CISA ukončí vydávání týdenního přehledu zranitelností, důraz klade na reálná rizika
Americká agentura CISA ukončí 28. září 2026 vydávání týdenního Vulnerability Bulletinu, tedy přehledu nově zveřejněných bezpečnostních zranitelností. Změna navazuje na přechod od řízení zranitelností podle jejich závažnosti k přístupu, který má přednostně hodnotit skutečné riziko pro konkrétní organizaci.
Pro bezpečnostní týmy to znamená další odklon od praxe, kdy se při prioritizaci oprav orientovaly hlavně podle skóre závažnosti zranitelnosti. Vysoké skóre samo o sobě ještě nevypovídá o tom, zda útočníci chybu aktivně využívají ani zda je zranitelný systém v dané organizaci vůbec vystavený útoku.
CISA chce napříště klást větší důraz právě na tyto okolnosti: na důkazy o zneužívání zranitelnosti v reálných útocích a na míru expozice. Takový postup odpovídá nové závazné směrnici Binding Operational Directive 26-04, která se týká federálních agentur USA.
Od seznamu chyb k prioritám pro opravy
Týdenní bulletin plnil především informační funkci: upozorňoval na zranitelnosti zveřejněné v uplynulém období. Podnikové IT ale běžně čelí mnohem většímu objemu nalezených chyb, než dokáže okamžitě opravit. Pouhý seznam nových položek proto sám o sobě neurčuje, které aktualizace mají přijít na řadu jako první.
Rizikový přístup má tento problém řešit tím, že zohlední kontext. Bezpečnostní tým může například rozlišit mezi kritickou chybou v interním systému, který není dostupný z internetu, a méně závažnou chybou ve veřejně přístupné službě, pro niž už existují známky aktivního zneužívání. CISA tím netvrdí, že závažnost zranitelnosti přestává být relevantní. Podle oznámení však nemá fungovat jako jediné ani hlavní kritérium pro rozhodování.
Směrnice BOD 26-04 tento model zavádí pro federální instituce. Pro soukromé firmy nejde o přímou povinnost, změna ale ukazuje, jaký způsob práce se zranitelnostmi CISA považuje za vhodnější než pravidelné procházení souhrnných přehledů.
Informace zůstanou v katalogu KEV a upozorněních CISA
Ukončení bulletinu neznamená, že CISA přestane publikovat informace o zranitelnostech. Agentura bude dál provozovat katalog Known Exploited Vulnerabilities (KEV), který soustředí chyby známé tím, že je útočníci zneužívají. Právě tento zdroj má pro prioritizaci oprav zvláštní význam, protože pracuje s ověřeným signálem reálného zneužívání.
CISA bude rovněž pokračovat ve vydávání kybernetických výstrah a doporučení a v práci s databází CVE, tedy systémem identifikátorů pro veřejně známé zranitelnosti. Organizace, které dosud používaly týdenní bulletin jako pravidelný vstup do svého procesu záplatování, budou muset po 28. září 2026 upravit sledování těchto zdrojů.
>>> Číst a vkládat komentáře <<<