A Microsoft pánikfrissítése 58 hibát foltoz, köztük aktív nullanapos rést

A Microsoft pánikfrissítése 58 hibát foltoz, köztük aktív nullanapos rést
Érdemes tudni, hogy a Microsoft decemberi Patch Tuesday-je minden eddiginél többet tartogat a rendszergazdáknak és biztonsági szakembereknek. Összesen 58 biztonsági hibát foltoztak be, köztük egy 7,8-as súlyosságú nulla napos hibát, amelyet már aktívan kihasználnak támadók. Ráadásként más népszerű programok is kritikus frissítéseket kaptak, mint a Notepad++, az Ivanti és a Fortinet.

Microsoft: ismeretlen támadó, veszélyes privilégiumemelés

A legfontosabb hiba a Windows Cloud Files Mini Filter Driverben talált, 7,8-as CVSS-pontszámú sebezhetőség, melyet már kihasználnak támadók – ez az úgynevezett nulla napos sérülékenység. A támadónak ehhez előzetesen nem szükséges rendszerszintű hozzáférés, de kódfuttatási jogra szert kell tennie a célgépen. Ha ezt eléri, könnyedén jogot emelhet és teljes rendszerhozzáférést szerezhet. Emiatt ez a frissítés élvez prioritást, ahogy több szakértő is kiemelte, hiszen szinte minden kompromittált rendszernél ilyen privilégiumemelési hibát használnak a támadók.

Emellett két további, nyilvánosan ismert, de még nem aktívan kihasznált sebezhetőség is helyet kapott: a PowerShellen keresztüli távoli kódvégrehajtás (ismét 7,8-as súlyosság), valamint a GitHub Copilot for JetBrains egy hibája, amelynek súlyossága 8,4-es pontszámot kapott, és távoli kódfuttatásra is lehetőséget teremt. Utóbbinál lehetséges, hogy egy támadó célzott átveréssel (social engineering) eléri, hogy a felhasználó engedély nélkül hajtson végre parancsokat.

Notepad++: kiskapu a frissítőn keresztül

Ami ezután történt, az mindenkit meglepett: a Notepad++ egy súlyos hibát javított, melyet támadók Kínában már aktívan kihasználtak. A WinGUp frissítőrendszere lehetővé tette, hogy valaki eltérítse az adatforgalmat, így a felhasználó akaratán kívül rosszindulatú programot tölthetett le a legitim frissítés helyett. A projekt karbantartója szerint a probléma gyökere abban volt, hogy a frissítő nem ellenőrizte megfelelően a letöltött fájl valódiságát és épségét. A 8.8.9-es verzióval már javították a hibát, így mindenkinek ajánlott azonnal frissíteni.

Fortinet: kritikus, 9,1-es sérülékenységek sorozata

A Fortinet biztonsági termékei közül a FortiOS, a FortiWeb, a FortiProxy és a FortiSwitch Manager is veszélybe került. Két kritikus, egyenként 9,1-es pontszámot kapott hiba lehetővé tette, hogy egy támadó SAML-üzenetek manipulálásával megkerülje a FortiCloud SSO bejelentkezést – igaz, csak akkor, ha ez a funkció engedélyezve van az eszközön. Alapértelmezett gyári beállításokkal ez nem aktív, de regisztráció után sokszor automatikusan bekapcsol. Akinek lehetősége van, kapcsolja ki a funkciót, amíg nem frissít egy nem érintett verzióra, mert a támadók korábban is célba vették a Fortinet hibáit; legutóbb a FortiWeb tűzfalban fedeztek fel hasonló, aktívan kihasznált biztonsági rést.


Ivanti: távolról támadható, minden platformot érintő hiba

Végül az Ivanti Endpoint Managerben is egy súlyos, 9,6-os értékelésű sebezhetőséget javítottak. Egy támadó a hiba révén már bejelentkezés nélkül, teljesen távolról rosszindulatú kódot futtathat – mindezt úgy, hogy össze tudja kapcsolni a saját hamisított végpontját az EPM-szerverrel, majd ezzel megmérgezi a rendszergazdák adminisztrációs felületét. Amint egy admin megnyitja a mérgezett irányítópultot, a támadó átveheti az irányítást a hozzáférések felett. Bár most még nincs tömeges kihasználás, most, hogy a hiba nyilvános és javítva lett, várhatóan egyre többen próbálnak majd támadni – főleg, mivel ehhez hitelesítés sem kell.

A rendszergazdák számára világszerte egyértelmű: most kell alkalmazni az összes frissítést, mielőtt bármelyik hackerbanda újabb, teljes körű kibertámadásokat indítana.

2025, adminboss, go.theregister.com alapján

Legfrissebb posztok

kedd 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 11:02

Az óránként 1800 milliárdos kár: az élelmiszer- és fosszilisipar ára

Az élelmiszeripar és a fosszilis energiahordozók kitermelése óránként 5 milliárd dollárnyi, vagyis körülbelül 1800 milliárd forintnyi környezeti kárt okoz világszerte – derül ki egy 1100 oldalas ENSZ-jelentésből, amelyet 200 kutató készített...

