2026. 01. 28., 16:57

Az új GnuPG-frissítés kritikus biztonsági rést tár fel

Az új GnuPG-frissítés kritikus biztonsági rést tár fel
Érdemes megvizsgálni, milyen veszélyeket rejt a GnuPG legújabb hibája, amelyhez frissítés is érkezett. Aki levelezésében, adattárolásban vagy akár titkos fájlkezelésben használja a GnuPG-t (GNU Privacy Guard), most nagyon figyeljen: kritikus hibára bukkantak a közelmúltban kiadott verziókban.

Kritikus sebezhetőség a fejlett titkosításban

Hihetetlen, de mégis igaz, hogy a 2025 őszén, illetve 2026 elején megjelent GnuPG 2.5.13 és 2.5.16 közötti kiadásokban olyan kritikus hiba van, amely könnyen lehetőséget adhat a támadóknak a szoftver összeomlasztására (DoS), vagy akár távoli kódfuttatásra is. A gond abból adódik, hogy egy speciális, túlnagyított kulcsot tartalmazó CMS (S/MIME) EnvelopedData üzenet stack buffer overflow-t idézhet elő a gpg-agentben, amikor PKDECRYPT –kem=CMS hívások történnek.

Ez a sérülékenység valószínűleg távoli támadásoknál is kihasználható. A hibát egy belső API módosításakor vezették be, hogy megfeleljen az amerikai FIPS-szabványnak — magyarán pont az extra megfelelés miatt csúszott be a veszély.

Kiket érint, és mit kell tenni?

A hibát a 2.5.13-tól 2.5.16-ig terjedő GnuPG-verziók, illetve a Gpg4win 5.0.0 kiadásai és néhány béta kiadása esetében tárták fel. Korábbi vagy más GnuPG-verziók nem érintettek, a Debian hivatalos csomagjai például biztonságban vannak, mert azok más verziókra épülnek.

A megoldás nagyon egyszerű: minden érintett rendszeren haladéktalanul frissíteni kell GnuPG 2.5.17-re, Windows alatt pedig Gpg4win 5.0.1-re. Ha azonnali frissítés nem lehetséges, a gpgsm vagy gpgsm.exe programot kell eltávolítani, így a hiba távolról nem lesz kihasználható.

Változások az új verzióban

Az új kiadás főleg a kritikus biztonsági hibákat hivatott orvosolni. Többek között:

– Javították a stack buffer overflow-t a gpgsm + KEM-kezelésnél.
– Buffer-túlcsordulás elleni védelem került be a TPM-es PKDECRYPT-folyamatokhoz.
– Megoldották bizonyos, túl hosszú aláírási csomagok nullmutató-hibáját.
– Bekerült egy új exportálási opció: keep-expired-subkeys.
– A kulcskereső funkciók javultak, gyorsult a kulcstár kezelése.
– Gyorsbillentyűk a helyes/hibás válaszokra PIN-kérésnél.
– Segítség a hibás kulcskiszolgáló-konfigurációk automatikus felismeréséhez.


Szoftverletöltés, csomagok ellenőrzése

A GnuPG forráskód, előre lefordított Windows telepítő és a hozzá tartozó kriptográfiai aláírások elérhetők több letöltési helyről is. Linuxon és más Unix-szerű rendszereken mind a forrás, mind az SHA-1 ellenőrző összeg (például: sha1sum gnupg-2.5.17.tar.bz2) rendelkezésre áll. Amennyiben kétség merül fel a letöltött csomag eredetiségével kapcsolatban, mindenképp ajánlott megbizonyosodni az aláírókulcs érvényességéről, illetve a megfelelő SHA-1 összeg egyezéséről.

Debian-szerű rendszerekhez is elérhető külön csomag, ám ez kizárólag azon felhasználóknak ajánlott, akik vállalják az OpenPGP-től eltérő LibrePGP-implementáció okozta interoperabilitási problémákat.

