Aktuality z oblasti kybernetické bezpečnosti – ČERVEN 2026

LEGISLATIVA A NÁRODNÍ DOPADY

ČNB a NÚKIB sjednocují výklad DORA oproti českému zákonu o kybernetické bezpečnosti

Finanční sektor v ČR dostal důležité metodické upřesnění k tomu, jak se vedle sebe uplatní evropské nařízení DORA a česká kyberbezpečnostní regulace. Stanovisko pomáhá vyjasnit, kdy má přednost sektorová úprava ICT rizik a hlášení incidentů podle DORA a kdy se naopak uplatní požadavky českého zákona o kybernetické bezpečnosti.

Zdroj: https://nukib.gov.cz/cs/infoservis/aktuality/2434-cnb-a-nukib-sjednocuji-vyklad-pravidel-pro-financni-instituce/

NÚKIB vydal metodiku pro kyberbezpečnost ve veřejných ICT zakázkách

Zadavatelé veřejných ICT zakázek získali praktický návod, jak do nákupů technologií promítnout bezpečnostní požadavky už od přípravy zadání. Dokument řeší práci s riziky, kvalifikaci dodavatelů, smluvní bezpečnostní závazky, incident response i řízení dodavatelského řetězce.

Zdroj: https://nukib.gov.cz/cs/infoservis/aktuality/2431-nukib-vydal-metodiku-k-zadavani-verejnych-zakazek-v-oblasti-ict

Národní strategie kybernetické bezpečnosti ČR 2026–2030

Česká republika má nový strategický rámec pro rozvoj kybernetické bezpečnosti na následující roky. Dokument staví na odolnosti strategické infrastruktury, celospolečenské připravenosti, mezinárodní spolupráci, bezpečném využívání AI a postupném přechodu na kvantově odolnou kryptografii.

Zdroj: https://nukib.gov.cz/download/publikace/strategie_akcni_plany/narodni_strategie_kb_2026-2030.pdf

KRITICKÉ ZRANITELNOSTI

Check Point VPN: bypass autentizace u IKEv1

CVE: 2026-50751

Perimetrové VPN služby zůstávají jedním z nejcitlivějších vstupních bodů do organizací. Zranitelnost v Check Point Remote Access VPN a Mobile Access umožňuje při použití IKEv1 obejít autentizaci a navázat VPN spojení bez platného hesla, přičemž chyba byla aktivně zneužívána a zařazena do CISA KEV.

Zdroj: https://thehackernews.com/2026/06/critical-check-point-vpn-flaw-exploited.html

Oracle PeopleSoft: zero-day RCE v kampani ShinyHunters

CVE: CVE-2026-35273

Enterprise aplikace s přístupem k citlivým personálním a provozním datům jsou pro vyděračské skupiny mimořádně atraktivním cílem. Zranitelnost v Oracle PeopleSoft Enterprise PeopleTools byla zneužívána jako zero-day k průnikům a krádeži, zejména v prostředí vysokých škol.

Zdroj: https://thehackernews.com/2026/06/shinyhunters-exploits-oracle-peoplesoft.html

Microsoft Patch Tuesday červen 2026: rekordních 206 oprav

CVE: 2026-45657, 2026-47291, 2026-44815, 2026-50507, 2026-45585

Červnový balík oprav Microsoftu je významný nejen počtem, ale i dopadem na klíčové enterprise komponenty. Mezi prioritní položky patří kritické RCE ve Windows, HTTP.sys a DHCP klientovi i chyby obcházející BitLocker, což z něj dělá jednu z hlavních patchovacích událostí měsíce.

Zdroj: https://thehackernews.com/2026/06/microsoft-patches-record-206-flaws.html

Splunk Enterprise: kritická chyba v analytické a SIEM vrstvě

CVE: 2026-20253

Kompromitace systému pro sběr a korelaci bezpečnostní telemetrie může výrazně oslabit schopnost organizace detekovat další útoky. Kritická zranitelnost ve Splunk Enterprise byla zneužívána krátce po zveřejnění a CISA stanovila pro federální prostředí velmi krátkou lhůtu k nápravě.

Zdroj: https://www.securityweek.com/splunk-enterprise-vulnerability-exploited-in-attacks-days-after-disclosure/

INCIDENTY, KAMPANĚ A TRENDY

FortiBleed: únik přihlašovacích údajů z desítek tisíc Fortinet zařízení

Kompromitované přístupy k edge zařízením mohou útočníkům otevřít cestu do sítí ještě dlouho po samotném incidentu. Kampaň FortiBleed vedla k masovému úniku přihlašovacích údajů z Fortinet zařízení a vytvořila databázi potenciálně využitelnou pro ransomware, špionáž i následné průniky.

Zdroj: https://www.securityweek.com/fortibleed-86000-fortinet-device-credentials-compromised/

UNC3753: vishing a fyzické průniky do kanceláří

Útočníci stále častěji kombinují technické postupy s přímou manipulací lidí a procesů. Skupina UNC3753 využívala vishing, sociální inženýrství, RMM nástroje a v některých případech i fyzické vstupy do kanceláří pod záminkou IT podpory.
Zdroj: https://thehackernews.com/2026/06/unc3753-used-vishing-and-physical.html

USA zrušily exportní omezení na Claude Fable 5 a Anthropic obnovuje přístup

Krátkodobý zásah americké vlády ukázal, že frontier AI modely se začínají dostávat do režimu podobného strategickým technologiím s exportní kontrolou. USA 12. června nařídily Anthropic omezit přístup k modelům Claude Fable 5 a Claude Mythos 5 pro cizí státní příslušníky kvůli obavám z jailbreaku a možného zneužití v oblasti kybernetické bezpečnosti; Anthropic následně kvůli nemožnosti spolehlivě ověřovat národnost uživatelů dočasně vypnul přístup všem. Po doplnění bezpečnostních opatření a nového klasifikátoru byly exportní kontroly 30. června zrušeny a Claude Fable 5 se od 1. července znovu vrací globálně na Claude.ai, Claude Platform, Claude Code a Claude Cowork. Model Mythos 5 zůstává podle Anthropic dostupný jen omezeně pro schválené americké organizace a vybrané partnery.

Zdroj: https://www.anthropic.com/news/fable-mythos-access

https://www.anthropic.com/news/redeploying-fable-5