Všechny články

28 září 2026 / 3 minuty čtení

Témy: Kyberbezpečnosť Etické hackovanie Penetračné testovanie Red Teaming Bug Bounty Nábor Vývoj Sociálne inžinierstvo

Nejčastější kritická chyba webových aplikací se už několik let nemění. Nacházíme ji v každém třetím testu a nezastaví ji žádný firewall, protože útočník využívá přesně to, co má aplikace povoleno.


Webové aplikace zůstávají s velkým náskokem nejčastějším typem projektů. V roce 2025 jsme provedli 345 penetračních testů webových aplikací, tedy přibližně 55 % všech zakázek. Zároveň přinesly nejvyšší počet nálezů: 1 347 zranitelností, z toho 63 kritických a 119 vysoce závažných. Průměrný počet nálezů na projekt je přitom nižší než u infrastruktury nebo cloudu, přibližně 3,9. Webové aplikace tak představují největší objem nálezů, ale nižší průměrnou závažnost.

Nejčastěji jde o nedostatečné řízení přístupových oprávnění (Broken Access Control), injekční zranitelnosti a chyby v autentizaci. Potvrzuje to také aktualizovaný OWASP Top 10:2025. Na prvním místě zůstává Broken Access Control, do kterého nyní spadají i útoky typu SSRF.

Jak to vypadá v praxi? Při testování jedné zákaznické webové aplikace nám stačilo změnit jediné číslo v URL – identifikátor objednávky. Místo vlastní objednávky se zobrazila objednávka jiného zákazníka, včetně jeho jména, adresy a obsahu nákupu. Žádný exploit ani speciální nástroj. Aplikace pouze nikdy neověřila, zda má přihlášený uživatel k danému objektu oprávnění. To je Broken Access Control v praxi a zároveň nejčastější kritická chyba, kterou ve webových aplikacích nacházíme.

Rok 2025 však přinesl také nový poznatek: zranitelností se může stát samotný framework. React2Shell (CVE-2025-55182), deserializační chyba v React Server Components a Next.js, dosáhla maximálního skóre CVSS 10.0. Útočníci ji začali zneužívat už několik dní po zveřejnění a v prosinci byla zařazena do katalogu CISA KEV.

Stejný posun pozorujeme také při našich testech. Stále častěji nepronikáme dovnitř prostřednictvím chyby v samotné aplikaci, ale přes její okolí: uniklý API klíč v repozitáři, zapomenutý testovací účet nebo zranitelnou knihovnu třetí strany. Aplikace může být napsána dobře, ale důvěřuje komponentě, která dobře napsaná není.

Pokud společnost spolupracuje se stovkami dodavatelů, není reálné auditovat každého z nich. Praktičtější je vyžadovat aktuální bezpečnostní reporty, používat přístupové údaje s omezenou platností a pravidelnou rotací a průběžně sledovat, ke kterým systémům a datům mají jednotlivé integrace skutečně přístup.

Zranitelnosti API: méně viditelné, ale o to nebezpečnější

U API projektů jsme zaznamenali 145 nálezů ve 48 projektech, tedy v průměru tři zranitelnosti na projekt. Dominantní riziko se dlouhodobě nemění: na prvním místě zůstává Broken Object Level Authorization (BOLA) podle OWASP API Security Top 10.

Jde o stejnou chybu jako v předchozím příkladu, pouze o úroveň hlouběji. Zatímco uživatelské rozhraní cizí objekt nezobrazí, samotné API jej při přímém požadavku ochotně vrátí. A přestože podle společnosti Salt Security zaznamenalo alespoň jeden API incident 99 % organizací, jen málokdo dokáže přesně evidovat všechna API, která provozuje.

Co z toho vyplývá pro CISO?

Webové aplikace představují vyspělou, ale neustále se měnící útočnou plochu, u které průběžné testování přináší větší hodnotu než jednorázové hloubkové audity. U API platí jednoduché pravidlo: nemůžete chránit něco, o čem nevíte. Proto se vyplatí investovat do objevování API (API Discovery), autorizace na úrovni jednotlivých objektů a kontrol na straně serveru.

logo

Přihlaste se k odběru našeho newsletteru a získejte všechny důležité novinky v oblasti kybernetické bezpečnosti a etického hackování.

© 2024 citadelo AG. Všechna práva vyhrazena.

facebooklinkedinxyoutube