Tento týden byl výjimečně náročný. Srpnové Patch Tuesday přineslo přes 400 opravených zranitelností, CISA přidala během dvou týdnů čtyři nové položky do katalogu aktivně zneužívaných zranitelností a jeden výzkumník zveřejnil funkční exploit na Defender, na který zatím neexistuje záplata.
Vybrali jsme pět věcí, které mají pro české firmy největší praktický dopad. U každé najdete, čeho se týká, jestli je aktivně zneužívaná a co s tím dělat.
1. Metabase — kritická chyba se skóre 10.0 a už jsou oběti
CVE-2026-72898 · CVSS 10.0 · aktivně zneužíváno · záplata k dispozici
Metabase je oblíbená open-source platforma pro business intelligence a reporting. Chyba umožňuje neautentizovanému útočníkovi vložit vlastní SQL dotaz přes koncový bod pro reset hesla (/reset_password) a získat administrátorský přístup k celé instanci.
Žádné přihlašovací údaje, žádná interakce uživatele, útok po síti s nízkou složitostí. Odtud je to k datům jen krok, protože Metabase má uložené přístupové údaje ke všem připojeným databázím. Útočník tedy nezískává jen samotný Metabase, ale i to, na co je napojený.
Že nejde o teorii, ukázala platforma n8n. Ta 8. srpna oznámila, že přes tuto zranitelnost útočník získal 136 zákaznických záznamů se jmény a e-maily. CISA zařadila zranitelnost do katalogu aktivně zneužívaných 11. srpna.
Co dělat: Zranitelné jsou verze v řadách 0.58/1.58 až 0.63.4. Metabase vydal záplaty pro všechny dotčené větve. Aktualizujte okamžitě. Pokud instance byla vystavena do internetu, předpokládejte kompromitaci: rotujte přihlašovací údaje ke všem připojeným databázím a zkontrolujte administrátorské účty a exporty dat.
2. N-able N-central — útok na správcovský nástroj poskytovatelů IT služeb
CVE-2026-18577 · aktivně zneužíváno od 1. srpna · záplata k dispozici (druhá verze)
N-able N-central je platforma pro vzdálenou správu a monitoring, kterou používají poskytovatelé spravovaných IT služeb a interní IT týmy ke správě koncových stanic, serverů a síťových prvků. Chyba umožňuje neautentizovanému útočníkovi obejít přihlášení a získat administrátorská práva k serveru N-central.
Nebezpečné je to, co následuje. Útočníci využívají zabudovanou funkci vzdáleného přístupu (Take Control) k tomu, aby se dostali na spravované koncové stanice zákazníků, a nasazují Cloudflare Tunnel pro trvalý přístup. Jeden kompromitovaný N-central server tedy znamená potenciální průnik ke všem klientům, které daný poskytovatel spravuje.
Zvlášť nepříjemný detail: nejde o novou zranitelnost, ale o nový způsob zneužití dříve opravené chyby (CVE-2026-18556). První oprava byla neúplná a N-able musel 6. srpna vydat druhý hotfix, protože útoky pokračovaly.
Co dělat: Aktualizujte na verzi 2026.3.1.10, což je druhý hotfix. První oprava (2026.3.1.7) problém nevyřešila, takže ověřte, že máte skutečně tu novější. Dotčené jsou lokální i cloudové instalace. Zkontrolujte administrátorské účty, záznamy o použití funkce Take Control a přítomnost procesu cloudflared na spravovaných stanicích.
Pokud vaše IT služby zajišťuje externí dodavatel, tohle je legitimní důvod se ho zeptat, jestli N-central provozuje a jestli je záplatovaný.
3. Cisco ASA a Firepower — firewall se dá shodit jedním požadavkem
CVE-2026-20349 · CVSS 8.6 · aktivně zneužíváno · záplata k dispozici
Chyba v softwaru Cisco Secure Firewall ASA a Threat Defense umožňuje neautentizovanému útočníkovi vzdáleně restartovat firewall speciálně sestaveným HTTP požadavkem na službu vzdáleného přístupu přes SSL VPN. Příčinou je nedostatečná kontrola chyb při zpracování požadavku.
