Az Exchange szerverek rémálma: több mint 29 000 még mindig sebezhető

Az Exchange szerverek rémálma: több mint 29 000 még mindig sebezhető
Több mint 29 000 Exchange szerver világszerte továbbra is ki van téve egy súlyos sérülékenységnek, amely lehetővé teszi a hackerek számára, hogy oldalirányú mozgást végezzenek a Microsoft felhős környezetében – akár teljes tartományátvételhez vezetve. A biztonsági rés azokon a szervereken jelent veszélyt, ahol a támadók adminisztratív szintű hozzáférést szereznek, és ezt követően képesek a felhővel összekötött rendszerekben privilégiumokat emelni a megbízható tokenek vagy API-hívások manipulálásával. Ráadásul mindez alig hagy nyomot maga után, ami megnehezíti a támadás felfedezését.

Kritikus hiba és lassú frissítések

A CVE-2025-53786 jelű sebezhetőség az Exchange Server 2016, az Exchange Server 2019, valamint a Microsoft Exchange Server Subscription Edition (előfizetéses verzió) hibrid rendszereit érinti. A hibát 2025 áprilisában jelentették, amikor a Microsoft bemutatta új, dedikált hibrid alkalmazásarchitektúráját, amely biztonságosabb identitáskezelést kínálna a korábbi, sebezhető megoldás helyett.

Habár eddig nincs bizonyíték aktív támadásokra, a Microsoft szerint elkerülhetetlen, hogy hamarosan elkészüljenek azok az exploit kódok, amelyek egységesen kihasználják a sebezhetőséget.

Élen az USA, Németország és Oroszország

A Shadowserver biztonsági monitoring adatai szerint az elavult, sebezhető szerverekből a legtöbb az Egyesült Államokban (kb. 13 000), Németországban (több mint 6 700), illetve Oroszországban (több mint 2 500) található.

Hatósági beavatkozások és ajánlások

Az amerikai kormányhivatalokat a hétvégén utasították, hogy hétfő 15:00 óráig (magyar idő szerint) frissítsék Exchange rendszereiket. Elsőként leltárt kell készíteniük a szerverekről, majd az elavult, már nem támogatott példányokat le kell választani az internetről. A fennmaradó szervereket a legújabb frissítésekre kell hozni (Exchange 2019: CU14 vagy CU15, Exchange 2016: CU23), illetve telepíteni kell a Microsoft áprilisi javítócsomagját.

A kiberbiztonsági hatóságok figyelmeztetnek: aki nem cselekszik, az a teljes vállalati, akár hibrid környezet kompromittálódását kockáztatja. Bár a nem kormányzati szervezetekre nincs kötelező érvényű utasítás, minden intézmény számára erősen ajánlott a mielőbbi frissítés, hogy elkerüljék a potenciális támadásokat.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

kedd 20:49

A Linux nagy áttörése: ugrásszerűen nő a Steam-játékosok száma

Novemberben a Linuxot használó játékosok aránya új rekordot ért el a Steamen: elérte a 3,2%-ot, ami 0,15%-os növekedést jelent az előző hónaphoz képest...

kedd 20:34

Az indiai Nagy Testvér mindent lát: nyilvántartanak minden okostelefont

👀 Megvizsgáljuk, hogyan tervezi India feltérképezni és nyilvántartani az ország összes okostelefonját, legyen szó új vagy használt készülékről...

kedd 20:16

Jön a szigor: felezik az ingyenes tanúsítványok érvényességét

A Let’s Encrypt bejelentette, hogy 2028-ig felére, azaz 90 napról 45 napra rövidíti a kibocsátott tanúsítványainak érvényességi idejét...

kedd 20:03

Az Amazon 36 millióért engedi személyre szabni a saját MI-modelleket

💰 Különösen említést érdemel, hogy az Amazon Web Services (AWS) mostantól lehetővé teszi a felhőalapú ügyfelek számára, hogy már a betanítási folyamat közben is testre szabják az MI-modelleket, saját adataikat beépítve...

kedd 19:34

A MI jövőjének kulcsa az igazság, a szépség és a kíváncsiság?

