Všechny články

11 září 2026 / 40 minut čtení

Jak 628 penetračních testů společnosti Citadelo odhalilo, kde se ve skutečnosti skrývá vaše kritické riziko

Největším rizikem v oblasti kybernetické bezpečnosti v roce 2026 už není jen vaše infrastruktura vystavená internetu. Je jím vše, co už považujete za zabezpečené. V prvním díle série rozebíráme, kam dnes skutečně směřují kritická rizika a co s tím může CISO udělat.


Náš nejnovější Ethical Hacking Report přinesl tři čísla, která znějí působivě:

  • 628 otestovaných projektů,
  • 3 293 identifikovaných zranitelností a
  • více než 50 % projektů s alespoň jednou vysoce závažnou nebo kritickou chybou.

Sama o sobě však CISO neřeknou to nejdůležitější, a to kam nasměrovat svůj rozpočet vyhrazený na bezpečnost. Data sice pocházejí z roku 2025, ale vzorce, které odhalují, platí stejně tak i v roce 2026, a právě proto je třeba být na ně připraven.

Proto jsme se podívali hlouběji: rozdělili jsme všech 3 293 nálezů podle typu testovaného prostředí, sledovali, které zranitelnosti se v jednotlivých systémech objevují nejčastěji, a porovnali je s tím, co se ve světě dělo během roku 2025, od aktualizovaných seznamů OWASP až po CVE, které útočníci skutečně zneužívali.

Tam, kde se naše zjištění z penetračních testů překrývají s reálnými útoky, vzniká poměrně jasný obraz toho, čemu je třeba dát prioritu.

Napříč téměř všemi typy prostředí se přitom opakovala jedna zákonitost: závažnost zranitelností nesouvisí s jejich počtem. Nejkritičtější rizika se objevují právě tam, kde si organizace myslí, že jsou již dostatečně chráněné.

Trend, který definoval rok 2025 a pokračuje i v roce 2026: Kritické riziko se přesouvá dovnitř organizací

Vyšší počet nálezů automaticky neznamená horší bezpečnost, proto je třeba čísla číst opatrně. Citadelo v roce 2025 realizovalo 628 projektů, o 34 % více než o rok dříve, takže i celkový počet zranitelností přirozeně vzrostl, jednoduše řečeno, testovali jsme více systémů.

Skutečný příběh se však neskrývá v objemu, ale v koncentraci. Nejzávažnější nálezy se začaly soustřeďovat na konkrétních místech, a to především uvnitř organizací. Počet kritických zranitelností meziročně vzrostl o 42 %, tedy rychleji než samotný počet testů, a u infrastrukturních projektů dokonce o 185 %. Nejvíce přitom vzrostla rizika ve vnitřních sítích a systémech, které firmy považují za méně ohrožené jen proto, že nejsou přímo dostupné z internetu.

Stejný vzorec lze vidět také v datech o reálných incidentech. Podle zprávy Verizon 2025 Data Breach Investigations Report představovalo zneužití zranitelností přibližně pětinu všech incidentů, což je meziročně o 34 % více, a mimořádně prudce, ze 3 % na 22 %, vzrostl podíl útoků přes síťová zařízení a VPN. Nejnovější Verizon DBIR 2026 z května 2026 tento posun naplno potvrdil: zneužívání zranitelností se poprvé v historii reportu stalo nejčastějším způsobem počátečního průniku a předstihlo i kompromitované přihlašovací údaje.

To, co při interních testech nazýváme falešným pocitem bezpečí, se tak v datech o incidentech mění na jasně měřitelný faktor. Pro CISO z toho plyne nepříjemný, ale jednoznačný závěr: úroveň zabezpečení systémů dostupných z internetu vypovídá o skutečné míře rizika jen velmi málo. Následující kapitoly proto rozebírají jednotlivé typy prostředí podle toho, kde je tento rozdíl největší.

Vlastní výzkum Citadelo: nové CVE zranitelnosti, které jsme objevili

Ne každý nález je jen opětovným objevením něčeho známého. Během roku 2025 nás naše penetrační testy dovedly ke čtyřem novým CVE zranitelnostem v široce používaných produktech.

IBM FlashSystems

  • CVE-2025-0159, vzdálené obejití autentizace (Remote Authentication Bypass) na rozhraní RPCAdapter.
  • CVE-2025-0160, možnost spuštění libovolného Java kódu prostřednictvím stejné služby.

Unblu

  • CVE-2025-3518, možnost nahrávat soubory i v případě, že je funkce nahrávání administrátorem zakázána.
  • CVE-2025-3519, možnost nahradit soubor v konverzaci pouze pomocí jeho identifikátoru (Upload ID).