Nemzetközi támogatás, dokumentáció

A GnuPG már 26 nyelven érhető el, köztük magyarul is, és a nyelvi fájlok folyamatosan bővülnek, frissülnek. A teljes rendszer- és referenciakézikönyv részletesen online is megtalálható, illetve többféle PDF-formátumban letölthető. Technikai problémák, fordítási kérdések vagy hibajelentések esetén elsősorban a projekt levelezőlistáján várják a jelentkezéseket.

Fejlesztők, támogatási modell

A GnuPG fejlesztését és karbantartását a g10 Code GmbH végzi 2001 óta, a pénzügyi hátteret főleg közösségi adományok biztosítják. Teljes munkaidejű fejlesztői csapat dolgozik nemcsak a GnuPG-n, hanem a hozzá kapcsolódó szoftvereken (Libgcrypt, GPGME, Kleopatra, Okular, Gpg4win) is. Az üzleti modell hasonlóan működik, mint a Red Hatnál: minden szoftver szabadon hozzáférhető, az egyetlen kivétel a Windows MSI-telepítő binárisa.

A projekt hálás minden támogató, tesztelő, fordító és hozzájáruló számára, akik segítenek biztonságosabbá és jobbá tenni ezt az alapvető titkosítási eszközt.

Érdemes figyelni az aláírásokra

Hogy a letöltött csomag biztosan megbízható legyen, és ne tartalmazzon kártékony módosításokat, minden kiadáshoz külön kriptográfiai aláírás tartozik, amit csakis ismert és ellenőrzött fejlesztői kulcsok hitelesítenek. Így biztosítható, hogy a felhasználók valóban eredeti és biztonságos titkosítószoftvert telepítsenek.

Miért fontos most frissíteni?

Úgy tűnik, hogy a fejlett támadások és az automatizált kibertámadások korszakában egy ilyen, távoli kódfuttatásra is alkalmas sebezhetőség nemcsak elméleti, hanem gyakorlati veszélyt is jelent. Minden GnuPG-t vagy Gpg4wint használó felhasználónak érdemes azonnal lépni, nehogy adatai, levelezése vagy rendszerbiztonsága sérüljön egy kihasznált hibán keresztül.

A GnuPG újabb frissítésével a titkosítás kényelmesebb, biztonságosabb, a közösségi támogatás pedig továbbra is garantálja: a legfontosabb kriptószoftver nemcsak a profik, hanem mindenki számára megbízható eszköz marad.

2025, adminboss, lwn.net alapján

  • Te mit tennél, ha olyan szoftverben találnának hibát, amelyet te is használsz?
  • Te szerinted mennyire lehet bízni abban, hogy a frissítésekkel minden biztonsági gondot megoldanak?


Legfrissebb posztok

MA 18:23

Az SBI és a Rakuten kriptoalapokat indítanak: fordul a piac?

💸 Két vezető japán brókercég, az SBI Securities és a Rakuten Securities arra készül, hogy hamarosan kriptovaluta-befektetési alapokat kínáljon ügyfeleinek...

MA 15:23

Az indie akció-RPG, ahol letaszítod és szöges falba vágod őket

Felmerül a kérdés, hogy mivel lehet kitűnni a Minecrafthoz hasonló, tömbös látványvilágú játékok világából, ha mindenki szinte ugyanazzal próbálkozik...

MA 15:12

A római könyvtár mélyéről került elő az angol költészet elveszett kincse

Egy ír egyetemen dolgozó kutatócsoport véletlenül bukkant rá a legrégebbi fennmaradt angol versre, miközben egy középkori könyvet lapozgatott egy római könyvtár digitalizált gyűjteményében...

