2025. 12. 10., 10:17

A Microsoft pánikfrissítése 58 hibát foltoz, köztük aktív nullanapos rést

A Microsoft pánikfrissítése 58 hibát foltoz, köztük aktív nullanapos rést
Érdemes tudni, hogy a Microsoft decemberi Patch Tuesday-je minden eddiginél többet tartogat a rendszergazdáknak és biztonsági szakembereknek. Összesen 58 biztonsági hibát foltoztak be, köztük egy 7,8-as súlyosságú nulla napos hibát, amelyet már aktívan kihasználnak támadók. Ráadásként más népszerű programok is kritikus frissítéseket kaptak, mint a Notepad++, az Ivanti és a Fortinet.

Microsoft: ismeretlen támadó, veszélyes privilégiumemelés

A legfontosabb hiba a Windows Cloud Files Mini Filter Driverben talált, 7,8-as CVSS-pontszámú sebezhetőség, melyet már kihasználnak támadók – ez az úgynevezett nulla napos sérülékenység. A támadónak ehhez előzetesen nem szükséges rendszerszintű hozzáférés, de kódfuttatási jogra szert kell tennie a célgépen. Ha ezt eléri, könnyedén jogot emelhet és teljes rendszerhozzáférést szerezhet. Emiatt ez a frissítés élvez prioritást, ahogy több szakértő is kiemelte, hiszen szinte minden kompromittált rendszernél ilyen privilégiumemelési hibát használnak a támadók.

Emellett két további, nyilvánosan ismert, de még nem aktívan kihasznált sebezhetőség is helyet kapott: a PowerShellen keresztüli távoli kódvégrehajtás (ismét 7,8-as súlyosság), valamint a GitHub Copilot for JetBrains egy hibája, amelynek súlyossága 8,4-es pontszámot kapott, és távoli kódfuttatásra is lehetőséget teremt. Utóbbinál lehetséges, hogy egy támadó célzott átveréssel (social engineering) eléri, hogy a felhasználó engedély nélkül hajtson végre parancsokat.

Notepad++: kiskapu a frissítőn keresztül

Ami ezután történt, az mindenkit meglepett: a Notepad++ egy súlyos hibát javított, melyet támadók Kínában már aktívan kihasználtak. A WinGUp frissítőrendszere lehetővé tette, hogy valaki eltérítse az adatforgalmat, így a felhasználó akaratán kívül rosszindulatú programot tölthetett le a legitim frissítés helyett. A projekt karbantartója szerint a probléma gyökere abban volt, hogy a frissítő nem ellenőrizte megfelelően a letöltött fájl valódiságát és épségét. A 8.8.9-es verzióval már javították a hibát, így mindenkinek ajánlott azonnal frissíteni.

Fortinet: kritikus, 9,1-es sérülékenységek sorozata

A Fortinet biztonsági termékei közül a FortiOS, a FortiWeb, a FortiProxy és a FortiSwitch Manager is veszélybe került. Két kritikus, egyenként 9,1-es pontszámot kapott hiba lehetővé tette, hogy egy támadó SAML-üzenetek manipulálásával megkerülje a FortiCloud SSO bejelentkezést – igaz, csak akkor, ha ez a funkció engedélyezve van az eszközön. Alapértelmezett gyári beállításokkal ez nem aktív, de regisztráció után sokszor automatikusan bekapcsol. Akinek lehetősége van, kapcsolja ki a funkciót, amíg nem frissít egy nem érintett verzióra, mert a támadók korábban is célba vették a Fortinet hibáit; legutóbb a FortiWeb tűzfalban fedeztek fel hasonló, aktívan kihasznált biztonsági rést.


Ivanti: távolról támadható, minden platformot érintő hiba

Végül az Ivanti Endpoint Managerben is egy súlyos, 9,6-os értékelésű sebezhetőséget javítottak. Egy támadó a hiba révén már bejelentkezés nélkül, teljesen távolról rosszindulatú kódot futtathat – mindezt úgy, hogy össze tudja kapcsolni a saját hamisított végpontját az EPM-szerverrel, majd ezzel megmérgezi a rendszergazdák adminisztrációs felületét. Amint egy admin megnyitja a mérgezett irányítópultot, a támadó átveheti az irányítást a hozzáférések felett. Bár most még nincs tömeges kihasználás, most, hogy a hiba nyilvános és javítva lett, várhatóan egyre többen próbálnak majd támadni – főleg, mivel ehhez hitelesítés sem kell.

