Pokud vaše firma používá firewall SonicWall nebo pokud IT outsourcujete u poskytovatele spravovaných služeb (MSP), který se vzdáleně přihlašuje, aby udržoval vaše systémy aktualizované a zálohované, máte tento týden dva samostatné důvody zvednout telefon. Oba se týkají zranitelností, které útočníci právě teď zneužívají, nikoli teoretických rizik v oznámení dodavatele, které nikdo nečte. Ani v jednom případě se nemusíte stát bezpečnostním expertem. Musíte položit konkrétní otázky a očekávat konkrétní odpovědi — data, čísla verzí, potvrzení — nikoli uklidňování.

Zde je přehled toho, co se v každém případě děje, a kontrolní seznam, který můžete zkopírovat, vložit a poslat osobě, jež spravuje vaši síť.

Problém 1: Váš firewall SonicWall (CVE-2026-15409 a CVE-2026-15410)

Společnost SonicWall zveřejnila informace o dvou zranitelnostech a vydala opravy 14. července 2026 — podle vlastního časového harmonogramu společnosti je však útočníci zneužívali už přibližně tři týdny před veřejným zveřejněním. To znamená, že „nyní opraveno“ a „nyní bezpečné“ automaticky neznamená totéž u zařízení, které bylo během tohoto období vystavené internetu.

S tímto řetězcem zranitelností je nejdůsledněji spojován aktér INC, ransomware-as-a-service operace, kterou výzkumníci ze společnosti Rapid7 v současnosti popisují jako jednu z celosvětově nejaktivnějších skupin svého druhu (ačkoli ne každý útok využívající tyto nedostatky byl definitivně připsán konkrétně skupině INC — téměř jistě se podílejí i další oportunističtí útočníci). Bezpečnostní firma Huntress mezitím informovala o rychle probíhající sérii útoků, při níž bylo během méně než dvou dnů napadeno 30 zákazníků společnosti SonicWall. Nejde o pomalu narůstající riziko.

Existuje zde také relevantní historie: SonicWall již dříve zveřejnila informace o incidentu, při němž státem podporovaná skupina ukradla konfigurační soubory firewallů od všech zákazníků SonicWall využívajících funkci cloudového zálohování. Ukradený konfigurační soubor může obsahovat přihlašovací údaje k místním účtům a nastavení VPN. Pokud byla konfigurace vašeho firewallu před uzavřením tohoto incidentu někdy zálohována do cloudové služby SonicWall, oprava současných nedostatků nevrátí zpět nic, co již bylo vystaveno — přihlašovací údaje z této konfigurace může být stále nutné změnit.

Kontrolní seznam k odeslání poskytovateli IT služeb nebo MSP:

  • „Jaký model SonicWall a jakou verzi firmwaru právě používáme a odstraňuje tato verze zranitelnosti CVE-2026-15409 a CVE-2026-15410?“ (Požádejte je, aby to potvrdili podle vlastního bezpečnostního upozornění společnosti SonicWall — nepřijímejte odpověď „máme nejnovější verzi“ bez uvedení čísla verze.)
  • „Kdy jsme opravu nainstalovali?“ Pokud to bylo po 14. červenci 2026, požádejte je, aby zkontrolovali protokoly z předchozích několika týdnů a hledali známky neoprávněného přístupu — neočekávaná přihlášení administrátorů, nové místní účty nebo relace SSLVPN z neznámých IP adres.
  • „Byl náš portál SSLVPN nebo portál pro vzdálený přístup během tohoto období vystaven internetu?“ Pokud ano, požádejte o vynucenou změnu hesla u každého účtu, který se přes něj ověřuje, nikoli pouze o instalaci opravy.
  • „Byla konfigurace našeho firewallu někdy zálohována do cloudové služby SonicWall, a pokud ano, byly od té doby přihlašovací údaje v tomto konfiguračním souboru změněny?“
  • „Je u všech účtů pro vzdálený přístup přes firewall povoleno vícefaktorové ověřování?“ Pokud ne, požádejte je, aby je tento týden zapnuli.

