Veszélyes Microsoft-hibát javítottak, 63 biztonsági rést is befoltoztak

Veszélyes Microsoft-hibát javítottak, 63 biztonsági rést is befoltoztak
Ismét eljött a Microsoft novemberi javító keddje, amely idén egy kritikus nulladik napi sérülékenység lezárását és összesen 63 biztonsági rés befoltozását hozta. A frissítési hullám egyszerre fókuszál több súlyos hibára, négy kritikus esettel az élen: két távoli kódfuttatási veszélyt, egy jogosultságkiterjesztést és egy információszivárgási rést zár le.

Újabb, támadók által kihasznált nulladik napi hiba

Különösen fontos, hogy a mostani javítás lezár egy már aktívan kihasznált Windows-kernel sebezhetőséget is, amelyen keresztül támadók rendszergazdai jogokat szerezhettek egyes Windows-eszközök felett. A hiba lényege egy úgynevezett versenyhelyzet volt: egy helyi hozzáféréssel rendelkező támadó rövid idő alatt – hibás szinkronizáción keresztül – a megfelelő pillanatban képes volt adminisztrátori szintű hozzáférést szerezni. Ez óriási veszélyforrást jelentett mindazoknak, akik nem frissítettek időben, vagy nem kapták meg a védekezéshez szükséges eszközöket.

Javított sérülékenységek típusai

A 63 javított hiba közül 29 jogosultságszint-emelést tett lehetővé, kettő egyéb biztonsági mechanizmus megkerülésére adott esélyt, és 16 kifejezetten távoli kódfuttatást tett volna lehetővé – ezek jellemzően a legveszélyesebbek. Emellett 11 információszivárgási hibát, 3 szolgáltatásmegtagadási (DoS) rést és két hamisításra alkalmas hibát is kiiktatott a Microsoft.

Miért fontos frissíteni most?

Ennek ellenére sok felhasználó még mindig a Windows 10-et használja, amelynek támogatása hivatalosan lejárt. Ebben a hónapban azonban elérhetővé vált a Windows 10 első kiterjesztett biztonsági frissítése (ESU) is, amit hosszabb távon csak céges és intézményi szerződéssel rendelkező ügyfelek érhetnek el. Aki még nem váltott Windows 11-re, annak erősen ajánlott a legújabb biztonsági csomagok telepítése, vagy az operációs rendszer cseréje a védettség megőrzése érdekében.


Nemcsak a Microsoft foltozott

Nem kizárólag a Microsoft foltozott ősszel. Az Adobe például több alkalmazását (InDesign, InCopy, Photoshop, Illustrator, Substance 3D, Pass, Adobe Format) frissítette. A Cisco több termékénél figyelt fel támadásokra, amelyek régóta ismert hibákat céloztak meg. Emellett érkeztek javítások az expr-eval JavaScript-könyvtárhoz, a Fortinet FortiOS rendszeréhez, a Google az Androidhoz, az SAP vállalati termékeihez, a Samsung pedig 25 különböző hibát oldott meg.

A főbb érintett rendszerkomponensek

A Microsoft javításai számos, gyakran használt szoftver- és hardverkomponenst érintenek. Többek között érintettek voltak:

  • Az Azure Monitor Agent – itt a távoli kódfuttatás lehetőségét zárták le.
  • Microsoft Office (Excel, Word, SharePoint) – több kritikus távoli kódfuttatási és adatkiszivárogtatási hibát javítottak.
  • Windows DirectX komponensek – a grafikai alrendszerben találtak jogosultságszint-emelési réseket és szolgáltatásmegtagadási hibákat.
  • A Visual Studio és annak kiegészítői – fejlesztőket fenyegető sebezhetőségek estek áldozatul a frissítési hullámnak.
  • Windows Bluetooth RFCOMM Protocol Driver, Windows Kerberos, Hyper-V, Smart Card Reader – kritikus hibák máshol is felbukkantak.

Mire kell figyelni?

Fontos, hogy a javítások nagy része helyi szintű jogosultságszint-emelést vagy távoli támadást akadályoz meg. Ez azt jelenti, hogy egyszerű hibákon keresztül egy támadó akár teljes rendszergazdai szintre emelkedhet, vagy érzékeny vállalati adatokhoz férhet hozzá.

Összegzés

Ennek alapján megállapítható, hogy a novemberi Microsoft javító kedd különösen erős csomagot hozott: egy aktívan kihasznált nulladik napi hibát is lezárt, és számos további veszélyes rést szüntetett meg. A mostani frissítések nemcsak egyéni, de vállalati felhasználók számára is kötelezővé váltak – a gyors telepítés életbevágóan fontos minden Windows-alapú rendszeren.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

csütörtök 12:25

A 6 legbénább szexuális célzás a marketing történelemben

A szex használata a reklámban egyidős annak létrejöttével. Ezer százalék, hogy az első reklámban ami az első kereket reklámozta, rögtön kettőt raktak egymás mellé, hogy egy pár cickóra hasonlítson...

kedd 14:10

Egy könyvvel az ellenség szívéhez – Franklin megdöbbentő módszere

Egy nap eszébe jutott valami merész és szokatlan. Tudta, hogy ellenfelének könyvtárában számos ritka és értékes kötet található, melyekre nagy becsben tartott, és az is köztudott volt, hogy igazi büszkesége egyik különleges könyv volt, amelyet csak kevesen olvashattak...

