Všetky články

11 september 2026 / 40 minút čítania

Ako 628 penetračných testov firmy Citadelo odhalilo to, kde sa v skutočnosti skrýva vaše kritické riziko

Najväčším rizikom v oblasti kybernetickej bezpečnosti v roku 2026 už nie je len vaša infraštruktúra vystavená do internetu. Je to všetko, čo už považujete za zabezpečené. V prvom diele série rozoberáme, kam dnes skutočne smerujú kritické riziká, a čo s tým môže CISO urobiť.


Náš najnovší Ethical Hacking Report priniesol tri čísla, ktoré znejú pôsobivo: 

 

  • 628 otestovaných projektov, 
  • 3 293 identifikovaných zraniteľností a 
  • viac než 50 % projektov s aspoň jednou vysoko závažnou alebo kritickou chybou. 

Samy o sebe však CISO-vi nepovedia to najdôležitejšie, a to kam nasmerovať svoj rozpočet vyhradený na bezpečnosť. Dáta síce pochádzajú z roku 2025, no vzorce, ktoré odhaľujú, platia rovnako tak v roku 2026, a práve preto na ne treba byť pripravený.

Preto sme sa pozreli hlbšie: rozdelili sme všetkých 3 293 nálezov podľa typu testovaného prostredia, sledovali, ktoré zraniteľnosti sa na jednotlivých systémoch objavujú najčastejšie, a porovnali ich s tým, čo sa vo svete dialo počas roka 2025, od aktualizovaných zoznamov OWASP až po CVE, ktoré útočníci naozaj zneužívali. 

 

Tam, kde sa naše zistenia z penetračných testov prekrývajú s reálnymi útokmi, vzniká pomerne jasný obraz toho, čomu treba dať prioritu.

Naprieč takmer všetkými typmi prostredí sa pritom opakovala jedna zákonitosť: závažnosť zraniteľností nesúvisí s ich počtom. Najkritickejšie riziká sa objavujú práve tam, kde si organizácie myslia, že sú už dostatočne chránené.

 

Trend, ktorý definoval rok 2025 a pokračuje aj v roku 2026: Kritické riziko sa presúva dovnútra organizácií

Vyšší počet nálezov automaticky neznamená horšiu bezpečnosť, preto treba čísla čítať opatrne. Citadelo v roku 2025 realizovalo 628 projektov, o 34 % viac než rok predtým, takže aj celkový počet zraniteľností prirodzene narástol, jednoducho povedané, testovali sme viac systémov.

 

Skutočný príbeh sa však neskrýva v objeme, ale v koncentrácii. Najzávažnejšie nálezy sa začali sústreďovať na konkrétnych miestach, a to predovšetkým vo vnútri organizácií. Počet kritických zraniteľností medziročne stúpol o 42%, teda rýchlejšie než samotný počet testov, a pri infraštruktúrnych projektoch dokonca o 185%. Najviac pritom narástli riziká vo vnútorných sieťach a systémoch, ktoré firmy považujú za menej ohrozené len preto, že nie sú priamo dostupné z internetu.

Rovnaký vzorec vidno aj v dátach o reálnych incidentoch. Podľa správy Verizon 2025 Data Breach Investigations Report tvorilo zneužitie zraniteľností približne pätinu všetkých incidentov, čo je medziročne o 34 % viac, a mimoriadne prudko, z 3 % na 22 %, vzrástol podiel útokov cez sieťové zariadenia a VPN. Najnovší Verizon DBIR 2026 z mája 2026 tento posun potvrdil naplno: zneužívanie zraniteľností sa po prvý raz v histórii reportu stalo najčastejším spôsobom prvotného prieniku a predbehlo aj kompromitované prihlasovacie údaje.

 

To, čo pri interných testoch nazývame falošným pocitom bezpečia, sa tak v incidentných dátach mení na jasne merateľný faktor. Pre CISO z toho plynie nepríjemný, ale jednoznačný záver: úroveň zabezpečenia systémov dostupných z internetu vypovedá o skutočnej miere rizika len veľmi málo. Nasledujúce kapitoly preto rozoberajú jednotlivé typy prostredí podľa toho, kde je tento rozdiel najväčší.

 

Vlastný výskum Citadelo: nové CVE zraniteľnosti, ktoré sme objavili

Nie každý nález je len opätovným objavením niečoho známeho. Počas roka 2025 nás naše penetračné testy doviedli k štyrom novým CVE zraniteľnostiam v široko používaných produktoch.

IBM FlashSystems

  • CVE-2025-0159, vzdialené obídenie autentifikácie (Remote Authentication Bypass) na rozhraní RPCAdapter.
  • CVE-2025-0160, možnosť spustenia ľubovoľného Java kódu prostredníctvom tej istej služby.

Unblu

  • CVE-2025-3518, možnosť nahrávať súbory aj v prípade, že je funkcia nahrávania administrátorom zakázaná.
  • CVE-2025-3519, možnosť nahradiť súbor v konverzácii iba pomocou jeho identifikátora (Upload ID).

