2026. 01. 28., 16:57

Az új GnuPG-frissítés kritikus biztonsági rést tár fel

Az új GnuPG-frissítés kritikus biztonsági rést tár fel
Érdemes megvizsgálni, milyen veszélyeket rejt a GnuPG legújabb hibája, amelyhez frissítés is érkezett. Aki levelezésében, adattárolásban vagy akár titkos fájlkezelésben használja a GnuPG-t (GNU Privacy Guard), most nagyon figyeljen: kritikus hibára bukkantak a közelmúltban kiadott verziókban.

Kritikus sebezhetőség a fejlett titkosításban

Hihetetlen, de mégis igaz, hogy a 2025 őszén, illetve 2026 elején megjelent GnuPG 2.5.13 és 2.5.16 közötti kiadásokban olyan kritikus hiba van, amely könnyen lehetőséget adhat a támadóknak a szoftver összeomlasztására (DoS), vagy akár távoli kódfuttatásra is. A gond abból adódik, hogy egy speciális, túlnagyított kulcsot tartalmazó CMS (S/MIME) EnvelopedData üzenet stack buffer overflow-t idézhet elő a gpg-agentben, amikor PKDECRYPT –kem=CMS hívások történnek.

Ez a sérülékenység valószínűleg távoli támadásoknál is kihasználható. A hibát egy belső API módosításakor vezették be, hogy megfeleljen az amerikai FIPS-szabványnak — magyarán pont az extra megfelelés miatt csúszott be a veszély.

Kiket érint, és mit kell tenni?

A hibát a 2.5.13-tól 2.5.16-ig terjedő GnuPG-verziók, illetve a Gpg4win 5.0.0 kiadásai és néhány béta kiadása esetében tárták fel. Korábbi vagy más GnuPG-verziók nem érintettek, a Debian hivatalos csomagjai például biztonságban vannak, mert azok más verziókra épülnek.

A megoldás nagyon egyszerű: minden érintett rendszeren haladéktalanul frissíteni kell GnuPG 2.5.17-re, Windows alatt pedig Gpg4win 5.0.1-re. Ha azonnali frissítés nem lehetséges, a gpgsm vagy gpgsm.exe programot kell eltávolítani, így a hiba távolról nem lesz kihasználható.

Változások az új verzióban

Az új kiadás főleg a kritikus biztonsági hibákat hivatott orvosolni. Többek között:

– Javították a stack buffer overflow-t a gpgsm + KEM-kezelésnél.
– Buffer-túlcsordulás elleni védelem került be a TPM-es PKDECRYPT-folyamatokhoz.
– Megoldották bizonyos, túl hosszú aláírási csomagok nullmutató-hibáját.
– Bekerült egy új exportálási opció: keep-expired-subkeys.
– A kulcskereső funkciók javultak, gyorsult a kulcstár kezelése.
– Gyorsbillentyűk a helyes/hibás válaszokra PIN-kérésnél.
– Segítség a hibás kulcskiszolgáló-konfigurációk automatikus felismeréséhez.


Szoftverletöltés, csomagok ellenőrzése

A GnuPG forráskód, előre lefordított Windows telepítő és a hozzá tartozó kriptográfiai aláírások elérhetők több letöltési helyről is. Linuxon és más Unix-szerű rendszereken mind a forrás, mind az SHA-1 ellenőrző összeg (például: sha1sum gnupg-2.5.17.tar.bz2) rendelkezésre áll. Amennyiben kétség merül fel a letöltött csomag eredetiségével kapcsolatban, mindenképp ajánlott megbizonyosodni az aláírókulcs érvényességéről, illetve a megfelelő SHA-1 összeg egyezéséről.

Debian-szerű rendszerekhez is elérhető külön csomag, ám ez kizárólag azon felhasználóknak ajánlott, akik vállalják az OpenPGP-től eltérő LibrePGP-implementáció okozta interoperabilitási problémákat.

Nemzetközi támogatás, dokumentáció

A GnuPG már 26 nyelven érhető el, köztük magyarul is, és a nyelvi fájlok folyamatosan bővülnek, frissülnek. A teljes rendszer- és referenciakézikönyv részletesen online is megtalálható, illetve többféle PDF-formátumban letölthető. Technikai problémák, fordítási kérdések vagy hibajelentések esetén elsősorban a projekt levelezőlistáján várják a jelentkezéseket.

Fejlesztők, támogatási modell

A GnuPG fejlesztését és karbantartását a g10 Code GmbH végzi 2001 óta, a pénzügyi hátteret főleg közösségi adományok biztosítják. Teljes munkaidejű fejlesztői csapat dolgozik nemcsak a GnuPG-n, hanem a hozzá kapcsolódó szoftvereken (Libgcrypt, GPGME, Kleopatra, Okular, Gpg4win) is. Az üzleti modell hasonlóan működik, mint a Red Hatnál: minden szoftver szabadon hozzáférhető, az egyetlen kivétel a Windows MSI-telepítő binárisa.

A projekt hálás minden támogató, tesztelő, fordító és hozzájáruló számára, akik segítenek biztonságosabbá és jobbá tenni ezt az alapvető titkosítási eszközt.

