Přeskočit na obsah
Nešiř to
Rubriky ▾
Nahlásit chybu
Čísla · opraveno 30. 7. 2026

U nově zařazených zranitelností klesl medián lhůty CISA z jedenadvaceti dnů na tři

Katalog zneužívaných zranitelností americké agentury CISA je veřejný soubor JSON. Stáhli jsme verzi z 27. července 2026 s 1 655 položkami a spočítali lhůty na nápravu. U záznamů zařazených do 10. června 2026 je medián 21 dnů, u pozdějších tři dny; za celý katalog zůstává jedenadvacet.

Verdikt
rozbor bez verdiktu
Ověřeno
29. 7. 2026
Opraveno
30. 7. 2026

Americká agentura pro kybernetickou bezpečnost CISA vede seznam zranitelností, o kterých je doloženo, že je útočníci opravdu zneužili – ne takových, které by se zneužít teoreticky daly. Jmenuje se Known Exploited Vulnerabilities, zkráceně KEV, a celý se dá stáhnout jako jeden soubor JSON. Zadarmo, bez registrace, bez klíče.

serverový rozvaděč
Ilustrace: serverový rozvaděč. Snímek nesouvisí s žádnou z rozebíraných zranitelností. Federal Bureau of Investigation, Wikimedia Commons (Public domain)

Stáhli jsme ho 29. července 2026. Soubor se sám hlásí k verzi 2026.07.27 a k datu vydání 27. července 2026. Je to kumulativní sada: obsahuje všechno od založení katalogu, ne přírůstek za den. Kdo z něj počítá, musí to napsat, jinak mu ze souboru staženého dnes vyjde „za dnešek“ tisícovka záznamů.

Postup: dvě data v každém záznamu

Každá položka má pole dateAdded (kdy se dostala do katalogu) a dueDate (dokdy to mají federální úřady spravit). Lhůta na nápravu je rozdíl mezi nimi ve dnech:

lhuta = (datum(z["dueDate"]) - datum(z["dateAdded"])).days

Žádný odhad ani převod. Obě hodnoty jsou ve tvaru RRRR-MM-DD a nechybí ani u jednoho záznamu. Katalog má 1 655 položek, hodnota v poli count s tím počtem sedí a žádné označení CVE se v něm neopakuje.

Rozdělení lhůt není plynulé

Lhůtu přesně 21 dnů má 1 025 záznamů, tedy 61,9 %. Druhá nejčastější hodnota je 14 dnů (259 záznamů), třetí 181 dnů (238). Ta poslední je skoro celá z počátků katalogu: 189 z těch 238 přibylo v roce 2021, zbylých 49 o rok později.

Rok 2021 má v datech ještě jednu zvláštnost. Za celý ten rok je v katalogu 311 záznamů a 287 z nich má jako datum zařazení 3. listopad 2021. To je den, kdy CISA vydala směrnici BOD 22-01, kterou katalog založila. Zakládací dávka je v datech vidět na jeden pohled.

Zlom 11. června 2026

Když se sada rozdělí na záznamy zařazené do 10. června 2026 a po tomto datu, vyjde tohle:

  • do 10. června: 1 617 záznamů, medián lhůty 21 dnů;
  • od 11. června: 38 záznamů, medián lhůty tři dny. Třiatřicet z nich má tři dny, zbylých pět čtrnáct.

Za celý katalog se přitom medián nezměnil, pořád je to 21 dnů – starších záznamů je víc než čtyřicetkrát tolik. Tři dny platí pro to, co do katalogu přibývá teď, ne pro seznam jako celek.

Vysvětlení je v týchž datech. Všech 38 novějších záznamů jmenuje v poli requiredAction směrnici BOD 26-04, kdežto ze starších ji neuvádí ani jeden. Směrnice je datovaná 10. června 2026 a podle vlastního textu ruší a nahrazuje BOD 19-02 z 29. dubna 2019 i BOD 22-01 z 3. listopadu 2021. Katalog se na ni začal odvolávat hned následující den.

Že směrnice vyšla a že zavádí třídenní lhůtu, popsal 11. června 2026 server BleepingComputer. Uvádí i to, co v datech není: řídit se novými lhůtami musí všechny úřady do 180 dnů od vydání směrnice. Kolik záznamů podle ní katalog od té doby dostal, se dá jen spočítat.

Zpřísňování začalo dřív

Lhůtu tři dny nebo kratší dostalo za celou dobu 74 záznamů. Poprvé 31. ledna 2024, pak sedmkrát v roce 2025 a letos šestašedesátkrát, z toho třiatřicetkrát ještě před vydáním nové směrnice. Zpřísnění tedy nezačalo 11. června, jen se tehdy z výjimky stalo pravidlo. Před tímhle datem má krátkou lhůtu 41 záznamů z celkových 1 617 a osm z těch jednačtyřiceti se odvolává na mimořádnou směrnici (Emergency Directive), tedy na jednorázové opatření k jedné konkrétní kauze.

