
Kyberbezpečnost v malé firmě potřebuje vlastníka dřív než další nástroj
Během 30 dní lze určit odpovědnost za kyberbezpečnost, prověřit účty, obnovu záloh i postup pro první hodinu incidentu.

F5 vydala opravu chyby CVE-2026-94127 v produktu BIG-IP Access Policy Manager. Neznámí útočníci už zranitelnost se skóre 9,3 z 10 zneužívají ke spuštění vlastního kódu na napadených zařízeních.
BIG-IP Access Policy Manager slouží k centrální správě přístupu a funguje jako bezpečnostní brána. Prostřednictvím jednoho přihlášení propojuje uživatele s firemní sítí, aplikacemi, rozhraními API a cloudovými službami.
Příčinou zranitelnosti je přetečení vyrovnávací paměti. Chyba se týká systémů nastavených jako autorizační server OAuth, které mají přístupovou politiku a profil OAuth na stejném virtuálním serveru. OAuth umožňuje schvalovat přístup uživatelů a aplikací bez předávání hesla každé službě.
Americká agentura CISA zařadila CVE-2026-94127 do katalogu známých zneužívaných zranitelností. Federálním úřadům stanovila termín pro instalaci opravy. Zařazení do katalogu dokládá, že útočníci chybu skutečně využívají.
Současné varování přichází přibližně rok poté, co F5 a CISA informovaly o dřívějším průniku do sítě výrobce. Útočníci při něm získali zdrojový kód BIG-IP, údaje o dosud neopravených zranitelnostech a konfigurační data některých zákazníků. Americké úřady tehdy označily incident za bezprostřední riziko pro federální instituce.
F5 nezveřejnila počet napadených systémů ani informaci, zda útočníci chybu používají k nasazování ransomwaru. Zveřejněné údaje neuvádějí ani konkrétní skupiny nebo státy, které by za útoky stály.
Organizace provozující BIG-IP Access Policy Manager by měly ověřit, zda používají dotčenou konfiguraci, a nainstalovat dostupnou opravu. Kvůli aktivnímu zneužívání není vhodné čekat na běžný termín údržby. Skutečný rozsah útoků zatím nelze odhadnout.

Během 30 dní lze určit odpovědnost za kyberbezpečnost, prověřit účty, obnovu záloh i postup pro první hodinu incidentu.

Kdo drží obnovovací slova, může s bitcoinem nakládat, zatímco logo banky v aplikaci z něj bankovní vklad neudělá a pojištění vkladů se na něj nevztahuje.

Před auditem se nejvíc času neztrácí u firewallu, ale při hledání vlastníka systému a důkazu, že obnovu zálohy někdo skutečně vyzkoušel.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.