-10.5 C
Czech
Sobota 10. ledna 2026
ITBoxNebezpečná mezera v Exchange Serveru ohrožuje hybridní prostředí

Nebezpečná mezera v Exchange Serveru ohrožuje hybridní prostředí

Microsoft varuje správce IT před závažnou bezpečnostní chybou, která se týká hybridních instalací Exchange Serveru. Útočník se díky ní může nepozorovaně dostat z on-premise serveru až do cloudového prostředí Exchange Online a získat vyšší oprávnění.

V hybridním nasazení využívá Exchange Server a Exchange Online sdílenou identitu, tzv. service principal, která zajišťuje vzájemnou důvěru mezi oběma systémy. Pokud útočník získá administrátorský přístup k on-premise serveru, může této důvěry zneužít a v cloudu se vydávat za oprávněného uživatele.

Útok beze stop

Problém je o to závažnější, že aktivity zahájené z on-premise Exchange nemusí být v Microsoft 365 vůbec vidět. Běžné logy a auditní nástroje jako Microsoft Purview tak nemusejí nic zachytit. Útok může proběhnout naprosto nenápadně.

Zranitelnost dostala označení CVE-2025-53786 a týká se Exchange Serveru 2016, 2019 i nejnovější Subscription Edition. Microsoft zatím nezaznamenal její zneužití v praxi, ale označil ji jako „pravděpodobně zneužitelnou“. Podle odborníků je vytvoření funkčního exploitu reálné a lákavé.

Microsoft i CISA radí: jednejte

CISA vydala samostatné varování. Správcům doporučuje nainstalovat dubnové bezpečnostní aktualizace pro Exchange Server a podle pokynů přejít na dedikovanou hybridní aplikaci. Organizace, které už hybridní řešení nepoužívají, by měly zresetovat přístupové klíče sdílené identity.

Obě instituce varují, že pokud budou firmy chybu ignorovat, hrozí jim úplné ohrožení identity – tedy kompromitace jak cloudové, tak lokální infrastruktury. „Hrozí úplné ovládnutí domény hybridního prostředí,“ uvádí CISA.

Riziko roste s věkem systému

Microsoft zároveň připomněl, že Exchange 2016 a 2019 končí v říjnu s rozšířenou podporou. Doporučuje přechod buď na Exchange Online, nebo na novější Subscription Edition. Starší verze serveru, zvlášť pokud jsou veřejně přístupné, by měly být odpojeny od internetu.

Zkušenosti z minulosti ukazují, že právě Exchange bývá častým cílem. Útočníci včetně státem podporovaných skupin zneužívali v minulosti podobné chyby – například známé zranitelnosti ProxyLogon nebo ProxyShell.

Pozor i na starý hybrid

Microsoft také upozorňuje, že chyba se týká i firem, které hybridní prostředí pouze nastavily v minulosti, ale už ho nevyužívají. Pokud neprovedly úklid a reset přístupových klíčů, mohou být dál zranitelné. Nově proto začne Microsoft omezovat sdílený přístup přes starý service principal a prosazuje nasazení samostatné hybridní aplikace.

Organizace by si měly zkontrolovat konfiguraci, zranitelnost zacelit a neodkládat aktualizace. Vzhledem k tomu, že chyba umožňuje neviditelný průnik do cloudu, jde o hrozbu, kterou se nevyplácí podceňovat.

Reklama

Doporučujeme

Výpadek proudu v Berlíně po sabotážním útoku. Starosta šel hrát tenis

Berlín ochromil rozsáhlý výpadek proudu způsobený sabotáží. Zatímco desítky tisíc lidí zůstaly bez elektřiny v mrazu, vyšlo najevo, že primátor Kai Wegner v klíčových hodinách odešel si zahrát tenis. Aféra rychle přerostla v politickou krizi, která ohrožuje jeho setrvání ve funkci.

Ukrajina po útocích na Kyjev svolala mimořádné jednání OSN

Kvůli nejnovějším masivním ruským leteckým útokům na Kyjev, které město částečně připravily o vytápění, se v pondělí mimořádně sejde Rada bezpečnosti OSN. Zasedání má otevřít téma útoků na civilní infrastrukturu v době, kdy na Ukrajině pokračuje válka už téměř čtyři roky.

FBI a Trump nám nedovolí vyšetřovat zastřelení občanky v Minneapolis, tvrdí Minnesota

Úřady státu Minnesota tvrdí, že FBI jim zablokoval přístup k vyšetřování zastřelení Renee Nicole Good (37), kterou ve středu usmrtil agent americké imigrační a celní služby (ICE). Případ vyvolal v Minneapolis rozsáhlé protesty a vyostřil napětí mezi federální vládou a místními představiteli.