MA 15:01

A DeFi új frontja: VerifiedX szerint jön a programozható, privát Bitcoin-korszak

💰 Ilyen eset például, amikor a Bitcoin körül egyre többen keresik, hogyan lehetne a világ legrégebbi blokkláncát végre nemcsak értéktárolásra használni, hanem valódi DeFi (decentralizált pénzügyi) alkalmazásokat futtatni rajta...

MA 14:56

A Civilization 7-be ingyen érkezik a történelem leghíresebb hódítója

A Civilizáció 7 (Civilization 7) legújabb frissítése hétfőn fut be, és meglepetésként minden játékos számára elérhetővé teszi a történelem egyik leghíresebb hadvezérét, Nagy Sándort...

MA 14:34

A Szaharában egyiptomiaknál régebbi, óriási kör alakú tömegsírokra bukkantak

A Kelet-Szudánban, a hatalmas Atbai-sivatagban többéves kutatómunka alatt 260 hatalmas, kör alakú temetőt sikerült azonosítani, amelyek jóval az ókori Egyiptom létrejötte előtt épültek...

MA 13:45

A Firedancer lassan, de biztosan építi a Solana új infrastruktúráját

🔥 A Jump Crypto új validátor kliense, a Firedancer, már csendben működik a Solana főhálózatán...

MA 13:34

A ChatGPT már a bankszámládra pályázik – mi baj lehet?

Az OpenAI legfrissebb újítása egy személyes pénzügyi szolgáltatás, amelyet jelenleg az USA-ban tesztelnek Pro-előfizetőkkel...

MA 13:23

A Webb és a Hubble az Örvény-galaxis vakító mélyére merülnek

Erre jellemző példa, hogy a csillagászok egy lenyűgöző, új felvételt készítettek az Örvény-galaxisról (Whirlpool Galaxy, Messier 51), amely közelebb visz bennünket a csillagok születésének rejtélyeinek megértéséhez...

MA 12:56

Az igazán ijesztő: az ellopott bankkártyád olcsóbb, mint egy kávé

💸 A digitális világban minden eddiginél könnyebb pénztárca nélkül áldozattá válni. Egy friss kutatás szerint a sötét weben mindössze 4500 forintért hozzá lehet jutni egy brit bankkártya teljes adataihoz, míg egy teljes digitális azonosítócsomag 15 ezer forintba kerül...

MA 12:34

Az agyátültetés még mindig lehetetlen – miért?

Jellemző példa erre, hogy Arizonában több mint 150 levágott fejet tárolnak kriogén kamrákban abban a reményben, hogy a jövő orvostudománya egyszer újra életre keltheti őket egy másik testben...

MA 11:12

Az elveszett, 1200 éves kézirat az első angol verset rejti

Egy tizenkilencedik századi kézirat került elő Rómában, amely igazi szenzációnak számít a nyelvészek és irodalomtudósok körében: a Trinity College Dublin kutatóinak sikerült azonosítani az egyik legkorábbi, ma ismert angol vers egyik legrégebbi változatát...

MA 11:01

A Riválisok 2 elkezdődött – a csúszást egy váratlan csavar indokolja

A Riválisok (Rivals) második évadának első három epizódja már elérhető a Hulu-n és a Disney+-on, viszont a rajongók csalódottan tapasztalhatják, hogy a szezon második felére idén még várni kell...

MA 10:55

Az ok, amiért egyes daganatok mégis túlélik a kemoterápiát

💉 A rákos sejtek makacs túlélése régóta okoz fejtörést az orvosoknak, különösen, amikor a legerősebb terápiák is hatástalanok maradnak...

MA 10:46

Az új kutatás lerombolja a jojódiéta legnagyobb félelmét

Érdemes megvizsgálni, hogy tényleg mindenáron kerülni kell-e a jojódiétát. Az évek óta tartó rettegés, miszerint az ismétlődő fogyás és visszahízás árthat az egészségnek, úgy tűnik, nem támasztható alá meggyőző tudományos bizonyítékokkal...

