Predstavte si, že prídete ráno do kancelárie, zapnete počítač a zistíte, že niekto cudzí má plný prístup k vašim firemným dokumentom – a to bez toho, aby poznal akékoľvek heslo. Presne toto umožňovala kritická zraniteľnosť, ktorú Microsoft opravil 14. júla 2026 – a ktorú útočníci aktívne zneužívali ešte pred vydaním záplaty.
Rekordný update: 622 záplat za jeden deň
Microsoft každý druhý utorok v mesiaci vydáva tzv. Patch Tuesday – balík bezpečnostných opráv pre Windows, Office, serverové produkty a ďalší softvér. Júlové vydanie pre rok 2026 prekonalo všetky predchádzajúce rekordy: obsahovalo 622 opráv naprieč celým produktovým ekosystémom Microsoftu. Spomedzi nich sú tri tzv. zero-day zraniteľnosti – bezpečnostné diery, ktoré útočníci začali zneužívať skôr, než Microsoft stihol vydať opravu. Dve z týchto zero-days sú v súčasnosti aktívne zneužívané v reálnych útokoch.
SharePoint bez hesla: útočníci nepotrebujú ani konto
Najkritickejšia zraniteľnosť, označená CVE-2026-56164, sa nachádza v Microsoft SharePointe – firemnom portáli pre správu dokumentov a tímovú spoluprácu. Chyba patrí do kategórie „chýbajúca autentifikácia pre kritickú funkciu": cudzí útočník sa cez internet pripojí k vášmu SharePoint serveru a bez zadania akéhokoľvek hesla získa zvýšené administrátorské oprávnenia. Odtiaľ môže kradnúť dokumenty, šíriť ďalší malvér alebo prevziať kontrolu nad inými systémami vo firme.
Zraniteľnosť objavili incident respondéri zo spoločností Mandiant a Google FLARE počas vyšetrovania reálneho útoku – nie v laboratórnom testovaní. To naznačuje, že útočníci mali k dispozícii dostatok času na rozšírenie svojich nástrojov. Databáza CVE ohodnotila túto chybu skóre 9,8 z 10 – najvyšší stupeň kritickosti. Microsoft vo svojom hodnotení uviedol skóre 5,3, čo odborná komunita jednotne kritizuje ako výrazné podhodnotenie reálneho rizika.
Dôležitá súvislosta: SharePoint 2016 aj SharePoint 2019 dosiahli 14. júla 2026 koniec podpory (End of Life). Microsoft pre ne už nevydáva žiadne ďalšie bezpečnostné záplaty – každá budúca neopravená chyba v týchto verziách ostane otvorená natrvalo.
Druhý zero-day: kto prevezme AD FS, prevezme firemnú identitu
Druhá aktívne zneužívaná zraniteľnosť, CVE-2026-56155, postihuje Active Directory Federation Services (AD FS) – komponent, ktorý v mnohých firmách zabezpečuje jednotné prihlasovanie (SSO) do cloudových aplikácií ako Microsoft 365, Salesforce či iných SaaS nástrojov. Útočník s prístupom do siete môže cez túto chybu získať administrátorský prístup k celému systému identít firmy a prevziať kontrolu nad všetkými pripojenými aplikáciami.
Tri kroky, ktoré vás chránia
1. Nainštalujte júlové aktualizácie ihneď. Na všetkých firemných počítačoch, notebookoch, ale aj na serveroch so SharePointom a AD FS. Americké federálne agentúry mali zákonom stanovený termín 17. júla – u nás zákon chýba, ale riziko je rovnaké.
2. Skontrolujte verziu SharePointu. Ak vo firme beží SharePoint 2016 alebo 2019, je čas riešiť migráciu – buď na SharePoint Subscription Edition, alebo na Microsoft 365 SharePoint Online. Každý deň bez záplat je deň s otvorenými dverami.
3. Zaistite automatickú správu záplat (patch management). Manuálne sledovanie Patch Tuesday je spoľahlivé iba dovtedy, kým na to niekto nezabudne. Automatizovaný systém zaistí, že žiadna kritická záplata vám neunikne – ani keď je IT tím zaneprázdnený inou prácou.
Rekordný počet záplat nie je dôvod na paniku – je dôvod konať
622 záplat naraz znie desivo – ale neznamená, že Windows sa stal nespoľahlivým. Platí to presne naopak: čím aktívnejšie výrobca záplaty vydáva, tým rýchlejšie sa uzatvárajú bezpečnostné diery. Do procesu hľadania chýb sa čoraz viac zapája umelá inteligencia, ktorá pomáha bezpečnostným výskumníkom nájsť slabiny skôr ako útočníci. Problémom nie sú záplaty – problémom je ich ignorovanie. Firmy, ktoré systémy pravidelne neaktualizujú, ostávajú exponované mesiace po tom, čo záplata existuje a čaká na inštaláciu.
Nie ste si istí, či sú vaše systémy aktuálne? Používate staršie verzie SharePointu alebo nemáte patch management pod kontrolou? Napíšte nám na info@sycom.sk – zhodnotíme stav vašej IT infraštruktúry a postaráme sa, aby vás ďalší rekordný Patch Tuesday nezaskočil.