LEGISLATIVA A NÁRODNÍ DOPADY
ČNB a NÚKIB sjednocují výklad DORA oproti českému zákonu o kybernetické bezpečnosti
Finanční sektor v ČR dostal důležité metodické upřesnění k tomu, jak se vedle sebe uplatní evropské nařízení DORA a česká kyberbezpečnostní regulace. Stanovisko pomáhá vyjasnit, kdy má přednost sektorová úprava ICT rizik a hlášení incidentů podle DORA a kdy se naopak uplatní požadavky českého zákona o kybernetické bezpečnosti.
NÚKIB vydal metodiku pro kyberbezpečnost ve veřejných ICT zakázkách
Zadavatelé veřejných ICT zakázek získali praktický návod, jak do nákupů technologií promítnout bezpečnostní požadavky už od přípravy zadání. Dokument řeší práci s riziky, kvalifikaci dodavatelů, smluvní bezpečnostní závazky, incident response i řízení dodavatelského řetězce.
Národní strategie kybernetické bezpečnosti ČR 2026–2030
Česká republika má nový strategický rámec pro rozvoj kybernetické bezpečnosti na následující roky. Dokument staví na odolnosti strategické infrastruktury, celospolečenské připravenosti, mezinárodní spolupráci, bezpečném využívání AI a postupném přechodu na kvantově odolnou kryptografii.
Zdroj: https://nukib.gov.cz/download/publikace/strategie_akcni_plany/narodni_strategie_kb_2026-2030.pdf
KRITICKÉ ZRANITELNOSTI
Check Point VPN: bypass autentizace u IKEv1
CVE: 2026-50751
Perimetrové VPN služby zůstávají jedním z nejcitlivějších vstupních bodů do organizací. Zranitelnost v Check Point Remote Access VPN a Mobile Access umožňuje při použití IKEv1 obejít autentizaci a navázat VPN spojení bez platného hesla, přičemž chyba byla aktivně zneužívána a zařazena do CISA KEV.
Zdroj: https://thehackernews.com/2026/06/critical-check-point-vpn-flaw-exploited.html
Oracle PeopleSoft: zero-day RCE v kampani ShinyHunters
CVE: CVE-2026-35273
Enterprise aplikace s přístupem k citlivým personálním a provozním datům jsou pro vyděračské skupiny mimořádně atraktivním cílem. Zranitelnost v Oracle PeopleSoft Enterprise PeopleTools byla zneužívána jako zero-day k průnikům a krádeži, zejména v prostředí vysokých škol.
Zdroj: https://thehackernews.com/2026/06/shinyhunters-exploits-oracle-peoplesoft.html
Microsoft Patch Tuesday červen 2026: rekordních 206 oprav
CVE: 2026-45657, 2026-47291, 2026-44815, 2026-50507, 2026-45585
Červnový balík oprav Microsoftu je významný nejen počtem, ale i dopadem na klíčové enterprise komponenty. Mezi prioritní položky patří kritické RCE ve Windows, HTTP.sys a DHCP klientovi i chyby obcházející BitLocker, což z něj dělá jednu z hlavních patchovacích událostí měsíce.
Zdroj: https://thehackernews.com/2026/06/microsoft-patches-record-206-flaws.html
Splunk Enterprise: kritická chyba v analytické a SIEM vrstvě
CVE: 2026-20253
Kompromitace systému pro sběr a korelaci bezpečnostní telemetrie může výrazně oslabit schopnost organizace detekovat další útoky. Kritická zranitelnost ve Splunk Enterprise byla zneužívána krátce po zveřejnění a CISA stanovila pro federální prostředí velmi krátkou lhůtu k nápravě.
INCIDENTY, KAMPANĚ A TRENDY
FortiBleed: únik přihlašovacích údajů z desítek tisíc Fortinet zařízení
Kompromitované přístupy k edge zařízením mohou útočníkům otevřít cestu do sítí ještě dlouho po samotném incidentu. Kampaň FortiBleed vedla k masovému úniku přihlašovacích údajů z Fortinet zařízení a vytvořila databázi potenciálně využitelnou pro ransomware, špionáž i následné průniky.
Zdroj: https://www.securityweek.com/fortibleed-86000-fortinet-device-credentials-compromised/
UNC3753: vishing a fyzické průniky do kanceláří
Útočníci stále častěji kombinují technické postupy s přímou manipulací lidí a procesů. Skupina UNC3753 využívala vishing, sociální inženýrství, RMM nástroje a v některých případech i fyzické vstupy do kanceláří pod záminkou IT podpory.
Zdroj: https://thehackernews.com/2026/06/unc3753-used-vishing-and-physical.html
USA zrušily exportní omezení na Claude Fable 5 a Anthropic obnovuje přístup
Krátkodobý zásah americké vlády ukázal, že frontier AI modely se začínají dostávat do režimu podobného strategickým technologiím s exportní kontrolou. USA 12. června nařídily Anthropic omezit přístup k modelům Claude Fable 5 a Claude Mythos 5 pro cizí státní příslušníky kvůli obavám z jailbreaku a možného zneužití v oblasti kybernetické bezpečnosti; Anthropic následně kvůli nemožnosti spolehlivě ověřovat národnost uživatelů dočasně vypnul přístup všem. Po doplnění bezpečnostních opatření a nového klasifikátoru byly exportní kontroly 30. června zrušeny a Claude Fable 5 se od 1. července znovu vrací globálně na Claude.ai, Claude Platform, Claude Code a Claude Cowork. Model Mythos 5 zůstává podle Anthropic dostupný jen omezeně pro schválené americké organizace a vybrané partnery.