MA 10:57

Az iMessage csak a teljes értesítés-tiltással állítható meg

🔔 Az iMessage az iPhone, iPad, Mac, Apple Watch és Apple Vision Pro készülékeken keresztül működik, és az Apple Push Notification Service (APNs) szolgáltatásra épül...

MA 10:51

Az új Amazfit Active Max véget vethet az olcsó okosórák uralmának

Az Amazfit az Active 2-vel korábban már tarolt az olcsó fitneszórák piacán, és úgy tűnik, most újabb nagy dobásra készül az Active Max modellel...

MA 10:43

A valaha látott legősibb szupernóva fénye most ért el minket

💫 Egészen elképesztő felfedezés született: a NASA James Webb űrteleszkópja a világegyetem legősibb csillagrobbanását figyelte meg, amely akkor történt, amikor mindössze 730 millió éves volt az univerzum...

MA 10:36

Az amerikai katonákat már a Google Gemini MI segíti

🇺🇸 Az USA Védelmi Minisztériuma bemutatta saját, személyre szabott MI-platformját, amelyen a Google Cloud Gemini lesz az első elérhető eszköz...

MA 10:30

Az új fénytechnika feltárja az agy titkos ösvényeit

Jellemző példa erre, hogy a test minden szövetében parányi rostok hálózata működik csendben, és ezek titokban szabják meg, hogyan mozognak és működnek a szerveink, miközben a kutatóknak eddig szinte lehetetlen volt ezeket valódi részletességgel vizsgálniuk...

MA 10:25

Az aranyhidrogén rejtett készletei átírhatják az energiapiac szabályait

Nem zárható ki annak a lehetősége, hogy a Föld kérge hatalmas – akár tízezer évekre elegendő – arany hidrogén (gold hydrogen) készleteket rejt, melyek radikális fordulatot hozhatnak az energiaiparban...

MA 10:03

A botrány dagad: az új mérések tovább fokozzák a Hubble-feszültséget

👀 A világegyetem tágulásának üteme a mai napig az egyik legnagyobb fejtörőt jelenti a kozmológiában, hiszen a különböző mérési módszerek ellentmondásos eredményeket mutatnak...

MA 09:57

Az OpenAI pénzcsinálását mostantól a Slack-vezér irányítja

A Slack vezérigazgatója, Denise Dresser veszi át az OpenAI bevételi stratégiájának irányítását, miután kinevezték a cég új bevételi igazgatójának...

MA 09:52

Az agy határain túl: papírvékony chip köti össze elmét és gépet

🧠 Egy forradalmi fejlesztésű agyi implantátum a mindössze papírvékony szilíciumchipnek köszönhetően új szintre emeli a gépekkel való kommunikációt...

MA 09:44

Az MI-birodalmak árnyékában: Milyen titkokat őriz az OpenAI?

🤖 Karen Hao könyve, Az MI birodalma (Empire of AI) az elmúlt évek egyik legfontosabb technológiai leleplezésévé vált...

MA 09:37

Az ősz haj nem várt szövetségese: harcolhat a rák ellen

🧘 Egy idő után szinte mindenkinek őszülni kezd a haja, de most kiderült: ez nemcsak az öregedés jele, hanem akár a szervezet természetes védelmi mechanizmusának jele is lehet a rák ellen...

MA 09:29

Az EU keményen nekimegy a Google-nek az MI-tartalmak miatt

⚠ Az Európai Bizottság újabb versenyjogi vizsgálatot indított a Google-lal szemben, mivel a cég állítólag jogtalanul használja fel az internetes tartalmakat saját MI-megoldásaihoz...

MA 09:22

Az új PowerShell-riasztás lefüleli a gyanús webes parancsokat

A Windows PowerShell mostantól figyelmezteti a felhasználókat, ha az Invoke-WebRequest parancsot használó szkriptek futnak le, és ezzel megakadályozhatja, hogy potenciálisan veszélyes kód fusson le a rendszereden...

MA 09:16

Az MI-óriások összeállnak: jöhet az egységes szabvány

🤝 Például az elmúlt évben egyre többször hallani, hogy megérkezett az MI-ügynökök korszaka, mégis a legtöbb ígéretből eddig kevés vált valóra...

MA 09:09

A Mars-terv: kötelező vadászat az idegen élet nyomaira

Érdemes megvizsgálni, hogy a Mars felfedezése nemcsak hősiességről vagy új kolóniák építéséről szól...

MA 09:02

Az Uber már app nélkül is rendelhető – itt az új utazós trükk

🚗 Az Uber mostantól lehetővé teszi, hogy utasok mobilalkalmazás nélkül is foglaljanak fuvart: új, önálló kioszkokat telepít először a New York-i LaGuardia repülőtér C termináljába, és hamarosan reptereken, hotelekben és kikötőkben is megjelennek...

MA 08:57

Az öntrágyázó gabonák áttörése: két aminosav mindent átír

Egy apró, de jelentős felfedezés közelebb vihet ahhoz, hogy a gabonafélék saját magukat trágyázzák – ez alapjaiban rengetheti meg a műtrágyák piacát, és jelentősen csökkentheti a mezőgazdaság károsanyag-kibocsátását...