První srpnový týden měl neobvykle jasný vzorec. Ani jedna z hlavních zranitelností necílila na koncové stanice nebo na uživatele. Všechny mířily na nástroje, které spravují infrastrukturu — sestavovací server, platformu pro vzdálenou správu, konzoli firewallů, VPN bránu.
Logika útočníků je přitom pochopitelná. Proč lovit stanice po jedné, když jde získat přístup k systému, který je spravuje všechny naráz.
Tady je pět věcí, které tento týden stály za pozornost.
1. JetBrains TeamCity — vzdálené spuštění kódu bez přihlášení
CVE-2026-63077 · CVSS 9.8 · aktivně zneužíváno · záplata k dispozici
TeamCity je sestavovací a integrační server od JetBrains, který v mnoha firmách drží celý proces vývoje. Chyba spočívá v nebezpečné deserializaci v protokolu pro komunikaci s agenty. Útočník, který se k serveru dostane přes HTTP nebo HTTPS, může bez jakýchkoli přihlašovacích údajů spustit příkazy operačního systému s oprávněními procesu TeamCity.
Časová osa je poučná. JetBrains vydal opravu 27. července a v té chvíli o žádném zneužívání nevěděl. Během několika dní začaly chodit hlášení o reálných útocích na nezáplatované servery. 5. srpna zařadila CISA zranitelnost do katalogu aktivně zneužívaných a americkým federálním úřadům nařídila nápravu do 8. srpna.
Proč je to horší, než vypadá: sestavovací server má z podstaty přístup ke zdrojovým kódům, podpisovým klíčům, přihlašovacím údajům k produkci a k celému nasazovacímu řetězci. Kompromitace TeamCity není incident na jednom serveru, ale potenciální průnik do všeho, co se přes něj vydává.
Co dělat: Aktualizujte na verzi 2025.11.7 nebo 2026.1.3. Pokud byl server dostupný z internetu a záplata nešla nasadit hned, předpokládejte kompromitaci: rotujte přístupové údaje, podpisové klíče a tokeny, které TeamCity používal, a projděte historii sestavení, jestli do ní někdo nezasáhl.
2. N-able N-central — jedna platforma, desítky zákazníků
CVE-2026-18577 · aktivně zneužíváno od 1. srpna · záplata k dispozici
N-central je platforma pro vzdálenou správu a monitoring, kterou používají poskytovatelé spravovaných IT služeb i interní týmy. Chyba umožňuje neautentizovanému útočníkovi obejít přihlášení a získat administrátorská práva.
Následuje ale to podstatné. Útočníci využívají zabudovanou funkci vzdáleného přístupu Take Control k tomu, aby se dostali na spravované stanice zákazníků, a nasazují Cloudflare Tunnel pro trvalý přístup. Jeden kompromitovaný server tedy znamená potenciální průnik ke všem klientům, které daný poskytovatel spravuje.
Nepříjemný detail: nejde o novou zranitelnost, ale o nový způsob zneužití dříve opravené chyby (CVE-2026-18556). Původní oprava nepokryla všechny cesty.
CISA zařadila zranitelnost do katalogu aktivně zneužívaných 3. srpna.
Co dělat: Aktualizujte na verzi 2026.3.1.10, tedy druhý hotfix vydaný 6. srpna. První oprava (2026.3.1.7) se ukázala jako nedostatečná, takže samotné číslo verze nestačí — ověřte, že máte skutečně ten druhý. Dotčené jsou lokální i cloudové instalace. Projděte administrátorské účty, záznamy o použití funkce Take Control a hledejte proces cloudflared na spravovaných stanicích.
Pokud vaše IT zajišťuje externí dodavatel, je namístě se ho zeptat, jestli N-central provozuje a v jakém je stavu. Jeho zabezpečení je součástí vašeho rizika.
3. Cisco Secure Firewall Management Center — heslo zadrátované v kódu
CVE-2026-20316 · aktivně zneužíváno · záplata k dispozici
Secure Firewall Management Center je centrální konzole pro správu firewallů Cisco. Zranitelnost spočívá v použití pevně zakódovaného hesla, tedy přístupových údajů zapsaných přímo v produktu, které nelze změnit běžnou konfigurací.
Tenhle typ chyby je nepříjemný ze dvou důvodů. Zaprvé je triviálně zneužitelný, jakmile se údaje dostanou ven. Zadruhé cílem není jednotlivý firewall, ale konzole, která je řídí všechny — tedy místo, odkud lze měnit pravidla napříč celou sítí.
CISA zařadila zranitelnost do katalogu 29. července.