Trump: Je na čínském prezidentovi, co Čína udělá na Tchaj-wanu

Americký prezident Donald Trump uvedl, že je na čínském prezidentovi Si Ťin-pchingovi, co Čína udělá na Tchaj-wanu. Zároveň ale naznačil, že nechce, aby Čína nad Tchaj-wanem převzala kontrolu. Šéf Bílého domu to uvedl ve středečním rozhovoru s deníkem The New York Times (NYT). Nahrávku rozhovoru NYT zveřejnil ve čtvrtek. Tchajwanská otázka je výhradně věcí Číny a nikdo zvenčí se do ní vměšovat nebude, reagovalo podle agentury Reuters čínské ministerstvo zahraničí.

Macinka přijel na návštěvu Ukrajiny, setká se s ukrajinským protějškem

Český ministr zahraničí Petr Macinka přijel dnes ráno na návštěvu Ukrajiny. V Kyjevě se má setkat se svým ukrajinským protějškem Andrijem Sybihou. Na cestě ho doprovází mimo jiné poslanec a čestný prezident Motoristů Filip Turek. ČTK to sdělil mluvčí Černínského paláce Daniel Drake.

Nejvyšší soud dnes může zveřejnit rozhodnutí o Trumpových clech

Nejvyšší soud v pátek může rozhodnout o legitimnosti cel amerického prezidenta Donalda Trumpa, upozornil server CNBC. V případě neúspěchu by šlo o komplikaci pro jeho administrativu, neznamenalo by to však konec tarifů. Existuje více způsobů, jak může daně na zahraniční dovoz uvalovat.

Íránská televize obvinila USA a Izrael z podněcování protestů

Íránská státní televize dnes prolomila mlčení o demonstracích, které přes noc zachvátily zemi. Tvrdí, že násilnosti a požáry rozpoutali "terorističtí agenti" Spojených států a Izraele. Krátká reportáž o protestech byla nenápadně zařazena do ranního vysílání státní televize v 8:00 hodin místního času (6:00 SEČ) a představuje první oficiální vyjádření k nejnovějším demonstracím, píše agentura AP.

Trump naznačil, že nechá vypršet americko-ruskou smlouvu Nový START

Americký prezident Donald Trump naznačil, že nechá vypršet smlouvu Nový START mezi USA a Ruskem, jejíž platnost končí letos 5. února. Uvedl to v rozsáhlém rozhovoru pro list The New York Times (NYT). Zastánci kontroly zbraní se obávají, že dvě největší jaderné velmoci světa začnou po vypršení platnosti smlouvy rozmísťovat strategické hlavice nad rámec stanovených limitů, což urychlí erozi globálního režimu kontroly zbraní.

Ruský dronový útok na Kyjev podle ukrajinských úřadů zabil nejméně čtyři lidi

Ruský dronový útok na Kyjev v noci na dnešek zabil nejméně čtyři lidi a dalších nejméně 19 lidí zranil. Způsobil také rozsáhlé škody na domech a infrastruktuře. S odkazem na ukrajinské úřady o tom informuje agentura Reuters.

Nejprve střílet, až pak se ptát. Dánsko by v případě invaze kladlo okamžitý odpor

Dánská armáda má povinnost v případě jakékoli invaze zahájit palbu bez rozkazů, vysvětlilo dánské ministerstvo obrany. Pokud by se cizí jednotky pokusily dobýt Grónsko, dánské síly by se řídily směrnicí vzniklou po konci druhé světové války, která je, jak vláda potvrdila, stále v platnosti.

NASA stahuje posádku Crew-11 z ISS kvůli zdraví astronauta

NASA rozhodla o předčasném návratu čtyřčlenné posádky mise Crew-11 z Mezinárodní vesmírné stanice na Zemi. Důvodem je zdravotní problém jednoho z astronautů, kterého agentura nejmenovala a nezveřejnila ani podrobnosti k jeho stavu.

Rusko při nočních útocích na Ukrajinu použilo raketu Orešnik, uvedla Moskva

Rusko oznámilo, že v noci při rozsáhlém útoku na Ukrajinu použilo i novou nadzvukovou střelu Orešnik, píší agentury s odkazem na ruské ministerstvo obrany. Podle jeho informací byl útok reakcí na ukrajinský pokus zaútočit na konci loňského roku drony na rezidenci ruského prezidenta Vladimira Putina.

Trump tvrdí, že Machado mu chce dát Nobelovu cenu míru

Prezident Donald Trump oznámil, že se příští týden setká s venezuelskou opoziční lídryní Maríou Corinou Machado. Zároveň řekl, že by přijal Nobelovu cenu míru, kterou mu podle jeho slov chce Machado předat nebo s ním sdílet.

Výpadek proudu na Ukrajině nechal v mrazech bez elektřiny přes milion domácností

Dva ukrajinské regiony se ve středu pozdě večer ocitly téměř úplně bez elektřiny po ruských útocích drony. Podle ukrajinských úřadů a provozovatele přenosové soustavy šlo o jeden z největších výpadků od začátku plnohodnotné invaze a bez proudu zůstalo přes milion domácností v Záporožské a Dněpropetrovská oblasti.
Reklama
Reklama
Reklama
Reklama