Není potřeba nic znát ani nic obcházet: žádné přihlašovací údaje, žádná součinnost administrátora nebo uživatele VPN. Opakovaným zasíláním požadavků lze zařízení držet v restartovací smyčce, což znamená výpadek vzdáleného přístupu a v mnoha topologiích i výpadek konektivity celé pobočky.
CISA nařídila americkým federálním úřadům nasadit opravu do 14. srpna, což je u tohoto typu zranitelnosti nezvykle krátká lhůta a dobrý indikátor toho, jak vážně se bere.
Co dělat: Dotčená jsou zařízení se zapnutými službami vzdáleného přístupu, tedy SSL VPN, IKEv2 remote access s klientskými službami a Zero Trust Network Access na FTD. Nasaďte opravu od Cisca. Pokud to nejde hned, zvažte dočasné omezení dostupnosti VPN rozhraní na známé rozsahy adres.
4. Windows afd.sys — eskalace oprávnění na SYSTEM, zneužívaná v praxi
CVE-2026-68820 · aktivně zneužíváno · záplata v srpnovém Patch Tuesday
Srpnové Patch Tuesday (11. srpna) opravilo přes 400 zranitelností. Tři z nich byly zero-day, z toho jedna prokazatelně zneužívaná útočníky v reálném provozu.
Jde o chybu typu use-after-free v ovladači Ancillary Function Driver for WinSock (afd.sys), který v jádře systému obsluhuje síťové rozhraní Windows. Útočník, který už má na stanici běžný uživatelský přístup, ji může použít k povýšení oprávnění na SYSTEM.
Sama o sobě neumožňuje průnik zvenčí. V řetězci útoku je ale zásadní: útočník se dostane dovnitř přes phishing nebo zranitelnou aplikaci a touto chybou získá plnou kontrolu nad strojem. CISA ji přidala do katalogu aktivně zneužívaných 11. srpna.
Co dělat: Nasaďte srpnové aktualizace Windows. Prioritně na uživatelské stanice, protože právě tam začíná většina útoků. Zkontrolujte záznamy o neobvyklém spouštění procesů a změnách u privilegovaných účtů.
5. ShieldBreak — Defender zero-day, na který záplata neexistuje
Obchází CVE-2026-50656 (RoguePlanet) · veřejný exploit · bez záplaty
Tohle je pokračování příběhu, o kterém jsme psali v červnovém přehledu zranitelností.
V červnu byla zveřejněna zranitelnost RoguePlanet, vedená jako CVE-2026-50656, v enginu Microsoft Defenderu, která umožňovala lokálnímu uživateli získat oprávnění SYSTEM. Microsoft ji 9. července opravil aktualizací enginu na verzi 1.1.26060.3008.
Krátce po srpnovém Patch Tuesday zveřejnil stejný výzkumník (vystupující pod přezdívkou Nightmare Eclipse) exploit nazvaný ShieldBreak, který tuto opravu obchází. Zatímco RoguePlanet zneužíval souběh při práci se soubory přes virtuální disky, ShieldBreak používá uživatelský callback k podvržení obsahu souboru v průběhu skenování při stahování z cloudu.
Výsledek je stejný: shell s právy SYSTEM na plně aktualizovaném Windows 11 25H2 a Windows Server 2025, podle autora se stoprocentní úspěšností. Zranitelné jsou i Windows 10 a jejich serverové edice, zveřejněný exploit je zatím jen nepodporuje. Nezávislý výzkumník Will Dormann funkčnost ověřil.
Paradox celé věci: exploit funguje jen tehdy, když je Defender zapnutý. Bezpečnostní nástroj se stává vstupním bodem.