Problém 2: Nástroj vašeho MSP pro vzdálenou správu (CVE-2026-18577 v produktu N-able N-central)

Tento případ je jiný, protože nejde o vaše zařízení — jde o nástroj, který může váš poskytovatel IT služeb používat ke správě desítek nebo stovek klientských firem, případně i vaší, z jedné centrální konzole. N-able N-central je jednou z takových platforem a agentura CISA (Agentura USA pro kybernetickou bezpečnost a bezpečnost infrastruktury) přidala zranitelnost v tomto produktu — CVE-2026-18577, ohodnocenou závažností 8,2 z 10 — do svého katalogu známých zneužívaných zranitelností poté, co potvrdila aktivní zneužívání od 31. července 2026. Tato chyba údajně umožňuje útočníkovi získat úplný administrátorský přístup k samotné konzoli N-central.

To je důležité kvůli tomu, co může útočník odtud provést. Huntress uvedla, že úspěšné útoky se z napadené konzole přesunuly do koncových zařízení, která jsou jejím prostřednictvím spravována — napadení nástroje MSP se tedy může stát napadením vašich systémů, aniž by útočník kdy cílil přímo na vás. Huntress také zjistila, že útočníci na napadených systémech vytvářeli tunely Cloudflare, což je technika, která jim poskytuje trvalý, šifrovaný způsob návratu a před firewallem může vypadat jako běžný webový provoz.

Nemusíte vědět, zda váš konkrétní poskytovatel používá N-central. Musíte se zeptat — a ptát se obecněji než jen na název tohoto jediného produktu.

Kontrolní seznam k odeslání poskytovateli IT služeb nebo MSP:

  • „Používáte k řízení našich systémů N-able N-central nebo jiný produkt N-able?“ Pokud ano: „Je opraven proti CVE-2026-18577 a k jakému datu?“
  • „Prověřili jste od 31. července 2026 aktivitu administrátorských účtů a přístupové protokoly ve své konzoli pro správu, zda neobsahují něco, co nedokážete vysvětlit?“
  • „Prověřili jste konkrétně naše systémy, zda z nich neprobíhají neočekávaná odchozí připojení — zejména procesy tunelů Cloudflare (někdy uvedené jako „cloudflared“) nebo domény tunelů, které jste nenastavili?“
  • „Byly do našich systémů nasazeny nějaké nové místní účty administrátorů, naplánované úlohy nebo zásady vzdálené správy, které nedokážete přiřadit vlastnímu týmu?“
  • „Pokud N-central nepoužíváte, jaký nástroj pro vzdálenou správu používáte místo něj a byla v poslední době k tomuto nástroji přidána nějaká zranitelnost do katalogu známých zneužívaných zranitelností agentury CISA?“

Co dělat s odpověďmi

Dobrý poskytovatel IT služeb na tyto otázky odpoví s uvedením dat a konkrétních informací, často během jednoho dne, protože by tyto informace již měl znát nebo by je měl být schopen rychle získat z protokolů. Vágní odpověď — „máme to pod kontrolou“, „naše systémy jsou bezpečné“, bez uvedení dat — je sama o sobě užitečná informace: říká vám, že tento rozhovor je třeba zopakovat písemně a stanovit k němu termín.

Pokud svůj SonicWall spravujete sami bez MSP, výše uvedený kontrolní seznam se vás stále týká přímo — sami se přihlaste do konzole pro správu, zkontrolujte verzi firmwaru a na stránce bezpečnostních upozornění společnosti SonicWall ověřte verzi, která odstraňuje obě CVE.

Ani jedna z těchto nedostatků nevyžaduje, abyste ukončili spolupráci s dodavatelem nebo propustili poskytovatele. Vyžadují potvrzení, že konkrétní mezera byla uzavřena a že jí během doby, kdy byla otevřená, nic neprošlo. Ptejte se, zjistěte data a nastavte si v kalendáři připomínku, abyste se zeptali znovu, až některý dodavatel příště oznámí něco, co je „aktivně zneužíváno“. Stane se to znovu.