Tieto prípady dobre ilustrujú rozdiel medzi automatickým skenovaním známych chýb a penetračným testovaním, pri ktorom špecialista uvažuje ako útočník. Skenery nachádzajú problémy zo včerajška; penetračný test odhaľuje tie zajtrajšie.

 

Čo tieto zistenia znamenajú pre vaše priority v roku 2026

Než prejdeme ku konkrétnym odporúčaniam, zhrňme si celkový obraz.

Útočná plocha
Najdôležitejší trend roku 2025
Na čo sa zamerať
Dopad pri ignorovaní
Infraštruktúra a identita
Sieťové zariadenia boli najčastejšie zneužívanou útočnou plochou; 71 % infraštruktúrnych projektov obsahovalo kritickú zraniteľnosť
Rýchlo aktualizovať edge zariadenia; spevniť Active Directory (tiering, SMB/LDAP signing, AD CS)
Prevzatie celej domény, ransomware, výpadok prevádzky
Cloud
Najvyššia početnosť zraniteľností (10,5 na projekt); najväčšie riziká predstavujú nesprávna konfigurácia a IAM
Správa identít, rotácia prístupových kľúčov, odstraňovanie nesprávnych konfigurácií vo veľkom rozsahu
Masívny únik dát, cloudový ransomware
Web a API
Broken Access Control zostáva najčastejšou kritickou zraniteľnosťou; dodávateľský reťazec sa stal významnou útočnou plochou
Kontinuálne testovanie, autorizácia na úrovni objektov, objavovanie API, správa tajomstiev
Únik dát, regulačné sankcie
Mobilné aplikácie
Rastú riziká na strane klienta, hardcoded secrets a nešifrované údaje
Testovať mobilnú aplikáciu, nielen backendové služby
Únik dát používateľov, poškodenie reputácie
Ľudský faktor
Úspešnosť sociálneho inžinierstva dosahuje až 40 %; prudko rastie vishing
Overovanie identity na helpdesku, pravidelné školenia
BEC podvody, vstupný bod pre ransomware
AI / LLM
Dopyt po testovaní sa zdvojnásobil; objavil sa prvý zero-click útok na AI (EchoLeak)
Testovať interných Copilotov aj zákazníckych AI agentov ako produkčné systémy
Únik citlivých údajov, nesprávne automatizované rozhodnutia

Naprieč celou mapou, v našich dátach aj v reálnych útokoch z roku 2025, sa opakuje ten istý záver: tam, kde organizácie podceňujú testovanie, sa zároveň hromadia najzávažnejšie zraniteľnosti. Vyplývajú z toho štyri priority.

 

1. Testujte smerom dovnútra, nielen navonok

Najvyšší podiel kritických zraniteľností sme našli v internej infraštruktúre a v cloude. Sieťové zariadenia boli medzi najčastejšie zneužívanými cieľmi. Či sa z počiatočného prístupu stane úplné ovládnutie firmy, rozhoduje predovšetkým správa identít. Smerujte preto väčšiu časť testovania tam, kde vznikajú najväčšie riziká, nie tam, kde sa testuje najľahšie.

 

2. Vnímajte ľudí aj AI ako plnohodnotnú útočnú plochu

Štyridsať-percentná úspešnosť sociálneho inžinierstva, podvody s deepfake technológiami aj prvé zero-click útoky na AI už dávno nie sú okrajové prípady. Obe oblasti odmeňujú systematické investície a rovnako rýchlo trestajú ich zanedbanie.

 

3. Vyberte typ testovania podľa úrovne vyspelosti organizácie

Penetračný test počas jedného až dvoch týždňov odhalí technické zraniteľnosti. Red Teaming, ktorý trvá štyri až osem týždňov, preverí, ako na koordinovaný útok zareagujú ľudia aj detekčné mechanizmy. A Threat-led Penetration Testing (TLPT) v regulovaných odvetviach sa cez rámce ako TIBER-EU či CBEST postupne stáva povinnosťou, overuje pripravenosť voči hrozbám typickým pre dané odvetvie.

 

4. Rozhodnite sa, kto nájde vaše zraniteľnosti ako prvý

Útočníkovi stačí nájsť jednu zraniteľnosť. Vám stačí nájsť ju skôr ako on.

Naše výsledky aj reálne incidenty hovoria jednoznačne: systematické testovanie už nie je voliteľná aktivita. Ostáva jediná otázka: objavíte svoje zraniteľnosti vy, alebo útočník?

 

Ak váš rozpočet nerastie

Vo väčšine organizácií rozpočet na bezpečnosť nie je práve prioritou, takže otázkou nie je výška investícií, ale ich poradie. Aj pri stabilnom rozpočte pomôžu tri jednoduché pravidlá.

 

1. Najskôr opravujte zraniteľnosti, ktoré sú zároveň zneužívané aj dostupné

Kritická zraniteľnosť na zariadení dostupného z internetu, ktorá už figuruje v katalógu ako CISA KEV, má prednosť pred chybou s vyšším CVSS skóre, ktorú nikto reálne nezneužíva. Dôležitejšie než skóre je, či sa dá zraniteľnosť skutočne zneužiť a aký veľký môže byť jej dopad.