A rendszergazdák számára világszerte egyértelmű: most kell alkalmazni az összes frissítést, mielőtt bármelyik hackerbanda újabb, teljes körű kibertámadásokat indítana.

2025, adminboss, go.theregister.com alapján

Legfrissebb posztok

MA 18:03

A kozmosz rejtett robbanásai: törpegalaxisban felbukkant neutroncsillag-ütközés

Egy rendkívül erős gamma-kitörést figyeltek meg, amely két összeolvadó neutroncsillagból származik – ráadásul ezek egy eddig ismeretlen minigalaxisban rejtőztek el, egy ősi kozmikus ütközés maradványaként...

MA 17:56

Az első Uber-robotaxi megérkezett: Las Vegas utcáin gurul

Lényeges újdonság, hogy Las Vegasban mostantól elérhetők az Uber robotaxis fuvarok...

MA 17:46

Mérgező vörös ásvány egy ukrajnai szkíta sírban

A Chervony Mayak nevű temetőben végzett régészeti ásatások során egy 1900 éves, kétszemélyes szkíta női sírban váratlan leletre bukkantak: mérgező, vörös színű cinóberdarabokra...

MA 17:34

Az Apple nagy dobása: itt a MacBook Neo

Rózsaszín, kék, sárga – végre el se lehet téveszteni a MacBook Neót, ami 13 colos méretben és 600 ezer forintért kerül az Apple boltjaiba...

MA 17:25

A rettegett péntek 13.: ezért jön ki mindig a matek

Tipikus eset, amikor egy dátum köré épülő félelem végigsöpör a világon, pedig minden babona mögött tiszta matematikai törvényszerűség áll...

MA 17:02

Az MI forradalma: most éri meg igazán szoftveriparba lépni

A szoftvervilág történetének egyik legizgalmasabb korszakában élünk: már nemcsak álom, hogy percek alatt térképezzen fel és újítson meg évtizedes, kritikus rendszereket egy MI-algoritmus...

MA 16:56

Az idei tél forrón robbant be Amerikában

🔥 Erre utal többek között az, hogy az Egyesült Államokban idén egyik államban sem dőlt meg hidegrekord a tél folyamán, miközben kilenc államban rekordmeleg uralkodott december és február között...

MA 16:45

A PDF királya távozik: lemond az Adobe vezére 18 év után

Erre utal többek között, hogy Shantanu Narayen, az Adobe vezérigazgatója váratlanul bejelentette távozását, miután 18 évig irányította a világhírű szoftvervállalatot...

MA 16:35

Az MI nem könnyít, inkább még fárasztóbbá teszi a munkát

Érdekes felvetés, hogy a mesterséges intelligencia (MI) egyre inkább teret nyer a munkahelyeken, mégsem tapasztalnak könnyebbséget az alkalmazottak a mindennapos feladatokban...

MA 16:24

Az égi rejtély: elkóborolt fekete lyuk, vagy különös galaxis?

Külön említést érdemel, hogy a csillagászok egy furcsa fénycsíkra bukkantak az univerzumban, amelynek magyarázata évek óta viták és kutatások tárgya...

MA 13:57

Az Apple MacBook Neo átírja az olcsó laptopok szabályait

💻 Amikor az Apple bemutatta a MacBook Neót, szinte minden nagy PC-gyártó meglepetten kapta fel a fejét...

MA 13:45

Az angol gyeplabda válságban: 129 GB-nyi adat forog kockán

🚩 Anglia gyeplabda-szövetségét súlyos kibertámadás érte, miután egy hackercsoport – AiLock néven – magára vállalta adataik ellopását, és bejelentette közzétételének szándékát...

MA 13:37

A MacBook Air M5 rekordgyors – de tényleg erre vártunk?

🚀 Elképesztő, hogy immár négy év telt el azóta, hogy az Apple kívül-belül teljesen újragondolta a MacBook Airt...

MA 13:24

A mindent vivő π-képlet

Több mint kétezer éve matematikusok generációi próbálnak minél gyorsabban és pontosabban kiszámolni a pi (π) értékét, így az évezredek alatt képletek ezrei születtek...

