Všechny články

16 září 2026 / 3 minuty čtení

Penetrační testování infrastruktury: proč se interní síť stala jádrem kritických rizik

71 % infrastrukturních projektů, které jsme testovali, obsahovalo alespoň jednu kritickou zranitelnost. Většina z nich se skrývala v systémech, které firmy považovaly za bezpečné jen proto, že „nejsou veřejně dostupné.


Infrastrukturní projekty byly v roce 2025 naším druhým nejčastějším typem zakázek. Otestovali jsme jich 104, tedy přibližně 17 % všech projektů. Právě zde jsme narazili na nejvyšší počet závažných nálezů ze všech oblastí: 74 kritických a 125 vysoce závažných zranitelností. V průměru tak připadaly na jeden projekt téměř dvě kritické nebo vysoce závažné zranitelnosti.

Zároveň až 71 % infrastrukturních projektů obsahovalo alespoň jednu kritickou zranitelnost, což je nejvíce ze všech prostředí, která testujeme. Neaktualizované služby a exponovaná zařízení, na něž při interních testech opakovaně narážíme, byly zároveň stejnými slabinami, které v průběhu roku 2025 stály za nejzávažnějšími útoky na infrastrukturu.

Také podle zprávy Mandiant M-Trends 2025 patřila mezi nejčastěji zneužívané zranitelnosti zařízení na okraji sítě, VPN brány, firewally a routery. Rok 2025 přitom charakterizovaly zejména tyto tři případy:

  • Ivanti Connect Secure (CVE-2025-0282): Zranitelnost umožňující vzdálené spuštění kódu bez autentizace, kterou skupina napojená na Čínu aktivně zneužívala ještě před vydáním bezpečnostní opravy. Šlo tedy o zero-day zranitelnost.
  • Citrix NetScaler (CVE-2025-5777): Zranitelnost známá jako CitrixBleed 2 umožňovala útočníkům odcizit přihlašovací session tokeny a obejít vícefaktorové ověřování (MFA). Jen několik týdnů po zveřejnění byla zařazena do katalogu Known Exploited Vulnerabilities (KEV) agentury CISA.
  • Cisco ASA a Cisco FTD: Tato zařízení se stala cílem rozsáhlé zero-day kampaně zneužívající zranitelnosti CVE-2025-20333 a CVE-2025-20362, které zasahovaly VPN webové servery. Jejich závažnost byla natolik vysoká, že po zařazení do seznamu KEV vydala agentura CISA mimořádnou bezpečnostní směrnici.

Druhá polovina příběhu se týká identit, protože právě tam se prvotní přístup nejčastěji mění v úplné ovládnutí organizace. Podle nejnovější zprávy DBIR 2026 se kompromitované přihlašovací údaje stále objevují přibližně u 39 % všech úniků dat.

Když se útočník dostane do interní sítě, čekají na něj stejné slabiny služby Active Directory, které nacházíme téměř při každém interním testu:

  • chybějící segmentace mezi běžnými pracovními stanicemi a doménovými řadiči,
  • servisní účty, jejichž hesla lze získat offline pomocí útoku Kerberoasting,
  • chybějící podepisování komunikace SMB a LDAP umožňující útoky typu NTLM Relay,
  • nesprávně nakonfigurované šablony Active Directory Certificate Services (AD CS), známé také jako ESC zranitelnosti, které umožňují zvýšit oprávnění běžného uživatele až na správce celé domény.

Potvrzuje to také naše interní analýza všech interních penetračních testů. Spoofing mechanismů mDNS, NBNS a LLMNR se objevil ve více než polovině sítí a patří k vůbec nejčastějším slabinám.

Přibývají také nové techniky. V roce 2025 byla představena zranitelnost BadSuccessor, která prostřednictvím delegovaných Managed Service Accounts ve Windows Server 2025 vede k získání oprávnění Domain Admin. Microsoft vydal opravy až v srpnu.

Co z toho vyplývá pro CISO?

Interní prostředí nelze automaticky považovat za důvěryhodné. O tom, zda se z prvotního přístupu stane plnohodnotný bezpečnostní incident, dnes rozhodují především dva faktory: jak rychle aktualizujete zařízení a služby a jak důsledně máte zabezpečené identity.

Víte, co se stane, když útočník pronikne do vaší interní sítě?

Penetrační testování infrastruktury odhalí zranitelnosti, nesprávná nastavení i cesty útoku, které mohou vést k ovládnutí celé domény.

logo

Přihlaste se k odběru našeho newsletteru a získejte všechny důležité novinky v oblasti kybernetické bezpečnosti a etického hackování.

© 2024 citadelo AG. Všechna práva vyhrazena.

facebooklinkedinxyoutube