Domov / Tipy a rady / Zraniteľnosť v routeroch Calix: ako hackeri obídu ochranu vašej siete
Bezpečnosť

Zraniteľnosť v routeroch Calix: ako hackeri obídu ochranu vašej siete

Zraniteľnosť v routeroch Calix: ako hackeri obídu ochranu vašej siete

Váš router chráni firemnú sieť. Alebo si to aspoň myslíte. Nová zraniteľnosť v populárnych routeroch Calix ukazuje, že zariadenie, ktoré má stáť na stráži, môže útočníkom otvoriť dvere priamo k vašim interným systémom. A to celé bez toho, aby vedeli vaše heslo.

Čo sa vlastne stalo?

Bezpečnostný výskumník Brian Khan Quintana objavil závažnú bezpečnostnú chybu v routeroch Calix GS5239XG (tiež predávaných ako GigaSpire 7u10txg). Ide o prémiový sieťový gateway kombinujúci Wi-Fi 7 s integrovaným XGS-PON optickým terminálom. Zraniteľnosť dostala označenie CVE-2026-75501 a postihuje zariadenia s firmware EXOS/6.6.47.

Výskumník sa pokúsil kontaktovať výrobcu ešte 7. júna. Bez odpovede. Nakoniec prípad nahlásil Carnegie Mellon CERT Coordination Center, ktoré koordinovalo verejné zverejnenie. Záplata zatiaľ neexistuje. Zdroj: BleepingComputer, august 2026.

Otázka pre vás: Viete, aký firmware beží na routeri vo vašej firme? A kto a kedy ho naposledy skontroloval?

Prečo je táto chyba nebezpečná

Technicky ide o to, že router vystavuje UPnP kontrolný endpoint na WAN rozhraní (TCP port 5000) bez akejkoľvek autentifikácie. Preložené do slovenčiny: ktokoľvek na internete môže zariadeniu poslať príkaz, aby otvoril port a sprístupnil ľubovoľné vaše interné zariadenie zvonku.

Normálne vás pred tým chráni NAT (Network Address Translation), čo je mechanizmus, ktorý skrýva vaše interné zariadenia za jednou verejnou IP adresou. Táto chyba NAT ochranu úplne obchádza. Útočník tak môže odhaliť vašu tlačiareň, NAS server, kamery alebo pracovné stanice priamo na internet.

A to celé bez toho, aby potreboval akékoľvek prihlasovacie údaje. Stačí vedieť, že router existuje.

0 hesiel
Útočník nepotrebuje žiadne prihlasovacie údaje. Chyba CVE-2026-75501 mu umožní obísť NAT ochranu a odhaliť vaše interné zariadenia bez akejkoľvek autentifikácie.

Týka sa to slovenských firiem?

Postihnuté routery používajú najmä americkí poskytovatelia širokopásmového internetu ako Cox Communications, Brightspeed či CityFibre. Na Slovensku tieto zariadenia nie sú masovo rozšírené cez ISP. Priame riziko je teda zatiaľ nižšie.

Ale pozor. Slovenské firmy si tieto routery môžu zaobstarať samostatne ako prémiové gateway riešenia, napríklad pre pobočky alebo vzdialené pracoviská. A čo je dôležitejšie: princíp tejto zraniteľnosti je rovnaký pri mnohých iných routeroch a UPnP implementáciách, ktoré sa v slovenských firemných sieťach vyskytujú bežne.

Ako píše aj náš článok o endpointovej bezpečnosti, hrozby dnes neprichádzajú len cez e-mail alebo phishing. Útočníci aktívne skúšajú sieťové zariadenia, routery a brány. A väčšina firiem to nevie.

Otázka pre vás: Máte prehľad o tom, ktoré zariadenia vo vašej sieti sú dostupné zvonku? Kto to naposledy overoval?

UPnP: pohodlnosť, ktorá vás môže stáť firmu

UPnP (Universal Plug and Play) je protokol navrhnutý pre pohodlné automatické prepájanie zariadení v sieti. Problém je, že UPnP nemá rád bezpečnosť. Je navrhnutý na jednoduchosť, nie na ochranu. Preto sa chyby tohto typu objavujú opakovane.

Agentúra ENISA (Európska agentúra pre kybernetickú bezpečnosť) dlhodobo upozorňuje, že zraniteľné sieťové zariadenia patria k najčastejším vstupným bodom pri útokoch na firmy. Bližšie informácie nájdete na stránke ENISA: Threats and Trends.