MA 12:02

Az MI végső vizsgája: látványosan kibuktak a gépek hibái

Miközben a mesterségesintelligencia-rendszerek egyre jobb eredményeket érnek el a hagyományos akadémiai teszteken, nyilvánvalóvá vált, hogy ezek a próbák már nem elég összetettek...

MA 11:56

A hajlítható iPhone leveri a Samsungot – tényleg ekkora durranás?

Az Apple végre beszáll a hajtogatható bizniszbe, méghozzá nem is akárhogy: a pletykák szerint 2026-ra 20 millió darab iPhone Fold-kijelzőre adtak le rendelést a Samsungnál, ami simán túltesz a Samsung összes hajtogathatóján – a koreaiak ugyanis ugyanebben az évben 7 millió eladott készülékkel is beérnék...

MA 11:45

Az újabb Chrome-hibák az egész világot veszélybe sodorják

⚠️ Két új kritikus sebezhetőséget találtak a Google Chrome böngészőben, amelyeket a támadók máris kihasználnak...

MA 11:35

Megfejtették az arany születésének húsz éve húzódó atomfizikai rejtélyét

🪙 Lényeges szempont, hogy az arany, a platina és más nehéz elemek csak szélsőséges csillagászati események során jöhetnek létre, például amikor csillagok összeütköznek vagy felrobbannak...

MA 11:23

Az orkáktól űzött delfinek sorra vetődnek partra Patagóniában

🐚 Felmerül a kérdés, hogy mi állhat a döbbenetes delfin-partra vetődések mögött, amelyek Patagónia partjainál ismétlődnek...

MA 11:02

A bonobók igazi arca: egyáltalán nem „hippik”

A bonobókat sokáig a békés, „hippi” emberszabásúak jelképeként tartották számon, a harcias csimpánzok szöges ellentéteként...

MA 10:58

Az új Lucid SUV hozhatja meg a várva várt nyereséget

A Lucid bemutatja új, középkategóriás elektromos platformját, amelyre három vadonatúj SUV-t épít: a Lucid Earth, a Lucid Cosmos és egy egyelőre névtelen, terepre szánt modell...

MA 10:36

Az új MacBook Neo: végre egy javítható Apple-laptop?

Csak hogy tiszta legyen: az Apple MacBook Neo izgalmas újdonság, mert végre nem egy elvarázsolt doboz, ami minden szerelő rémálma...

MA 10:29

Végre hivatalos Chrome érkezik ARM64-es Linuxra

A Linuxot futtató ARM gépek sokáig voltak mostohagyermekei a böngészőiparnak: a felhasználók eddig kénytelenek voltak beérni rivális vagy nem hivatalos Chrome-verziókkal...

MA 10:22

Az Android 17 megregulázza a trükköző appokat

💪 Az új Android 17 Beta 2 már jóval szigorúbban lép fel azokkal az alkalmazásokkal szemben, amelyek visszaélnek az akadálymentességi szolgáltatásokkal...

MA 10:01

Az AI-val végre leszámol a Facebook Marketplace a „Megvan még?”-ekkel

Te is unod, hogy minden második Facebook Marketplace-vásárló csak annyit hajlandó írni: „Megvan még?”..

MA 09:50

Az első igazán javítható Apple-laptop: itt a MacBook Neo

Ezt jól illusztrálja, hogy a MacBook Neo alapos szétszerelésekor meglepő felfedezés született: a legújabb, pénztárcabarát Apple-laptop szokatlanul könnyen javítható...

MA 09:43

A legújabb Pixel-frissítés kinyírta a kedvenc fotótrükköt!

📷 A legutóbbi márciusi frissítés sok Pixel-felhasználónak okozott csalódást: a népszerű Recents (Legutóbbi alkalmazások) képkiválasztó funkció jelentősen megváltozott...

MA 09:39

Az MI irányításáért dúl a harc a felsővezetésben

Erre utal többek között az, hogy 2026 januárjában egy nagy biztosítótársaság vezérigazgatója összehívta vezetőit: kié legyen a vállalat MI-fejlesztései feletti kontroll?..

MA 09:30

Az iráni hackerek lebénították a Stryker hálózatát – kitört a káosz

Az elmúlt napokban szinte példátlan kibertámadás bénította le a Stryker működését, amely világszerte kulcsfontosságú orvosi eszközökkel látja el a kórházakat...