Co dělat: Nasaďte opravu od Cisca. Zkontrolujte, jestli je konzole dostupná odjinud než ze správcovské sítě, a pokud ano, omezte to. Projděte auditní záznamy, jestli někdo neměnil pravidla firewallů.
4. Fortinet FortiOS a Arista VeloCloud — dvě díry na perimetru
CVE-2025-68686 (Fortinet) a CVE-2026-16812 (Arista) · aktivně zneužívané · záplaty k dispozici
CISA přidala 27. července do katalogu aktivně zneužívaných hned dvě zranitelnosti na perimetrových zařízeních.
Fortinet FortiOS umožňuje neoprávněné osobě získat citlivé informace ze zařízení. To bývá první krok delšího řetězce, protože z takto získaných dat se dá stavět na další útok.
Arista VeloCloud Orchestrator v lokální instalaci obsahuje chybu typu vložení příkazů operačního systému. VeloCloud Orchestrator řídí SD-WAN prostředí, takže se opakuje stejný vzorec jako u předchozích bodů — cílem je nástroj, který spravuje síť.
Co dělat: Zkontrolujte verze obou produktů, pokud je provozujete, a nasaďte opravy. U perimetrových zařízení stojí za to ověřit i to, jestli byla v minulosti dostupná jejich správcovská rozhraní z internetu.
5. Ze světa kybernetické bezpečnosti — 16 let za ransomware
Ne všechno se tento týden točilo kolem záplat.
5. srpna odsoudil federální soud v Alexandrii ve státě Virginia Maksima Silnikaua na 16 let vězení. Silnikau stál za operací Ransom Cartel, kterou rozjel v roce 2021 jako ransomware jako službu, tedy model, kdy provozovatel poskytuje škodlivý kód a infrastrukturu dalším útočníkům výměnou za podíl na výkupném.
Proč to stojí za zmínku i pro firmy, které se ransomwarem přímo nezabývají: šestnáctiletý trest je jeden z nejpřísnějších, jaké kdy v USA za tento typ trestné činnosti padly. Je součástí trendu, kdy se orgány činné v trestním řízení soustředí na provozovatele platforem místo na jednotlivé útočníky.
Praktický dopad na obranu firem je ale nulový. Model ransomware jako služba je natolik rozšířený, že odstranění jednoho hráče znamená přesun útočníků jinam, ne pokles počtu útoků.
Souhrn priorit
Zranitelnost | Dopad | Zneužíváno | Záplata | Priorita |
|---|---|---|---|---|
TeamCity CVE-2026-63077 | Spuštění kódu, přístup ke zdrojákům a nasazení | Ano | Ano | Okamžitě |
N-able CVE-2026-18577 | Průnik ke spravovaným stanicím | Ano | Ano | Okamžitě |
Cisco FMC CVE-2026-20316 | Kontrola nad pravidly firewallů | Ano | Ano | Vysoká |
Arista VeloCloud CVE-2026-16812 | Spuštění příkazů, kontrola nad SD-WAN | Ano | Ano | Vysoká |
Fortinet FortiOS CVE-2025-68686 | Únik citlivých informací | Ano | Ano | Střední |
Co si z tohoto týdne odnést
Všech pět technických zranitelností má společné to, že cílem nebyla koncová stanice ani uživatel, ale nástroj, který něco spravuje. Sestavovací server, platforma vzdálené správy, konzole firewallů, orchestrátor SD-WAN, brána na perimetru.
Z toho plyne konkrétní úkol, který se dá udělat tento týden: udělejte si seznam systémů, které u vás spravují jiné systémy — a ověřte, jestli jsou záplatované a jestli nejsou zbytečně dostupné z internetu. Bývá jich méně, než člověk čeká, a chrání toho víc než většina ostatních opatření.
Druhá věc se týká záplat, které nezáplatují. N-able opravoval chybu, jejíž předchozí oprava nestačila. Nasazení aktualizace není konec procesu — je potřeba ověřit, že opravená verze problém skutečně řeší.
Nestíháte to sledovat?
Přehled vydáváme každý týden. Sledovat ho je ale jen první krok. Těžší je vědět, které zranitelnosti se týkají konkrétně vás, v jakém pořadí je řešit a kdo za to ve firmě odpovídá.
S tím pomáháme: posouzení bezpečnosti a řízení zranitelností · externí manažer bezpečnosti · výběr a nasazení technologií
Nezávazná konzultace → · Řešíte právě incident? →
Řekneme vám na rovinu, co má smysl řešit jako první. Bezplatně, odpověď do 24 hodin.