Přeskočit na obsah
Nešiř to
Rubriky ▾
Nahlásit chybu
Čísla

U nově zařazených zranitelností klesl medián lhůty CISA z jedenadvaceti dnů na tři

Katalog zneužívaných zranitelností americké agentury CISA je veřejný soubor JSON. Stáhli jsme verzi z 27. července 2026 s 1 655 položkami a spočítali lhůty na nápravu. U záznamů zařazených do 10. června 2026 je medián 21 dnů, u pozdějších tři dny; za celý katalog zůstává jedenadvacet.

Verdikt
rozbor bez verdiktu
Ověřeno
29. 7. 2026

Americká agentura pro kybernetickou bezpečnost CISA vede seznam zranitelností, o kterých je doloženo, že je útočníci opravdu zneužili – ne takových, které by se zneužít teoreticky daly. Jmenuje se Known Exploited Vulnerabilities, zkráceně KEV, a celý se dá stáhnout jako jeden soubor JSON. Zadarmo, bez registrace, bez klíče.

serverový rozvaděč
Ilustrace: serverový rozvaděč. Snímek nesouvisí s žádnou z rozebíraných zranitelností. Federal Bureau of Investigation, Wikimedia Commons (Public domain)

Stáhli jsme ho 29. července 2026. Soubor se sám hlásí k verzi 2026.07.27 a k datu vydání 27. července 2026. Je to kumulativní sada: obsahuje všechno od založení katalogu, ne přírůstek za den. Kdo z něj počítá, musí to napsat, jinak mu ze souboru staženého dnes vyjde „za dnešek“ tisícovka záznamů.

Postup: dvě data v každém záznamu

Každá položka má pole dateAdded (kdy se dostala do katalogu) a dueDate (dokdy to mají federální úřady spravit). Lhůta na nápravu je rozdíl mezi nimi ve dnech:

lhuta = (datum(z["dueDate"]) - datum(z["dateAdded"])).days

Žádný odhad ani převod. Obě hodnoty jsou ve tvaru RRRR-MM-DD a nechybí ani u jednoho záznamu. Katalog má 1 655 položek, hodnota v poli count s tím počtem sedí a žádné označení CVE se v něm neopakuje.

Rozdělení lhůt není plynulé

Lhůtu přesně 21 dnů má 1 025 záznamů, tedy 61,9 %. Druhá nejčastější hodnota je 14 dnů (259 záznamů), třetí 181 dnů (238). Ta poslední je skoro celá z počátků katalogu: 189 z těch 238 přibylo v roce 2021, zbylých 49 o rok později.

Rok 2021 má v datech ještě jednu zvláštnost. Za celý ten rok je v katalogu 311 záznamů a 287 z nich má jako datum zařazení 3. listopad 2021. To je den, kdy CISA vydala směrnici BOD 22-01, kterou katalog založila. Zakládací dávka je v datech vidět na jeden pohled.

Zlom 11. června 2026

Když se sada rozdělí na záznamy zařazené do 10. června 2026 a po tomto datu, vyjde tohle:

  • do 10. června: 1 617 záznamů, medián lhůty 21 dnů;
  • od 11. června: 38 záznamů, medián lhůty tři dny. Třiatřicet z nich má tři dny, zbylých pět čtrnáct.

Za celý katalog se přitom medián nezměnil, pořád je to 21 dnů – starších záznamů je víc než čtyřicetkrát tolik. Tři dny platí pro to, co do katalogu přibývá teď, ne pro seznam jako celek.

Vysvětlení je v týchž datech. Všech 38 novějších záznamů jmenuje v poli requiredAction směrnici BOD 26-04, kdežto ze starších ji neuvádí ani jeden. Směrnice je datovaná 10. června 2026 a podle vlastního textu ruší a nahrazuje BOD 19-02 z 29. dubna 2019 i BOD 22-01 z 3. listopadu 2021. Katalog se na ni začal odvolávat hned následující den.