Elon Musk ismét figyelmeztetett az MI jelentette veszélyekre, kiemelve, hogy a technológia gyors fejlődése miatt a jövő nem feltétlenül lesz pozitív...

kedd 19:17

A Microsoft Defender összeomlása megbénította a fenyegetésvadászatot

🙁 Az elmúlt 10 órában részleges leállás bénította a Microsoft Defender XDR portált, több felhasználó számára elérhetetlenné téve a fenyegetésvadászatot és egyéb funkciókat...

kedd 19:01

A város minden épülete 3D-ben – itt az új térkép!

A Müncheni Műszaki Egyetem kutatói a GlobalBuildingAtlas nevű projektben először készítették el a Föld összes épületéről készült, nagyfelbontású 3D-térképét...

kedd 18:50

A menstruáció űrbeli forradalma: új megoldások hosszú küldetéseken

Az űrutazás emberi kihívásai túlmutatnak a technológián: az alapvető testi folyamatokat is újra kell gondolni a Földtől távol, legyen szó étkezésről, alvásról, vagy éppen a menstruációról...

kedd 18:34

Az új Steam Machine megtöri a Valve hardverátkát?

Első pillantásra úgy tűnt, hogy a Steam Machine 2015-ös bevezetésével a Valve végre megoldja a PC-s játékok legnagyobb gondjait...

kedd 18:17

Az év végi aduász: jön a Mortal Kombat 1 Game Passra

Decemberben a Game Pass kínálata igazi csemegéket tartogat. A legnagyobb durranás kétségtelenül a Mortal Kombat 1, amely december 10-től érhető el az Ultimate és Premium előfizetők számára...

kedd 18:01

A halott csillagok rejtélye: feltámadnak a fehér törpék?

💫 Az univerzum egyik legérdekesebb jelensége a fehér törpék világa: ezek a csillagmaradványok akkor születnek, amikor egy csillag már nem termel energiát magfúzió útján...

kedd 17:02

Az Antigravity bakija: eltűnt egy felhasználó teljes meghajtója

Külön említést érdemel, hogy egy újabb súlyos hiba miatt a Google Antigravity nevű MI-fejlesztőeszköze egy felhasználó teljes D: meghajtóját törölte, helyreállítási lehetőség nélkül...

kedd 16:50

A YouTube új deepfake-rendőre: áldás vagy átok?

A YouTube új arcfelismerő eszköze, amely a feltöltők biometrikus adatait használja fel az MI-alapú deepfake videók azonosítására, komoly aggodalmakat váltott ki szakértők és tartalomgyártók körében...

kedd 16:33

Az a merész jóslat, amely fél évszázadra formálta a chipeket

1964. december 2-án a San Francisco-öböl térségében egy szerény, szakmai találkozón Gordon Moore számítástechnikus letette a félvezetőipar alapjait: megszületett a ma már legendás Moore-törvény...

kedd 16:18

A Luma AI meghódítja Londont

Az amerikai Luma AI, amelynek értéke már meghaladja az 1 470 milliárd forintot, nagyszabású londoni terjeszkedést jelentett be...

kedd 16:01

Titkok a középkori angol seregről: 290 ezer sors online

Néhány éve még elképzelhetetlen volt, hogy bárki böngészhessen középkori angol katonák sorsaik között...

kedd 15:50

Az Oracle-hack után újabb adatlopás rázza meg a Pennsylvaniai Egyetemet

A Pennsylvaniai Egyetem nemrég jelentette be, hogy támadók érzékeny személyes adatokat loptak el az Oracle E-Business Suite szervereiről...

kedd 15:33

Az újabb csapás: Michael Burry szerint túlárazott a Tesla

Michael Burry, a híres befektető, aki a 2008-as nagy gazdasági válság idején shortolta az ingatlanpiacot, ezúttal a Teslát bírálja élesen...

kedd 15:17

Az új kvantumanyag átírhatja az űrtechnológia szabályait

A Kaliforniai Egyetem irvine-i campusán (UC Irvine) egy kutatócsoport olyan eddig ismeretlen kvantumállapotot fedezett fel, amely akkor jön létre, amikor az elektronok és a pozitív töltésű, ún...