Microsoft situaci vyšetřuje, oprava zatím není. Zveřejnění navíc přišlo poté, co Microsoft vůči výzkumníkovi zvažoval právní kroky.
Co dělat: Dokud záplata nebude, spoléhejte na zúžení prostoru pro útok. Útočník potřebuje nejdřív získat běžný přístup ke stanici, takže dává smysl soustředit se právě na to:
Omezte lokální administrátorská oprávnění na nezbytné minimum
Nasaďte allowlisting aplikací, aby nešly spouštět neznámé binárky
Zapněte Tamper Protection u Defenderu
Nasaďte pravidla Attack Surface Reduction, nejdřív v režimu auditu, pak blokování
Ověřte, že engine Defenderu je alespoň ve verzi 1.1.26060.3008 (starší jsou zranitelné i na původní RoguePlanet)
Souhrn priorit
Zranitelnost | Dopad | Zneužíváno | Záplata | Priorita |
|---|---|---|---|---|
Metabase CVE-2026-72898 | Převzetí instance a přístup k databázím | Ano | Ano | Okamžitě |
N-able CVE-2026-18577 | Průnik ke spravovaným stanicím | Ano | Ano (2. hotfix) | Okamžitě |
Cisco CVE-2026-20349 | Výpadek firewallu a VPN | Ano | Ano | Vysoká |
Windows CVE-2026-68820 | Povýšení oprávnění na SYSTEM | Ano | Ano | Vysoká |
ShieldBreak | Povýšení oprávnění na SYSTEM | Zatím jen PoC | Ne | Zmírnit dopad |
Co si z tohoto týdne odnést
Dvě z pěti zranitelností mají společný jmenovatel: byly to chyby v nástrojích, které měly bezpečnost zajišťovat. Firewall Cisco a antivirový engine Defenderu. Bezpečnostní vrstva není automaticky důvěryhodná jen proto, že je bezpečnostní.
Druhá lekce se týká neúplných oprav. N-able musel opravovat opravu, Microsoft dostal obcházku své červencové záplaty. Nasazení aktualizace není konec procesu. Ověřte, že opravená verze je skutečně ta, která problém řeší, a sledujte, jestli výrobce nevydal navazující hotfix.
A do třetice: kompromitace nástroje pro vzdálenou správu je jedním z nejúčinnějších způsobů, jak se dostat k desítkám firem naráz. Pokud vaše IT provozuje externí dodavatel, jeho zabezpečení je součástí vašeho rizikového profilu.
Nestíháte to sledovat?
Přehled vydáváme každý týden. Sledovat ho je ale jen první krok. Těžší je vědět, které zranitelnosti se týkají konkrétně vás, v jakém pořadí je řešit a kdo za to ve firmě odpovídá.
S tím pomáháme: posouzení bezpečnosti a řízení zranitelností · externí manažer bezpečnosti · výběr a nasazení technologií
Nezávazná konzultace → · Řešíte právě incident? →
Řekneme vám na rovinu, co má smysl řešit jako první. Bezplatně, odpověď do 24 hodin.
Naposledy aktualizováno: 14. 8. 2026. Situace u ShieldBreak se vyvíjí, sledujte MSRC pro vydání záplaty. Zranitelnost v ovladači afd.sys (CVE-2026-68820) je podle Check Pointu spojována se skupinou Lazarus.
Zdroje: CISA KEV Catalog · CISA — přidání tří zranitelností 11. 8. 2026 · CISA — přidání zranitelnosti 3. 8. 2026 · Bishop Fox — Metabase CVE-2026-72898 · Rapid7 — N-able CVE-2026-18577 · Help Net Security — druhý hotfix N-able · SecurityWeek — Cisco CVE-2026-20349 · SecurityWeek — srpnové Patch Tuesday · BleepingComputer — ShieldBreak · Arctic Wolf — RoguePlanet a ShieldBreak · Tanium — zmírnění dopadu ShieldBreak