Že směrnice vyšla a že zavádí třídenní lhůtu, popsal 11. června 2026 server BleepingComputer. Uvádí i to, co v datech není: řídit se novými lhůtami musí všechny úřady do 180 dnů od vydání směrnice. Kolik záznamů podle ní katalog od té doby dostal, se dá jen spočítat.

Zpřísňování začalo dřív

Lhůtu tři dny nebo kratší dostalo za celou dobu 74 záznamů. Poprvé 31. ledna 2024, pak sedmkrát v roce 2025 a letos šestašedesátkrát, z toho třiatřicetkrát ještě před vydáním nové směrnice. Zpřísnění tedy nezačalo 11. června, jen se tehdy z výjimky stalo pravidlo. Před tímhle datem má krátkou lhůtu 41 záznamů z celkových 1 617 a osm z těch jednačtyřiceti se odvolává na mimořádnou směrnici (Emergency Directive), tedy na jednorázové opatření k jedné konkrétní kauze.

Kdo je v katalogu nejčastěji

Pole vendorProject má 276 různých hodnot. Microsoft stojí u 382 záznamů, tedy u 23,1 % katalogu. Deset nejčastějších jmen pokrývá 895 záznamů, tedy 54,1 %. Na opačném konci je 144 jmen s jediným záznamem, tedy víc než polovina všech.

Tady patří výhrada. Pole není normalizované, píše se do něj volný text: „Google“ má 72 záznamů a „Android“ dalších 17, ačkoli Android je produkt Googlu; „VMware“ má 26 a „VMware Tanzu“ tři. Součty za výrobce jsou proto dolní odhad, ne přesné číslo.

Katalog roste i dozadu

Od 1. ledna do 27. července 2026 přibylo 171 položek. Z nich 71, tedy 41,5 %, nese označení CVE ze staršího roku než 2026. Deset je z let 2008 až 2012 a nejnižší označení mezi nimi má CVE-2008-0015 ve Windows; do katalogu se dostalo 17. února 2026.

Rok v označení CVE je rok, kdy byl identifikátor rezervován – ne rok, kdy chyba vznikla, ani kdy se o ní vědělo. Pořadí uvnitř roku už z čísla neplyne. Zápis do katalogu znamená něco jiného: že se našel doklad o zneužití. Je to podle dokumentace katalogu druhá ze tří podmínek zařazení; první je přidělené označení CVE, třetí existence opravy nebo jiného řešení. Chyba s osmnáct let starým označením se tedy na seznam nedostala proto, že by byla nová, ale proto, že ji někdo použil.

Co z čísel nevyplývá

Pole knownRansomwareCampaignUse má hodnotu „Known“ u 332 záznamů, tedy u 20,1 %. Zbylých 1 323 nese „Unknown“. Ve výpisu katalogu se pole zobrazuje jako otázka „Known To Be Used in Ransomware Campaigns?“, jenže co znamená druhá odpověď, CISA ani na stránce katalogu, ani v jeho dokumentaci nevysvětluje. Z dat se tedy nepozná, jestli ransomware zranitelnost nepoužil, nebo o tom jen není doklad. Kdo z toho udělá „ransomware se týká pětiny zranitelností“, čte v nich něco, co v nich není.

Lhůty samy o sobě neříkají, jestli je někdo dodržel. Katalog eviduje termín, ne plnění, a závazný je jen pro federální civilní úřady Spojených států. Každé číslo v tomhle článku platí k 27. červenci 2026; letos přibývá zhruba pětadvacet položek měsíčně, což je náš přepočet ze 171 položek za necelých sedm měsíců.

Našli jste v záznamu chybu?

Napište, o který záznam jde, co je v něm špatně a z čeho to plyne formulářem na stránce o opravách. Odpovídáme do sedmi dnů a provedené opravy vedeme veřejně.

Sdílet: Facebook · X · e-mailem · RSS