 

2. Investujte najprv do hardeningu, až potom do ďalších nástrojov

Najväčší prínos v roku 2025 priniesli opatrenia, ktoré boli zároveň najlacnejšie: segmentácia sietí, Active Directory tiering, SMB a LDAP signing, pravidelná rotácia cloudových kľúčov a nezávislé overovanie identity pri komunikácii s helpdeskom. Nejde o nové produkty, ale o správnu konfiguráciu a disciplínu, a práve tieto návyky najčastejšie prerušia reťazec komplexnejších útokov.

 

3. Externé testovanie smerujte tam, kde ste „slepí“

Ak dnes testujete najmä verejne dostupné webové aplikácie, pravdepodobnosť nájdenia ďalšej kritickej zraniteľnosti klesá. Prioritou je teda presmerovať testovanie na ďalšie segmenty, na internú infraštruktúru a správu identít, nie v ďalšom teste prostredia, ktoré už aj tak dôkladne monitorujete.

 

Ako tieto zistenia komunikovať vedeniu spoločnosti

V regulovanom odvetví nejde len o technické riziko, ale aj o dôkaz, že plníte požiadavky vyplývajúce z regulácií. Presné články legislatívy nech vždy posúdi vaša compliance organizácia, no základné prepojenia sú zrejmé.

Naše zistenia Súvisiace požiadavky
Aktualizácie edge zariadení a hardening Active Directory DORA – ICT Risk Management, NIS2 – opatrenia riadenia kybernetických rizík
Red Teaming a Threat-led Penetration Testing DORA – Threat-led Penetration Testing podľa metodiky TIBER-EU
Vishing na helpdesku a ransomware DORA a NIS2 – detekcia a oznamovanie incidentov
Cloud a dodávateľský reťazec DORA – riziká tretích strán
NIS2 – bezpečnosť dodávateľského reťazca
Únik dát vo webových aplikáciách, API, mobile a AI GDPR, NIS2

Predstavenstvo nekupuje CVE identifikátory, kupuje kontinuitu podnikania, nižšiu právnu zodpovednosť a ochranu reputácie. Preto s ním hovorte jazykom biznisu, nie technickými formuláciami.

Namiesto Povedzte vedeniu
„Máme kritické CVE vo VPN zariadeniach.“ „Naša vzdialená infraštruktúra je vystavená riziku výpadku služby a ransomvéru. Podobné zraniteľnosti útočníci zneužívajú už niekoľko dní po ich zverejnení.“
„Active Directory nemá správne nastavený tiering.“ „Jediný kompromitovaný notebook môže viesť k ovládnutiu celej siete.“
„Cloud obsahuje príliš široké IAM oprávnenia.“ „Uniknuté prihlasovacie údaje môžu viesť k úniku alebo zašifrovaniu zákazníckych dát. Poskytovateľ cloudu za to nenesie zodpovednosť.“
„Sociálne inžinierstvo je úspešné v 40 % prípadov v jednotlivých projektoch.“ „Našich zamestnancov možno presvedčiť, aby obišli technické bezpečnostné opatrenia. Ide o jednu z najčastejších príčin bezpečnostných incidentov.“
„Naše AI systémy sú zraniteľné voči Prompt Injection a Excessive Agency.“ „Naša AI môže byť zmanipulovaná tak, aby prezradila citlivé údaje alebo vykonala neoprávnené akcie. Preto potrebuje rovnakú úroveň ochrany ako produkčný softvér.“

Hlavné posolstvo pre vedenie je pritom jednoduché: opatrenia, ktoré tieto riziká odstraňujú, sú presne tie, ktorých priebežné, nie raz ročne, ale kontinuálne, vykonávanie dnes očakávajú aj regulátori.

 

Kontrolný zoznam priorít na Q3

 

Päť úloh, ktoré môžete rozbehnúť ešte dnes:

 

  • Skontrolujte segmentáciu Active Directory, sú pracovné stanice oddelené od doménových radičov?
  • Overte edge zariadenia na prítomnosť aktuálne zneužívaných CVE (Ivanti, Citrix, Cisco).
  • Zaveďte viacúrovňové overovanie identity pri resetovaní účtov cez helpdesk.
  • Odstráňte tri najkritickejšie zraniteľnosti z posledného penetračného testu alebo bezpečnostného skenu.
  • Skontrolujte všetky API integrácie a prístupy tretích strán.

 

Kompletné dáta, z ktorých táto analýza vychádza, nájdete v Ethical Hacking Reporte 2025 spoločnosti Citadelo. A ak chcete vedieť, kde sú slabé miesta práve u vás, ozvite sa nám a dohodneme si ďalšie kroky.

 

logo

Prihláste sa k odberu nášho newslettera a získajte všetky dôležité novinky v oblasti kybernetickej bezpečnosti a etického hackovania.

© 2024 citadelo AG. Všetky práva vyhradené.

facebooklinkedinxyoutube