Přeskočit na obsah
Magazín Chatujme.cz
Český internet · čtení na 4 min · 186 zhlédnutí

AISLE smí přidělovat čísla CVE i zranitelnostem v cizím softwaru bez vlastní autority

Firma AISLE smí nově přidělovat čísla CVE i zranitelnostem, které její výzkumníci najdou v cizím softwaru – pokud ho nepokrývá žádná jiná číslovací autorita. V registru programu se změna objevila 25. srpna, firma ji oznámila o den později. Spoluzaložil ji bývalý šéf Avastu Ondřej Vlček, vedená je ale pod Nizozemskem.

Zasedání správní rady agentury ENISA
Zasedání správní rady agentury ENISA. Ta je od listopadu 2025 evropským kořenem programu CVE a spadá pod ni i firma AISLE. Foto: poland25eu, Flickr (volné dílo)

Číslo CVE je jmenovka zranitelnosti. Podle ní se pozná, že dva různé bezpečnostní bulletiny mluví o téže chybě, a podle ní se hledá, jestli se ohlášená oprava týká zrovna toho, co člověk provozuje. Rozdávat ta čísla ale nesmí kdokoli. Přiděluje je zhruba pět set organizací, kterým program CVE vymezil rozsah, a mimo něj nesmí ani ony.

Jedné z nich se ten rozsah teď rozšířil. Firma AISLE, kterou spoluzaložil bývalý ředitel Avastu Ondřej Vlček, smí nově přidělovat čísla i chybám, které její výzkumníci najdou v cizím softwaru. V registru programu se změna objevila 25. srpna 2026, firma ji oznámila o den později.

Věta v registru, která se změnila

Seznam organizací s tímhle oprávněním je veřejný soubor v repozitáři programu CVE. U záznamu AISLE Incorporated se v úpravě z 25. srpna změnily dva údaje. Popis rozsahu se z „všechny produkty AISLE“ rozšířil na „všechny produkty AISLE a k tomu zranitelnosti nalezené v softwaru třetích stran, které nespadají do rozsahu jiné autority“ (přeloženo z angličtiny). A k dosavadnímu typu Vendor, tedy výrobce, přibyl typ Researcher – organizace, která chyby sama hledá.

Ta druhá půlka věty o rozsahu není formalita. Když AISLE najde díru v produktu Microsoftu nebo v jádře Linuxu, číslo si nevypíše, protože obojí má vlastní číslovací autoritu. Zbývá jí software, který žádná taková autorita nepokrývá. Program totiž stojí hlavně na výrobcích ručících za vlastní produkty; organizací, které smějí číslovat i cizí nálezy, je v něm menšina.

Červenec byl jen půlka

Do programu CVE firma vstoupila o měsíc dřív. Program to oznámil 21. července s tím, že AISLE dostává rozsah „všechny produkty AISLE“ a je devátou takovou organizací z Nizozemska; firma to sama oznámila následující den. Tehdejší tisková zpráva to popisovala jako krok dovnitř: rychlejší a lépe zdokumentované hlášení chyb ve vlastní platformě.

Srpnové rozšíření míří ven. Spoluzakladatelka a bezpečnostní ředitelka Jaya Baloo v ní říká, že rozšířený rozsah má „zlepšit rychlost, přesnost a koordinaci zveřejňování zranitelností“ (přeloženo z angličtiny). Prakticky odpadne předávání: dosud musela firma každý nález ohlásit té autoritě, která daný projekt pokrývá, a čekat, až číslo vydá ona.

Praha, San Francisco, nebo Nizozemsko

Kde firma sídlí, se odpovídá podle toho, kam se člověk podívá. Obě tiskové zprávy jsou datované ze San Franciska a z Prahy. Registr programu CVE u ní vede jako zemi Nizozemsko a červencové oznámení ji počítá mezi nizozemské organizace. Vedle Vlčka za ní stojí Jaya Baloo, která s ním pracovala v Avastu, a Stanislav Fořt s minulostí v DeepMindu a Anthropicu; server Lupa.cz ji popisuje jako pražský startup.

Vlastní přehled nálezů firma vyčísluje na 355 přidělených čísel CVE, z toho 177 s vysokou nebo kritickou závažností, ve 102 projektech. Jsou to údaje, které o sobě uvádí sama; jednotlivé záznamy jsou v přehledu vypsané i s datem a projektem, mezi nimi OpenSSL, FFmpeg, Samba, GnuTLS nebo MariaDB.