Tyto případy dobře ilustrují rozdíl mezi automatickým skenováním známých chyb a penetračním testováním, při němž specialista uvažuje jako útočník. Skenery nacházejí problémy včerejška; penetrační test odhaluje ty zítřejší.

Co tato zjištění znamenají pro vaše priority v roce 2026

Než přejdeme ke konkrétním doporučením, shrňme si celkový obraz.

Útočná plocha
Nejdůležitější trend roku 2025
Na co se zaměřit
Dopad při ignorování
Infrastruktura a identita
Síťová zařízení byla nejčastěji zneužívanou útočnou plochou; 71 % infrastrukturních projektů obsahovalo kritickou zranitelnost
Rychle aktualizovat edge zařízení; posílit Active Directory (tiering, SMB/LDAP signing, AD CS)
Převzetí celé domény, ransomware, výpadek provozu
Cloud
Nejvyšší četnost zranitelností (10,5 na projekt); největší rizika představují nesprávná konfigurace a IAM
Správa identit, rotace přístupových klíčů, odstraňování nesprávných konfigurací ve velkém rozsahu
Masivní únik dat, cloudový ransomware
Web a API
Broken Access Control zůstává nejčastější kritickou zranitelností; dodavatelský řetězec se stal významnou útočnou plochou
Kontinuální testování, autorizace na úrovni objektů, objevování API, správa tajemství
Únik dat, regulatorní sankce
Mobilní aplikace
Rostou rizika na straně klienta, hardcoded secrets a nešifrovaná data
Testovat mobilní aplikaci, nejen backendové služby
Únik dat uživatelů, poškození reputace
Lidský faktor
Úspěšnost sociálního inženýrství dosahuje až 40 %; prudce roste vishing
Ověřování identity na helpdesku, pravidelná školení
BEC podvody, vstupní bod pro ransomware
AI / LLM
Poptávka po testování se zdvojnásobila; objevil se první zero-click útok na AI (EchoLeak)
Testovat interní Copiloty i zákaznické AI agenty jako produkční systémy
Únik citlivých údajů, nesprávná automatizovaná rozhodnutí

Napříč celou mapou, v našich datech i v reálných útocích z roku 2025, se opakuje stejný závěr: tam, kde organizace podceňují testování, se zároveň hromadí nejzávažnější zranitelnosti. Vyplývají z toho čtyři priority.

1. Testujte směrem dovnitř, nejen navenek

Nejvyšší podíl kritických zranitelností jsme našli v interní infrastruktuře a v cloudu. Síťová zařízení patřila mezi nejčastěji zneužívané cíle. O tom, zda se z počátečního přístupu stane úplné ovládnutí firmy, rozhoduje především správa identit. Směřujte proto větší část testování tam, kde vznikají největší rizika, ne tam, kde se testuje nejsnáze.

2. Vnímejte lidi i AI jako plnohodnotnou útočnou plochu

Čtyřicetiprocentní úspěšnost sociálního inženýrství, podvody s deepfake technologiemi i první zero-click útoky na AI už dávno nejsou okrajové případy. Obě oblasti odměňují systematické investice a stejně rychle trestají jejich zanedbání.

3. Vyberte typ testování podle úrovně vyspělosti organizace

Penetrační test během jednoho až dvou týdnů odhalí technické zranitelnosti. Red Teaming, který trvá čtyři až osm týdnů, prověří, jak na koordinovaný útok zareagují lidé i detekční mechanismy. A Threat-led Penetration Testing (TLPT) v regulovaných odvětvích se prostřednictvím rámců, jako jsou TIBER-EU nebo CBEST, postupně stává povinností a ověřuje připravenost vůči hrozbám typickým pro dané odvětví.

4. Rozhodněte se, kdo najde vaše zranitelnosti jako první

Útočníkovi stačí najít jednu zranitelnost. Vám stačí najít ji dříve než on.

Naše výsledky i reálné incidenty hovoří jednoznačně: systematické testování již není volitelnou aktivitou. Zůstává jediná otázka: objevíte své zranitelnosti vy, nebo útočník?

Pokud váš rozpočet neroste

Ve většině organizací rozpočet na bezpečnost není právě prioritou, takže otázkou není výše investic, ale jejich pořadí. I při stabilním rozpočtu pomohou tři jednoduchá pravidla.

1. Nejdříve opravujte zranitelnosti, které jsou zároveň zneužívané i dostupné

Kritická zranitelnost na zařízení dostupném z internetu, která již figuruje v katalogu CISA KEV, má přednost před chybou s vyšším skóre CVSS, kterou nikdo reálně nezneužívá. Důležitější než skóre je, zda lze zranitelnost skutečně zneužít a jak velký může být její dopad.