MA 10:27

A 150 millió éves, lenyűgöző sztégoszaurusz-koponya átírja a dinoszauruszok történetét

Egy Spanyolországban talált, 150 millió éves, elképesztően jól megmaradt sztégoszaurusz-koponya alapjaiban változtatja meg mindazt, amit eddig a dinoszauruszok fejlődéséről tudtunk...

MA 10:19

A világ folyói fulladoznak: vészesen fogy az oxigén, veszélyben az élővilág

Tipikus esete annak, hogy az éghajlatváltozás alattomos hatásait csak akkor vesszük észre, amikor már drámaian romlanak a természeti rendszerek...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 5/17

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     100 Plants – Grow & Learn (iPhone/iPad)A 100 Plants – Grow & Learn oktató alkalmazásban 100 különféle növényt lehet nevelni magtól virágzásig, öt fejlődési szakaszban (mag, csíra, levél, bimbó, virág)...

MA 09:01

A WHO globális vészhelyzetet hirdet a kongói ebola miatt – 80 haláleset

A Kongói Demokratikus Köztársaság és Uganda területén kitört ebola-járványt vasárnap nemzetközi jelentőségű egészségügyi vészhelyzetnek minősítette az Egészségügyi Világszervezet...

MA 08:55

A Forza Horizon 6 máris rekordot döntött, pedig még meg sem jelent

🏁 A Forza Horizon 6 még hivatalosan meg sem jelent, de már most népszerűbb, mint az előző, ötödik rész...

MA 08:28

Az MI-vel írók váltsanak pályát – üzeni Seth Rogen

💬 Felmerül a kérdés, hogy a hagyományos írás vagy az MI használata hordoz-e valódi kreativitást...

MA 08:18

A Survivor Görögország forgatását leállították: egy versenyző majdnem elvesztette a lábát

A Survivor – Görögország (Survivor Greece) forgatását azonnali hatállyal leállították, miután egy fiatal versenyző, Stavros Floros életveszélyes balesetet szenvedett...

MA 07:55

A veterán Final Fantasy XI 24 év után is tartogat újdonságokat

Több mint két évtizeddel a debütálása után a Final Fantasy XI továbbra is kitart az online szerepjátékok világában...

MA 07:37

Az üzleti vakfolt: az MI kiiktatja a saját tanítómestereit

A technológiai átalakulás új korszakát éljük, ahol a fejlett algoritmusok már nemcsak támogatják, hanem egyre inkább kiváltják azokat a szakértői feladatokat, amelyekben az embereknek fejlődniük kellene...

MA 07:28

A hivatalos Garfield-crossover végre megérkezett a Magic: The Gatheringbe

A világ talán leghíresebb macskája, Garfield végre hivatalosan is beköszön a Magic: The Gathering különkiadásai közé...

MA 07:19

Az érettségi ajándéklista: menő kütyük és kolis alapcuccok

Az iskolapadból az egyetemi életbe kilépni mindig izgalmas, egy jó ajándék pedig még könnyebbé teheti az átállást...

MA 07:02

A GameSir G8+ MFi végre kijavította az elődje hibáit?

A GameSir G8+ MFi jelentős előrelépés a mobil játékvezérlők világában, amely a G8 Galileo bevált tulajdonságait vette alapul, majd szinte minden kritikus ponton továbbfejlesztette azt...

MA 06:55

A Mixtape nem kerül le: a kiadó cáfolja a zenelicenc-pánikot

Kételyek merültek fel, hogy a nemrég megjelent, Mixtape című történetközpontú játék hamarosan eltűnhet a digitális boltokból a zeneszámok licencproblémái miatt...

MA 06:46

Az adatközpontok ára: 16 millió otthonnyi áram – ki nyer?

Hihetetlen, de mégis igaz, hogy az Egyesült Államokban működő adatközpontok évente annyi áramot fogyasztanak, amellyel több mint 16 millió otthon energiaigényét lehetne fedezni...