MA 14:31

Jön a Lego Az idő okarinája készlet

🎸 A Nintendo és a Lego ismét összefogott: ezúttal egy igazán klasszikus játék, az Az idő okarinája (The Legend of Zelda: Ocarina of Time) alapján érkezik új építőkészlet...

MA 14:24

Mit tudnak most az otthoni robotporszívók és Dysonok

A porszívózás hatékonysága nemcsak a szívóerőn múlik, hanem azon is, mennyire szívesen használjuk az eszközt...

MA 14:13

A James Webb-teleszkóp rábukkanhatott az univerzum legelső csillagaira

🔭 A James Webb űrteleszkóp minden eddiginél korábbi csillagokat, úgynevezett III. populációjú (Population III) csillagokat fedezhetett fel egy 13 milliárd fényévre lévő halmazban, a LAP1-B-ben...

MA 13:11

Az óriási bukó: A YouTube TV-kiesés napi 1,5 milliárdba kerül a Disney-nek

A Disney komoly veszteségeket szenved el a YouTube TV-n bekövetkezett, már több mint tíz napja tartó kimaradás miatt, amely érinti az ESPN-t, az ABC-t és más csatornákat...

MA 12:51

Figyelem: Ismert bébitápszer miatt került 15 csecsemő kórházba

⚠ Az Egyesült Államokban 12 államban vonták vissza a ByHeart Whole Nutrition Infant Formula nevű bébitápszert, mivel felmerült a gyanú, hogy a termék Clostridium botulinummal szennyeződhetett...

MA 12:41

Milliárdos veszteség: A Disney naponta bukik a YouTube TV leállásán

Elemzők szerint a Disney naponta több mint 1,6 milliárd forint bevételtől esik el a YouTube TV csatornáinak kiesése miatt, mivel a Google-lel folytatott tartalomterjesztési vita tovább húzódik...

MA 12:32

Stabil kvantumkommunikáció már mozgó környezetben is lehetséges

Dél-koreai kutatók forradalmi eredményt értek el a kvantumkulcs-elosztásban: sikerült kifejleszteniük és kísérletileg igazolniuk egy mérésvédelem (Measurement Protection, MP) elvén alapuló új módszert, amely stabil kvantumkommunikációt tesz lehetővé mozgó eszközök – például műholdak, hajók, drónok – között is, a világon elsőként...

MA 12:02

Az új Synology-frissítés mindenkit érinthet, aki NAS-t használ

💻 A Synology orvosolta azt a kritikus sebezhetőséget, amelyet a BeeStation termékekben fedeztek fel a legutóbbi Pwn2Own versenyen...

MA 11:51

Az északi fények elszabadulnak Amerikában: jön a brutális napvihar

Az AR4274 nevű aktív napfoltrégió az elmúlt napokban hatalmas kitöréseket produkált: több koronakidobódás (CME) is eltalálhatja a Földet, köztük egy olyan erős is, amelyhez hasonlót ritkán láthatunk...

MA 11:41

Az MI-chatbotok új veszélye: titkolt evészavarok és hamis eszmények

⚠ Az MI-alapú csevegőrobotok egyre nagyobb kockázatot jelentenek azok számára, akik evészavarokra hajlamosak...

MA 11:32

Az új üstökösrádió, az intersztelláris 3I/ATLAS természetes rejtélye

🚀 A dél-afrikai MeerKAT rádióteleszkóp tudósai először észleltek rádiójelet az intersztelláris 3I/ATLAS üstökösből, miközben az áthaladt a Naprendszeren...

MA 11:21

Sokkoló leleplezés: az ellenőrizetlen hozzáférés továbbra is minden alkalmazás gyenge pontja!

⚠ Az OWASP (Open Worldwide Application Security Project) közzétette legfrissebb, 2025-ös Top 10-es alkalmazásbiztonsági kockázati listáját, amelyen ismét a hozzáférés-vezérlés megsértése végzett az élen...

MA 11:11

Az észak-koreai hackerek már a Google-t is fegyverré alakítják

🛡 Észak-koreai kiberkémek új szintre emelték a taktikáikat: már a Google Eszköz keresése (Find My Device) funkcióját is bevetik, hogy távolról töröljenek bizonyítékokat az általuk feltört androidos telefonokon és tableteken...

MA 11:01

Az új MI-varázslat: a Google Fotók minden fotódat szerkeszti

A Google Fotók (Google Photos) új MI-vezérelt funkciókkal bővült, amelyekkel kényelmesebb és személyre szabottabb lett a képszerkesztés...

MA 10:57

Az örök élet titka: a hangod alapján működő új MI

Robert LoCascio három évtizeden át volt a LivePerson vezérigazgatója, most azonban új céget indított, amely az élet és a személyiség digitalizálásán dolgozik...

MA 10:37

Gyémántalapú kvantumérzékelők nyitnak új korszakot

A kvantumtechnológiai forradalom újabb mérföldkőhöz érkezett: a Kaliforniai Egyetem, Santa Barbara kutatócsoportjának sikerült olyan laboratóriumban növesztett gyémántot előállítani, amelyben korábban sohasem látott, egyedi kvantumjelenségek érhetők el...

MA 10:29

Az új lárvatárolók segíthetnek visszaállítani a Nagy-korallzátonyt

🦈 A Nagy-korallzátony korallállománya jelentősen bővülhet egy új fejlesztés révén: a CSIRO és a Southern Cross Egyetem kutatói olyan lárvadobozokat alkottak, amelyek akár 56-szorosára növelik a korallok megtelepedésének esélyét a leromlott területeken...