2. Investujte nejprve do hardeningu, až potom do dalších nástrojů

Největší přínos v roce 2025 přinesla opatření, která byla zároveň nejlevnější: segmentace sítí, Active Directory tiering, SMB a LDAP signing, pravidelná rotace cloudových klíčů a nezávislé ověřování identity při komunikaci s helpdeskem. Nejde o nové produkty, ale o správnou konfiguraci a disciplínu, a právě tyto návyky nejčastěji přeruší řetězec komplexnějších útoků.

3. Externí testování směřujte tam, kde jste „slepí“

Pokud dnes testujete především veřejně dostupné webové aplikace, pravděpodobnost nalezení další kritické zranitelnosti klesá. Prioritou je proto přesunout testování do dalších segmentů, na interní infrastrukturu a správu identit, nikoli provádět další test prostředí, které už tak důkladně monitorujete.

Jak tato zjištění komunikovat vedení společnosti

V regulovaném odvětví nejde jen o technické riziko, ale také o důkaz, že plníte požadavky vyplývající z regulací. Přesné články legislativy ať vždy posoudí vaše compliance oddělení, základní souvislosti jsou však zřejmé.

Naše zjištění Související požadavky
Aktualizace edge zařízení a hardening Active Directory DORA – ICT Risk Management, NIS2 – opatření pro řízení kybernetických rizik
Red Teaming a Threat-led Penetration Testing DORA – Threat-led Penetration Testing podle metodiky TIBER-EU
Vishing na helpdesku a ransomware DORA a NIS2 – detekce a oznamování incidentů
Cloud a dodavatelský řetězec DORA – rizika třetích stran
NIS2 – bezpečnost dodavatelského řetězce
Únik dat ve webových aplikacích, API, mobile a AI GDPR, NIS2

Představenstvo nekupuje CVE identifikátory, kupuje kontinuitu podnikání, nižší právní odpovědnost a ochranu reputace. Proto s ním mluvte jazykem byznysu, ne technickými formulacemi.

Namísto Řekněte vedení
„Máme kritické CVE ve VPN zařízeních.“ „Naše vzdálená infrastruktura je vystavena riziku výpadku služby a ransomwaru. Podobné zranitelnosti útočníci zneužívají už několik dní po jejich zveřejnění.“
„Active Directory nemá správně nastavený tiering.“ „Jediný kompromitovaný notebook může vést k ovládnutí celé sítě.“
„Cloud obsahuje příliš široká IAM oprávnění.“ „Uniklé přihlašovací údaje mohou vést k úniku nebo zašifrování zákaznických dat. Poskytovatel cloudu za to nenese odpovědnost.“
„Sociální inženýrství je úspěšné ve 40 % případů v jednotlivých projektech.“ „Naše zaměstnance lze přesvědčit, aby obešli technická bezpečnostní opatření. Jde o jednu z nejčastějších příčin bezpečnostních incidentů.“
„Naše AI systémy jsou zranitelné vůči Prompt Injection a Excessive Agency.“ „Naše AI může být zmanipulována tak, aby prozradila citlivé údaje nebo provedla neoprávněné akce. Proto potřebuje stejnou úroveň ochrany jako produkční software.“

Hlavní sdělení pro vedení je přitom jednoduché: opatření, která tato rizika odstraňují, jsou přesně ta, jejichž průběžné, nikoli jednou ročně, ale kontinuální provádění dnes očekávají také regulátoři.

Kontrolní seznam priorit na Q3

Pět úkolů, které můžete rozběhnout ještě dnes:

  • Zkontrolujte segmentaci Active Directory, jsou pracovní stanice oddělené od doménových řadičů?
  • Ověřte edge zařízení na přítomnost aktuálně zneužívaných CVE (Ivanti, Citrix, Cisco).
  • Zaveďte víceúrovňové ověřování identity při resetování účtů přes helpdesk.
  • Odstraňte tři nejkritičtější zranitelnosti z posledního penetračního testu nebo bezpečnostního skenu.
  • Zkontrolujte všechny API integrace a přístupy třetích stran.

Kompletní data, ze kterých tato analýza vychází, najdete v Ethical Hacking Reportu 2025 společnosti Citadelo. A pokud chcete vědět, kde jsou slabá místa právě u vás, ozvěte se nám a domluvíme si další kroky.

logo

Přihlaste se k odběru našeho newsletteru a získejte všechny důležité novinky v oblasti kybernetické bezpečnosti a etického hackování.

© 2024 citadelo AG. Všechna práva vyhrazena.

facebooklinkedinxyoutube