6.7 C
Czech
Čtvrtek 26. února 2026
ITBoxNebezpečná mezera v Exchange Serveru ohrožuje hybridní prostředí

Nebezpečná mezera v Exchange Serveru ohrožuje hybridní prostředí

Microsoft varuje správce IT před závažnou bezpečnostní chybou, která se týká hybridních instalací Exchange Serveru. Útočník se díky ní může nepozorovaně dostat z on-premise serveru až do cloudového prostředí Exchange Online a získat vyšší oprávnění.

V hybridním nasazení využívá Exchange Server a Exchange Online sdílenou identitu, tzv. service principal, která zajišťuje vzájemnou důvěru mezi oběma systémy. Pokud útočník získá administrátorský přístup k on-premise serveru, může této důvěry zneužít a v cloudu se vydávat za oprávněného uživatele.

Útok beze stop

Problém je o to závažnější, že aktivity zahájené z on-premise Exchange nemusí být v Microsoft 365 vůbec vidět. Běžné logy a auditní nástroje jako Microsoft Purview tak nemusejí nic zachytit. Útok může proběhnout naprosto nenápadně.

Zranitelnost dostala označení CVE-2025-53786 a týká se Exchange Serveru 2016, 2019 i nejnovější Subscription Edition. Microsoft zatím nezaznamenal její zneužití v praxi, ale označil ji jako „pravděpodobně zneužitelnou“. Podle odborníků je vytvoření funkčního exploitu reálné a lákavé.

Microsoft i CISA radí: jednejte

CISA vydala samostatné varování. Správcům doporučuje nainstalovat dubnové bezpečnostní aktualizace pro Exchange Server a podle pokynů přejít na dedikovanou hybridní aplikaci. Organizace, které už hybridní řešení nepoužívají, by měly zresetovat přístupové klíče sdílené identity.

Obě instituce varují, že pokud budou firmy chybu ignorovat, hrozí jim úplné ohrožení identity – tedy kompromitace jak cloudové, tak lokální infrastruktury. „Hrozí úplné ovládnutí domény hybridního prostředí,“ uvádí CISA.

Riziko roste s věkem systému

Microsoft zároveň připomněl, že Exchange 2016 a 2019 končí v říjnu s rozšířenou podporou. Doporučuje přechod buď na Exchange Online, nebo na novější Subscription Edition. Starší verze serveru, zvlášť pokud jsou veřejně přístupné, by měly být odpojeny od internetu.

Zkušenosti z minulosti ukazují, že právě Exchange bývá častým cílem. Útočníci včetně státem podporovaných skupin zneužívali v minulosti podobné chyby – například známé zranitelnosti ProxyLogon nebo ProxyShell.

Pozor i na starý hybrid

Microsoft také upozorňuje, že chyba se týká i firem, které hybridní prostředí pouze nastavily v minulosti, ale už ho nevyužívají. Pokud neprovedly úklid a reset přístupových klíčů, mohou být dál zranitelné. Nově proto začne Microsoft omezovat sdílený přístup přes starý service principal a prosazuje nasazení samostatné hybridní aplikace.

Organizace by si měly zkontrolovat konfiguraci, zranitelnost zacelit a neodkládat aktualizace. Vzhledem k tomu, že chyba umožňuje neviditelný průnik do cloudu, jde o hrozbu, kterou se nevyplácí podceňovat.

Reklama

Doporučujeme

Hladina moří stoupá, u Grónska se ale i přes tající ledovce děje opak

Teploty rostou, ledovce tají a hladina moří stoupá. Jedná se o progresivní jev poháněný emisemi skleníkových plynů. Výjimkou je Grónsko, kde sice také led taje, ostrov ale naopak z moře vystupuje. Zdánlivě tak dochází k efektu klesající hladiny, i když by tomu mělo být naopak. Zabývala se tím nová studie.

Polsko stojí před nebezpečím války, varoval Sikorski před poslanci

Všichni si uvědomujeme ohrožení, situace je vážná, řekl šéf polské diplomacie Radoslaw Sikorski na úvod svého vystoupení před poslanci. Polsko, jehož vzdušný prostor loni na podzim narušily ruské drony, čelí sabotážím, žhářským útokům, záplavě dezinformací a až 2000 až 3000 kybernetickým útokům denně. Většinu se daří odrazit, ale míra tohoto jevu musí vyvolávat znepokojení, uvedl ministr podle serveru Onet.

Noční ruské útoky na Ukrajinu si vyžádaly desítky raněných

Rusko v noci na dnešek na Ukrajinu vyslalo 39 raket a 420 dronů a zraněny byly desítky lidí. Na síti X to dnes napsal ukrajinský prezident Volodymyr Zelenskyj. Nejméně 16 zraněných, včetně dvou dětí, si v noci vyžádal ruský útok na Charkov, oznámili záchranáři. Ve městě Kryvyj Rih byli zraněni dva lidé, 89letý muž a 82letá žena, uvedl šéf správy Dněpropetrovské oblasti Oleksandr Hanža. Výbuchy byly během noci slyšet také v Kyjevě či Záporoží, kde úřady hlásí sedm raněných. Polsko kvůli rozsáhlému ruskému útoku na Ukrajinu preventivně vyslalo do vzduchu stíhačky a letoun včasné výstrahy, oznámilo velitelství ozbrojených sil.