Devadesát dní, a pak se zveřejní

S oprávněním jde ruku v ruce závazek, jak se s nálezem naloží. AISLE má pravidla naposledy upravená 25. června 2026, tedy ještě před vstupem do programu. Vyplývá z nich sled kroků: sedm dní na vlastní ověření a rozhodnutí, jestli chyba na číslo vůbec dosáhne, pak oslovení správce projektu, čtrnáctý den očekávané potvrzení a devadesát dní na opravu. Lhůtu smí firma podle vlastního uvážení protáhnout na 120 dní, když je oprava složitá nebo se na ní viditelně pracuje.

Zveřejnit dřív smí firma ve dvou případech: když správce vydá záplatu sám, nebo když existuje doklad, že chybu už někdo zneužívá. U obou pravidla výslovně připouštějí zveřejnění i bez souhlasu výrobce. Závažnost se počítá podle CVSS ve verzi 3.1 nebo 4.0 a postup se odvolává na normu ISO/IEC 29147.

Co k tomu má Evropa

AISLE nespadá přímo pod americké MITRE, ale pod evropský kořen, kterým je agentura ENISA. Kořenem se stala v listopadu 2025 a evropské organizace si od té doby školí a zapojuje sama. V květnu 2026 psala, že do programu je zapojeno 510 organizací ze 42 zemí, že přes devadesát evropských pod ni může dobrovolně přejít a že sedm už přešlo od MITRE. Pravidla AISLE se na tu agenturu odvolávají výslovně: mají se řídit programem CVE a pokyny ENISA podle nařízení o kybernetické odolnosti, které od 11. září ukládá výrobcům hlásit zneužívané zranitelnosti do 24 hodin.

Od května seznam povyrostl. K 26. srpnu 2026 má 543 záznamů, z nichž 540 nese roli přidělovatele čísel; pocházejí ze 43 zemí a u jedné organizace není země uvedená vůbec. Roli výrobce nese 443 z nich, roli výzkumníka 122; pod kořenem ENISA jich je 21 a šest má i tu druhou roli. Tenhle výpočet je náš vlastní součet nad citovaným souborem, ne údaj z tiskové zprávy.

Kdo čísla přiděluje v Česku

U Česka vede registr tři organizace: JetBrains, Wren Security a výrobce interkomů 2N Telekomunikace. Všechny tři mají rozsah omezený na vlastní software – JetBrains na své produkty, Wren Security na software, který spravuje, 2N na svá zařízení včetně těch po konci podpory. Oprávnění hledat a číslovat chyby v cizím kódu mezi nimi zatím není.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Český internet

Jazykový model Seznamu sestaví recenzi na Zboží.cz z nadiktovaného vyprávění

Seznam 11. září 2026 oznámil, že produktovou recenzi na Zboží.cz stačí nadiktovat vlastními slovy. Jazykový model z mluveného projevu vytěží klady, zápory a stručné shrnutí a vyplní jimi formulář; výsledek jde před uložením přepsat. Zákon o ochraně spotřebitele se u recenzí ptá na jejich původ, ne na to, kdo je zapsal.

Český internet

RRTV se ptá Tipsportu, jestli jeho internetová televize není televizním vysíláním

Rada pro rozhlasové a televizní vysílání poslala sázkové kanceláři Tipsport dvě žádosti o vysvětlení. Chce vědět, jestli je bezplatná internetová TV Tipsport televizním programem šířeným po internetu, a zároveň jestli je službou na vyžádání. Firma má na odpověď 30 dní a řízení zatím nezačalo.

Český internet

AMC spustila v Česku bezplatnou streamovací službu Selekt Light místo zrušeného AMC Mikro

Televizní skupina AMC Global Media oznámila 9. září, že v Česku a na Slovensku běží její bezplatná streamovací služba Selekt Light. Nahrazuje aplikaci AMC Mikro, která skončila 6. srpna, a po registraci nabízí filmy, dětské pořady, lokální pořady a vybrané živé sportovní přenosy až na pěti zařízeních. Aplikace přitom byla v obchodech už od poloviny srpna.

Český internet

FTMO vyplatilo traderům zhruba o 430 milionů víc, než mělo v rezervě

Pražské FTMO prodává placené zkoušky obchodování na simulovaných účtech a úspěšným klientům vyplácí odměnu. Loni na ně padlo zhruba 955 milionů korun, ačkoli rezerva vytvořená na konci roku 2024 byla 523 milionů. Čistý zisk firmy kvůli tomu a dalším nákladům klesl o 59 procent na 782 milionů, přestože tržby vzrostly o 31 procent na 8,8 miliardy.