je potrebné overiť verziu a expozíciu IBM API Connect, hlavne ak je vystavený do internetu.
  • Nasadiť opravu alebo iFix podľa IBM security bulletinu.
  • Po update skontrolovať prístupy a audit logy na neštandardné autentifikačné a administrátorské udalosti.

Odkazy: IBM Security Bulletin


P4: SonicWall SMA1000 – Missing Authorization v AMC

Detaily: CVE-2025-40602 | KEV | Missing Authorization, privilege escalation v AMC

Zasiahnuté: SonicWall SMA1000 Appliance Management Console podľa SonicWall PSIRT

Prečo je to rizikové: VPN a remote access appliance sú stabilný cieľ pre initial access. Eskalácia práv v manažmente znamená riziko prevzatia administrácie zariadenia a následne dopad na prístup do siete a VPN prevádzku.

Čo spraviť dnes:

  • Ako prvé je potrebné overiť, či máte SMA1000 a či je AMC dostupná mimo dôveryhodných administrátorských sietí.
  • Urgentne aplikovať opravy a odporúčania zo SonicWall PSIRT.
  • Sprísniť prístup k manažmentu, vynútiť MFA tam, kde je dostupná, a skontrolovať logy na neštandardné admin aktivity.

Odkazy: SonicWall PSIRT


P5: MongoDB Server – zlib header length inconsistency, unauth memory read

Detaily: CVSS 8.7 | CVE-2025-14847 | KEV | Únik pamäte bez autentifikácie

Zasiahnuté: MongoDB Server vo viacerých vetvách, opravené verzie sú uvedené v vendor advisori

Prečo je to rizikové: Zraniteľnosť umožňuje neautentifikovanému klientovi čítať neinicializovanú pamäť heapu. Aj bez RCE to môže znamenať únik citlivých údajov, ktoré sa v pamäti práve nachádzajú. Riziko výrazne rastie pri internet exposure alebo slabom segmentovaní prístupu k databáze.

Čo spraviť dnes:

  • Ako prvé je potrebné overiť, či máte MongoDB vystavené do internetu alebo dostupné z nedôveryhodných segmentov.
  • Naplánovať urgentný upgrade na opravené verzie podľa vendor informácií.
  • Dočasne znížiť expozíciu, sprísniť firewall a segmentáciu, prípadne aplikovať mitigácie podľa vendor návodu.

Odkazy: NVD


Rýchly checklist pre manažérov

  • React: Pýtajte sa vývojárov, či používajú React Server Components a či je nasadená oprava (riziko Ransomwaru).
  • Infraštruktúra: Nechajte preveriť verzie na Cisco Email Gateway, SonicWall a IBM API Connect.
  • Databázy: Naplánujte update MongoDB v najbližšom servisnom okne, alebo minimalizujte expozíciu do nasadenia opravy.

Picture of Ján Kratka

Ján Kratka

20+ rokov skúseností v enterprise IT, kyberbezpečnosti a IT governance. Venujem sa technologickým rizikám, AI governance a rozhodnutiam, kde sa bezpečnosť mení na manažérsku tému. LinkedIn | jankratka.com

Mohlo by vás tiež zaujímať

Vybrané články z rovnakej tematickej oblasti pre hlbšie pochopenie súvislostí.

Ransomvér podľa Check Pointu v máji výrazne narástol →

Podľa prehľadu, na ktorý upozornilo World Economic Forum, síce celkový počet kyberútokov v máji 2026 mierne klesol, ale ransomvérové útoky vzrástli o 48 %. Najviac zasiahnutým sektorom bolo vzdelávanie, nasledované verejnou správou a telekomunikáciami.

Ransomware útok zasiahol systémy Bajaj Auto →

Detaily o rozsahu výpadku alebo možnom úniku dát zatiaľ neboli zverejnené. Pre podniky je tento prípad pripomienkou, že ransomvér už dávno nie je len problémom IT oddelenia. Pri zásahu výrobných, obchodných alebo interných systémov sa okamžite stáva otázkou kontinuity prevádzky, reputácie a schopnosti vedenia rozhodovať pod tlakom.

Five Eyes varujú pred rýchlym nárastom kybernetických rizík spojených s AI →

Spravodajské a kyberbezpečnostné agentúry krajín Five Eyes upozornili, že nové frontier AI modely môžu v najbližších mesiacoch výrazne zmeniť úroveň kybernetických hrozieb.

Kybernetický útok na cloudovú infraštruktúru Europa.eu →

Útok, za ktorý prevzali zodpovednosť kyberzločinecké skupiny TeamPCP a ShinyHunters, viedol k úniku dát v odhadovanom objeme 350 GB. Interné systémy Komisie zasiahnuté neboli.

Rumunsko čelí masívnym hybridným hrozbám a kyberútokom →

Rumunské štátne inštitúcie a strategická infraštruktúra zaznamenávajú systematický nárast kybernetických incidentov. Ministerstvo obrany v apríli 2026 potvrdilo, že vládne systémy čelia viac ako 10 000 kybernetickým útokom denne.

Kritické zraniteľnosti v Citrix NetScaler vyžadujú okamžitú aktualizáciu →

Spoločnosť Citrix vydala koncom marca 2026 bezpečnostné varovanie týkajúce sa dvoch závažných zraniteľností v produktoch NetScaler ADC a NetScaler Gateway.

Americká kyberagentúra CISA je v rozklade — 60 % zamestnancov na nútenom voľne, hrozby rastú →

Americká Agentúra pre kybernetickú bezpečnosť a bezpečnosť infraštruktúry (CISA) — hlavná federálna inštitúcia zodpovedná za kybernetickú obranu USA — je v najvážnejšej kríze od svojho vzniku.

Ransomvér Medusa zasiahol nemocnicu aj miestnu správu — žiadal 800 000 dolárov za každý cieľ →

Ransomvérová skupina Medusa si v marci 2026 pripísala dva veľké útoky na kritickú infraštruktúru v USA.

EÚ zakázala aplikácie na tvorbu deepfake nahých fotiek — nové pravidlá platia okamžite →

Európska komisia tento týždeň oznámila zákaz AI aplikácií na generovanie falošných nahých fotografií. Opatrenie nadväzuje na AI Act a je priamou reakciou na narastajúci počet prípadov zneužívania deepfake technológie, ktorá sa v posledných rokoch stala nástrojom kyberšikany, vydierania a sextorzie — často aj voči maloletým osobám.

USA: nový AI Fraud Accountability Act a rastúce napätie okolo regulácie AI →

V americkom Kongrese bol predstavený bipartízny zákon AI Fraud Accountability Act, ktorý vytvára nový trestný čin podľa Communications Act – zakazuje používanie vysoko realistických AI-generovaných hlasových klonov a deepfake videí s úmyslom podviesť ľudí o peniaze. 

INTERPOL zlikvidoval 45 000 škodlivých serverov v globálnej operácii →

Medzinárodná operácia koordinovaná INTERPOLom naprieč 72 krajinami vyradila z prevádzky 45 000 škodlivých IP adries a serverov napojených na phishingové, malvérové a ransomvérové ekosystémy, pričom bolo zatknutých 94 osôb. 

Masívny supply-chain útok na open-source bezpečnostné nástroje →

Skupina TeamPCP kompromitovala Trivy – populárny open-source skener zraniteľností od Aqua Security – a injektovala doň malvér kradúci prihlasovacie údaje.