Ministr financí Kanady: Musíme se s americkými cly smířit

Smiřme se s tím, že cla jsou cenou, kterou musíme zaplatit, pokud chceme obchodovat s USA. S takovými slovy reagoval na projev amerického prezidenta Donalda Trumpa o stavu unie kanadský ministr financí François-Philippe Champagne. Učinil tak poté, co Nejvyšší soud zrušil Trumpova cla ze „Dne osvobození“.

V Thajsku odstartovalo cvičení Cobra Gold 2026

V Thajsku odstartovalo vojenské cvičení Cobra Gold 2026, které se dlouhodobě řadí k největším a nejdéle pořádaným multilateralním manévrům v jihovýchodní Asii. Letos jde o 45. ročník a zahájení proběhlo v úterý v provincii Rayong.

Phil Collins, Mariah Carey i Lauryn Hill míří do Rock’n’rollové síně slávy

Rock’n’rollová síň slávy odhalila seznam nominovaných pro rok 2026. Mezi jmény nechybí světové hvězdy popu, rapu ani metalu. O místo v hudební síni se letos uchází 17 interpretů. O vítězích se rozhodne už na jaře.

Nvidia dál vydělává na umělé inteligenci, investory ale nenadchla

Nvidia znovu ukázala, že patří mezi hlavní vítěze vlny kolem umělé inteligence. Firmy po celém světě kupují její čipy, protože na nich běží náročné AI výpočty. Výsledky byly velmi silné, jenže investoři čekali ještě víc, takže akcie po zveřejnění čísel reagovaly jen mírně.

Strach a nejistota. Další násilí v Mexiku je reálnou hrozbou

Zabití Nemesia Rubéna Oseguera Cervantese (známého jako El Mencho), mexického drogového barona a nejvyššího představitele kartelu Jalisco New Generation, vyvolalo v Mexiku strach, který nemizí ani po utichnutí násilí. Podle bezpečnostních expertů není jasné, co se bude dít dál. Nejde přitom jen o tento kartel. Stejné obavy vyvolává válka uvnitř kartelu Sinaloa.

Kim Čong-un chce rozšířit jaderný arzenál a nechal otevřené dveře pro jednání s USA

Severokorejský vůdce Kim Čong-un na stranickém sjezdu v Pchjongjangu oznámil záměr dál rozšiřovat jaderné síly a prodlužovat jejich operační dosah. Spojeným státům vzkázal, že se s nimi KLDR může „dobře snášet“, pokud Washington přijme, že severokorejské jaderné zbraně jsou trvalou realitou. Vůči Jižní Koreji současně znovu přitvrdil a označil ji za nejnepřátelštější entitu.

Premiér Senegalu Sonko slíbil přitvrdit zákony proti LGBT lidem. Dostanou tvrdší tresty

Senegalský premiér Ousmane Sonko představil parlamentu návrh zákona, který výrazně zpřísňuje tresty za stejnopohlavní vztahy. Podle návrhu by za ně hrozilo pět až deset let vězení, tedy až dvojnásobek současné sazby.

Dostál věděl o gólu v šesti a čekal, jestli ho uznají

Brankář Lukáš Dostál se po olympijském čtvrtfinále s Kanadou vrátil k momentům, které zápas rozhodly. Češi padli v prodloužení, přesto se dlouho drželi na dosah senzace. Největší rozruch vyvolal gól Ondřeje Paláta, kterému předcházela chyba v počtu hráčů na ledě.

KOMENTÁŘ: „Dělají hlouposti.“ Šéf největší banky světa varoval před ekonomickou krizí

Jamie Dimon z pozice šéfa nejhodnotnější banky světa znovu čeří vody, varoval totiž před globální ekonomickou krizí. Kormidelník JPMorgan Chase si všímá podobných projevů, které předcházely i pádu Lehman Brothers. Aktuálně pozoruje problémy v bankovním sektoru i v povyku kolem AI.

Samoobslužné pokladny narážejí na ztráty a řetězce přitvrzují v kontrolách

Samoobslužné pokladny měly zrychlit nákupy a ulevit obchodům od nedostatku lidí. Vedle pohodlí ale přinesly i nový typ problémů, od chyb při markování až po vědomé podvody. Řetězce proto v některých zemích sahají k omezením a dalším kontrolám, které mají ztráty snížit.

Počet obětí záplav na jihovýchodě Brazílie se zvýšil na 30

Počet obětí záplav ve státě Minas Gerais na jihovýchodě Brazílie se zvýšil na 30, informovali podle agentury AFP místní hasiči v noci na dnešek. Dalších 39 lidí je pak stále pohřešováno. Sesuvy půdy zavalily několik domů a hasiči se stále snaží nalézt někoho při životě.

Španělský inženýr získal přístup k tisícům robotických vysavačů

Španělský softwarový inženýr Sammy Azdoufal se přes aplikaci k robotickému vysavači DJI Romo dostal k přístrojům tisíců dalších lidí po celém světě. Na dálku je mohl ovládat, přes mikrofony poslouchat, co se v domácnostech děje, a z dat získat i náčrty bytů či domů. Případ znovu otevírá otázku, jak chytré spotřebiče chrání soukromí a proč některé z nich vůbec mají mikrofony.
Reklama
Reklama
Reklama
Reklama