Érdemes figyelni az aláírásokra

Hogy a letöltött csomag biztosan megbízható legyen, és ne tartalmazzon kártékony módosításokat, minden kiadáshoz külön kriptográfiai aláírás tartozik, amit csakis ismert és ellenőrzött fejlesztői kulcsok hitelesítenek. Így biztosítható, hogy a felhasználók valóban eredeti és biztonságos titkosítószoftvert telepítsenek.

Miért fontos most frissíteni?

Úgy tűnik, hogy a fejlett támadások és az automatizált kibertámadások korszakában egy ilyen, távoli kódfuttatásra is alkalmas sebezhetőség nemcsak elméleti, hanem gyakorlati veszélyt is jelent. Minden GnuPG-t vagy Gpg4wint használó felhasználónak érdemes azonnal lépni, nehogy adatai, levelezése vagy rendszerbiztonsága sérüljön egy kihasznált hibán keresztül.

A GnuPG újabb frissítésével a titkosítás kényelmesebb, biztonságosabb, a közösségi támogatás pedig továbbra is garantálja: a legfontosabb kriptószoftver nemcsak a profik, hanem mindenki számára megbízható eszköz marad.

2025, adminboss, lwn.net alapján

  • Te mit tennél, ha olyan szoftverben találnának hibát, amelyet te is használsz?
  • Te szerinted mennyire lehet bízni abban, hogy a frissítésekkel minden biztonsági gondot megoldanak?


Legfrissebb posztok

MA 12:02

Az elnöki app, amire senki sem várt

Az új hivatalos Fehér Ház-alkalmazás elérhetővé vált az App Store-ban és a Google Playen, és azt ígéri, hogy közvetlen kapcsolatot teremt a Fehér Házzal...

MA 11:34

A csokirablás, amely felkavarta Európát: 12 tonna KitKat tűnt el nyomtalanul

Olaszországból indult útnak egy rakomány KitKat, egész pontosan 12 tonna, vagyis nagyjából 413 800 szelet csoki, hogy aztán valahol Lengyelország felé végleg eltűnjön...

MA 11:24

Az Anthropicot lehagyják a kínai MI-óriások

📈 Az MI-ipar egyre élesebb versenyben működik, amelyben az Anthropic, a Claude modellek fejlesztője jelenleg komoly nehézségekkel küzd...

MA 11:02

Az USA világméretű egészségügyi vészhelyzetet robbanthat ki

Erre utal többek között az, hogy Donald Trump elnökké választása óta az Egyesült Államok drasztikus lépéseket tett a globális egészségügyi együttműködések leépítésére...

MA 10:45

Az amerikai VTuberek már arénákat töltenek meg

🎭 A Los Angeles-i esti meccsen a Milwaukee Brewers öt–háromra vezet a Dodgers ellen, amikor egy váratlan fordulat mindenkit meglep: a stadion főképernyőjén nem egy élő előadó, hanem Gawr Gura, a Hololive egyik virtuális sztárja jelenik meg, és énekelni kezdi a Take Me Out to the Ball Game dalt...

MA 10:37

Az andalúz üvegháztenger: Spanyolország óriási zöldségkertje az űrből is látszik

Különösen említést érdemel, hogy Dél-Spanyolországban, Andalúziában húzódik Európa zöldségkertje, amelyet műholdról is könnyen észre lehet venni...

MA 10:29

Az Apple diadala: két garázssráctól a techvilág trónjáig

👑 Például ma már elképzelhetetlennek tűnik a világ az Apple eszközei nélkül, pedig minden egy kaliforniai külvárosi garázsban kezdődött...

MA 10:22

Az elképesztő brazil táj, ami sivatagnak látszik, de nem az

🏔 Lençóis Maranhenses Brazília északkeleti partvidékén található, 1500 négyzetkilométeren elterülő nemzeti park, amely fehér homokdűnéiről és a bennük időszakosan kialakuló lagúnákról híres...

MA 10:15

Az OpenAI hatalmi játszmája: ki a valódi főnök?

Megáll az ész, milyen tempóban átalakul az OpenAI világa! Alig dobta piacra az MI‑videóalkalmazását, máris újabb óriási átszervezésen esett át a cég, amely konkrétan megrengeti az alapokat...

MA 10:08

Az önuralom titka: fejlődj fájdalommentesen, erőlködés nélkül

Vágyakozol arra az új videojátékra, de közben küzdesz, hogy lejjebb tornászd a hitelkártya-tartozásodat?..

MA 09:43

Az Öböl megkerülhető: üzemel Szaúd-Arábia napi 7 millió hordós vezetéke

Szaúd-Arábia kelet–nyugati olajvezetéke immár teljes kapacitáson, napi 7 millió hordóval működik, ami kulcsfontosságú mérföldkő az ország hosszú távú energiapolitikájában...