Na Slovensku pritom pribúdajú regulačné požiadavky v rámci noviel kyberbezpečnostných predpisov, ktoré firmy zaväzujú starať sa o bezpečnosť nielen koncových zariadení, ale aj celej sieťovej infraštruktúry vrátane routerov a brán.

Čo by mala vaša firma urobiť

Ak používate routery Calix GS5239XG, sledujte komunikáciu výrobcu a ihneď nainštalujte záplatu, akonáhle bude dostupná. Zatiaľ neexistuje žiadna oprava. Dočasne môžete zvážiť blokovanie TCP portu 5000 na úrovni ďalšieho firewallu pred zariadením.

Vo všeobecnosti platí: ak vaša firma nemá pravidelný prehľad o tom, aké zariadenia sú v sieti, aký firmware na nich beží a čo je vystavené na internet, je len otázkou času, kedy sa niečo podobné stane aj u vás. Nie vo forme tejto konkrétnej chyby, ale inej. Podobné incidenty, ako opisuje aj prípad ransomware skupiny The Gentlemen, ukazujú, že útočníci vedia byť trpezliví a systematickí.

Riešenie nie je kupovať nové zariadenia. Riešenie je mať niekoho, kto sieť pozná a vie reagovať skôr, ako zaútočia iní.

Sieťová bezpečnosť

Audit konfigurácie firewallu

Zistíme, čo je vo vašej sieti vystavené na internet, či sú správne nastavené pravidlá a kde sú slabé miesta skôr, ako ich nájde niekto iný.

Pozrieť službu →
Testovanie odolnosti

Penetračné testy

Simulujeme reálny útok na vašu sieť a zariadenia. Výstupom je konkrétny zoznam zraniteľností s prioritami, nie len všeobecná správa.

Pozrieť službu →

Chráňte firemnú sieť skôr, ako je neskoro

Pozrieme sa na vašu sieť, routery aj firewall a povieme vám priamo, kde sú riziká a čo s nimi.

Chcem bezpečnú sieť

Alebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07  ·  ✉️ linka@itpomoc.sk

O IT POMOC

IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a Karlových Varoch. Máme za sebou 30+ rokov skúseností so správou IT pre firmy v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.

Čo by vás ešte mohlo zaujímať

Môže sa táto zraniteľnosť týkať aj iných routerov, nielen Calix?

Áno. Konkrétna chyba CVE-2026-75501 postihuje iba modely Calix GS5239XG s určitým firmwarom. Avšak problematika nezabezpečeného UPnP sa týka širokého spektra routerov a sieťových zariadení od rôznych výrobcov. Ak váš router vystavuje UPnP na WAN rozhraní bez autentifikácie, riziko je podobné. Preto odporúčame pravidelne overovať konfiguráciu všetkých sieťových zariadení, nielen tých, ktoré sú spomínané v aktuálnych správach.

Ako zistím, či moja firma má UPnP povolené na verejnom rozhraní?

Toto overenie nie je triviálne a vyžaduje znalosť sieťovej konfigurácie. Bežný používateľ to bez odborných znalostí spoľahlivo nezistí. Najrýchlejšou a najspoľahlivejšou cestou je audit konfigurácie firewallu a siete, ktorý odhalí nielen UPnP, ale aj ďalšie potenciálne otvorené porty a nesprávne nastavenia.

Existuje záplata pre postihnuté routery Calix?

K dátumu zverejnenia informácie (august 2026) záplata pre zraniteľnosť CVE-2026-75501 nebola dostupná. Výrobca Calix nereagoval na opakované upozornenia výskumníka ani organizácie CERT/CC. Sledujte oficiálne kanály výrobcu a odporúčame kontaktovať vášho poskytovateľa internetového pripojenia, ak sú tieto zariadenia súčasťou zmluvy s ISP.

Čo je NAT a prečo jeho obídenie predstavuje bezpečnostné riziko?

NAT (Network Address Translation) je mechanizmus, ktorý umožňuje viacerým zariadeniam v internej sieti zdieľať jednu verejnú IP adresu. Zároveň funguje ako prirodzená bariéra: zariadenia zvnútra siete môžu komunikovať von, ale spojenie zvonku sa nedostane dovnútra, pokiaľ to správca výslovne nepovolí. Ak útočník dokáže obísť NAT (ako v prípade tejto chyby), vaše interné zariadenia sa stanú priamo dostupnými z internetu, čo otvára možnosť priameho útoku na ne.

Potrebujete pomôcť s IT vo vašej firme?

Kontaktujte nás pre nezáväznú konzultáciu.

Zdieľaj:
25. August 2026 Autor: Peter Šrůtek
📞 Zavolať nám