Kdo je v katalogu nejčastěji

Pole vendorProject má 276 různých hodnot. Microsoft stojí u 382 záznamů, tedy u 23,1 % katalogu. Deset nejčastějších jmen pokrývá 895 záznamů, tedy 54,1 %. Na opačném konci je 144 jmen s jediným záznamem, tedy víc než polovina všech.

Tady patří výhrada. Pole není normalizované, píše se do něj volný text: „Google“ má 72 záznamů a „Android“ dalších 17, ačkoli Android je produkt Googlu; „VMware“ má 26 a „VMware Tanzu“ tři. Součty za výrobce jsou proto dolní odhad, ne přesné číslo.

Katalog roste i dozadu

Od 1. ledna do 27. července 2026 přibylo 171 položek. Z nich 71, tedy 41,5 %, nese označení CVE ze staršího roku než 2026. Deset je z let 2008 až 2012 a nejnižší označení mezi nimi má CVE-2008-0015 ve Windows; do katalogu se dostalo 17. února 2026.

Rok v označení CVE je rok, kdy byl identifikátor rezervován – ne rok, kdy chyba vznikla, ani kdy se o ní vědělo. Pořadí uvnitř roku už z čísla neplyne. Zápis do katalogu znamená něco jiného: že se našel doklad o zneužití. Je to podle dokumentace katalogu druhá ze tří podmínek zařazení; první je přidělené označení CVE, třetí existence opravy nebo jiného řešení. Chyba s osmnáct let starým označením se tedy na seznam nedostala proto, že by byla nová, ale proto, že ji někdo použil.

Co z čísel nevyplývá

Pole knownRansomwareCampaignUse má hodnotu „Known“ u 332 záznamů, tedy u 20,1 %. Zbylých 1 323 nese „Unknown“. Ve výpisu katalogu se pole zobrazuje jako otázka „Known To Be Used in Ransomware Campaigns?“, jenže co znamená druhá odpověď, CISA ani na stránce katalogu, ani v jeho dokumentaci nevysvětluje. Z dat se tedy nepozná, jestli ransomware zranitelnost nepoužil, nebo o tom jen není doklad. Kdo z toho udělá „ransomware se týká pětiny zranitelností“, čte v nich něco, co v nich není.

Lhůty samy o sobě neříkají, jestli je někdo dodržel. Katalog eviduje termín, ne plnění, a závazný je jen pro federální civilní úřady Spojených států. Každé číslo v tomhle článku platí k 27. červenci 2026; letos přibývá zhruba pětadvacet položek měsíčně, což je náš přepočet ze 171 položek za necelých sedm měsíců.

Našli jste v záznamu chybu?

Napište, o který záznam jde, co je v něm špatně a z čeho to plyne formulářem na stránce o opravách. Odpovídáme do sedmi dnů a provedené opravy vedeme veřejně.

Sdílet: Facebook · X · e-mailem · RSS

Dál k tématu

Pochybnou zprávu na internetu si v Česku ověřuje menší část lidí než v průměru unie

Eurostat má v otevřené databázi výsledky šetření o používání internetu za rok 2025. Nepravdivou nebo pochybnou zprávu na zpravodajském webu nebo sociální síti vidělo v Česku 68 % uživatelů internetu, ověřovalo si ji 27 %; v průměru unie je to 60 a 31 %. Spočítali jsme pořadí Česka mezi 27 státy, vývoj od roku 2021 a za skokem v důvodech neověřování našli změnu českého dotazníku.

Čísla

zavádějící

Číslo o rakovině po 11. září sčítá certifikace za celou dobu zdravotního programu

Web Necenzurovaná pravda vydal 2. září překlad americké zprávy o tom, že rakovina u lidí z okolí newyorského Světového obchodního centra vzrostla o víc než čtyři tisíce procent. Čísla ve zprávě opravdu pocházejí z veřejných přehledů amerického zdravotního programu, jenže ten sčítá certifikace za celou dobu své existence a členů mu za deset let přibylo dvakrát tolik. Prošli jsme šest jeho čtvrtletních přehledů od roku 2016 a spočítali, co z toho nárůstu je růst samotného programu.

Čísla

zavádějící

Lůžka navíc má Česko v dlouhodobé péči, v akutní je na evropském mediánu

Po nedělním rozhovoru prezidenta na CNN Prima NEWS se na sítích rozběhly příspěvky, které z jeho slov dělají ohlášené rušení nemocnic. Manipulátoři je označili za zavádějící. Rozebrali jsme k tomu evropská data o lůžkách, protože prezidentova výhrada mířila na skladbu péče, ne na celkový počet: akutních lůžek má Česko přesně tolik co medián devatenácti zemí unie, zato lůžek dlouhodobé péče uvnitř nemocnic nejvíc z nich.

Čísla

zavádějící

Evropa měla v roce 1913 necelou polovinu světového HDP

Rozhovor vydaný 28. srpna staví proti sobě sedmdesát procent světového HDP v roce 1913 a šestnáct procent dnes. Když se ten podíl přepočítá z Maddisonovy databáze, vychází Evropě za rok 1913 necelá polovina. Sedmdesáti procent dosáhne teprve dohromady se Spojenými státy, Kanadou, Austrálií a Novým Zélandem.

Čísla