MA 09:15

Az édesítőszer, amely észrevétlenül veszélyezteti az agyad egészségét

Az alacsony szénhidráttartalmú jégkrémektől, keto fehérjeszeletektől a “cukormentes” üdítőkig számos népszerű élelmiszer tartalmaz eritritet...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 3/29

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Super Investor (iPhone/iPad)Az SEC által közzétett jelentések részletes és hiteles információkat szolgáltatnak a vállalatok pénzügyi helyzetéről, valamint működésükről...

MA 09:01

A pénzügyi vitáktól félsz? Lehet, hogy nincs igazad!

Egy párkapcsolat működésének komoly próbája az anyagiak kezelése. Sok pár éppen olyan problémákkal küzd, mint az adósság rendezése, a lakásvásárlás vagy a közös háztartás vezetése...

MA 08:29

Az idő megbolondul: nem kötelező az ok-okozat

🌐 Egy évtizeddel ezelőtt a fizikusokat meglepte egy kísérlet, amely azt mutatta, hogy a kvantummechanika világában az ok és okozat hagyományos sorrendje elmosódik...

MA 08:00

Az IBM kvantumszámítógépe végre bizonyít: nem csak ígér, teljesít.

Nem hiszem el, de az IBM kvantumszámítógépe most először képes volt egy valódi mágneses anyagot szimulálni úgy, hogy az eredmény tökéletesen egyezett a laborkísérletek eredményeivel...

MA 07:50

Az új Chrome újjászületett: 5 Gemini-trükk, ami mindent átír

A Chrome hosszú ideje kínálja ugyanazt az élményt, miközben a rivális böngészők, mint az Arc vagy a Dia, sokkal frissebbnek hatottak...

MA 07:43

A mesterséges intelligencia hozhat áttörést a nukleáris erőmű-építésben

⚡ A globális energiaigény korábban elképzelhetetlen szintre nőtt, de a nukleáris projektek még mindig hónapokat, gyakran éveket késnek, mielőtt megkezdődhetne az építkezés...

MA 07:36

Az amerikai ingatlanpiac egyharmada lejtőn: esnek az árak

📉 Miközben sokan az amerikai ingatlanpiac újabb felfutására számítottak, az árak országos szinten alig változtak: mindössze 0,4%-os növekedést mutattak január 2025 és január 2026 között...

MA 06:57

Az MI-re bíznád az adóbevallásod? Várj még egy kicsit!

🚫 Ki ne érezné évente, hogy az adóbevallás maga a pokol? Lassú, unalmas, matekos szerencsétlenkedés, és ki érti, mit akar a NAV a bonyolult szabályaiból?..

MA 06:50

A Samsung Galaxy S26 leggyakoribb hibái – és így orvosolhatod

🔧 A Samsung Galaxy S26 idén a megszokottnál kissé korábban jelent meg, de rövid piaci jelenléte ellenére máris akad néhány bosszantó hibajelenség...

MA 06:43

Az első AI-szemüveg, ami végre jól áll a dioptriásoknak

Jön két új Meta Ray-Ban AI-szemüveg, amelyeket kifejezetten dioptriás lencsét használókra szabtak...

MA 06:37

Az olaj után most a műanyagok hajtják fel az árakat?

🚨 Az olaj drágulása újabb láncreakciót indít el a világgazdaságban, de ezúttal nem az üzemanyagárakon keresztül lép be a hétköznapokba a hatása...

MA 06:29

Az emberiség fordulópontja: nukleáris rakéták, űrbéli szaporodás, klímakatasztrófa

Elképesztő tudományos felfedezések tarkították az elmúlt hetet: megrengették az emberi test működéséről alkotott eddigi elképzeléseket...

MA 06:21

A nagy intézményi szereplők már a Kalshinál játszanak igazán nagyban

🎲 A Kalshi mostantól nem csupán egyszerű predikciós piac, hanem olyan hely, ahol az intézményi befektetők már marzsos (margin) kereskedést is folytathatnak...

MA 06:15

Az okos pénz a bitcoinra szavaz: kisebb a bukó esélye

Az elmúlt hetekben az olaj- és gázárak kiugró drágulása miatt fellángoltak az inflációs várakozások, ami a befektetők körében komoly átrendeződést hozott...

MA 06:08

Kipukkan az MI-lufi? Riasztó párhuzamok a dotkomlufi előestéjéről

Ebből következően érdemes megérteni, hogy a nagy befektetői lelkesedés szinte mindig túlzásokhoz vezet, legyen szó MI-ről vagy bármilyen korábbi technológiai forradalomról...

MA 06:05

Történelmi események a mai napon (Március 29.)

Fordulópontok és sorsfordító pillanatok: ettől a naptól pezseg a történelem. A szikraként fellobbanó indiai lázadás, a polgárháború lezárását előkészítő manőverek, Vietnam lezárása és a Terrakotta hadsereg felfedezése mind ide köthető...

szombat 21:57

Az óceán mentőövei: okos hálók védik a tengeri teknősöket

Világszerte hatalmas hálók, hosszú horogsorok és apró csalik határozzák meg a halászatot, de ezzel együtt nem kívánt áldozatok is csapdába esnek: teknősök, delfinek, cápák és tengeri madarak kerülnek hálókba évről évre...