2026. 03. 11., 06:56

A Microsoft foltozókeddje: 79 sebezhetőség, köztük 2 nulladik napi foltozva

A Microsoft foltozókeddje: 79 sebezhetőség, köztük 2 nulladik napi foltozva
Márciusban újabb, havi hibajavító keddet tartott a Microsoft, amely során összesen 79 biztonsági problémát javítottak. Ezek között két zéró napos sérülékenység is szerepelt, amelyeket már nyilvánosan ismertettek; az egyik egy súlyos SQL Server jogosultságemelési hiba, a másik pedig .NET szolgáltatásmegtagadási (Denial of Service) sebezhetőség volt. Meglepő módon azonban egyiket sem használták ki aktívan a javítások megjelenése előtt.

A javított sebezhetőségek fő típusai

A Microsoft szerint a mostani hibajavító kedd során az alábbi típusokban születtek javítások:
– Jogosultságemelés: 46 eset
– Biztonsági funkció megkerülése: 2 eset
– Távoli kódfuttatás: 18 eset
– Információkiszivárogtatás: 10 eset
– Szolgáltatásmegtagadás: 4 eset
– Megtévesztéses támadás: 4 eset

Ráadásul három kritikus sebezhetőség is napvilágra került, ezek közül kettő távoli kódfuttatás volt, a harmadik pedig információkiszivárogtatás.

Zéró napos hibák javítása

A két fő zéró napos hibát már nyilvánosan ismertették, még mielőtt hivatalos hibajavítás készült volna hozzájuk. Az egyik a Microsoft SQL Serverben található jogosultságemelési hiba, amely lehetővé tette, hogy egy támadó SQL Admin-jogosultságokat szerezzen, ha hálózaton keresztül hozzá tudott férni a rendszerhez. A felfedező, Erland Sommarskog a problémát eredetileg egy szakcikkben ismertette.

A másik zéró napos hiba egy .NET-könyvtárban található, és szolgáltatásmegtagadást tesz lehetővé jogosulatlan támadók számára, hálózaton keresztül. Itt az ok a határértéken túli olvasási művelet volt a rendszerben. Ezt a hibát egy anonim kutató jelentette.

Microsoft Office sebezhetőségei: veszélyben az előnézeti ablak

Két távoli kódfuttatási hibát is sikerült elhárítani a Microsoft Office-ban, amelyek mindkettő veszélyt jelenthet már az előnézeti ablakon keresztül is. Ezért minden felhasználónak kiemelten fontos, hogy a lehető leghamarabb frissítse Office-alkalmazásait.

Külön figyelemre méltó a Microsoft Excel információkiszivárogtatási hibája, mert a támadók akár a Microsoft Copilot MI segítségével is tudnak adatokat kimenteni a rendszerből. Ha egy támadónak sikerül kihasználnia ezt a hibát, a Copilot Agent üzemmód automatikusan továbbíthat kényes információkat, nulla kattintással, pusztán hálózati kommunikáció révén.


Más gyártók is javításokat adtak ki

Márciusban egyéb vállalatok is jelentős frissítésekkel jelentkeztek. Az Adobe különféle termékeihez adott ki javításokat, köztük a Commerce, az Illustrator, a Substance 3D Painter, az Acrobat Reader és a Premiere Pro programokhoz, de ezek közül egyiket sem használták ki aktívan.

A Cisco szintén számos termékéhez adott ki biztonsági csomagot, míg a Fortinet a FortiOS-hez, a FortiPAM-hez és a FortiProxy-hoz, a HPE pedig az Aruba Networking AOS-CX-hez. A Google is foltozott egy Qualcomm kijelzőkomponensben felfedezett, aktívan támadott zéró napos hibát.

Az SAP több termékéhez is adott ki javítást, köztük két kritikus sebezhetőség elhárításával.

Mely rendszerek érintettek?

A márciusi Microsoft hibajavító kedden számos rendszer és komponens érintett volt. A hibák listája az egyszerűbb, például az Azure IoT Explorer megtévesztéses támadási hibájától, az SQL Server súlyos jogosultságemelési hibáján és az Office-exploitokon át mindenre kiterjedt – beleértve a Windows kernelét, a Windows Shell Linket, a Windows SMB-kiszolgálót, a Hyper-V-t, a Winlogont, valamint az NTFS- és ReFS-fájlrendszereket is.

Ráadásul a Microsoft Devices Pricing Programban, az Azure Compute Gallery-ben, az Office SharePoint-szerveren és különböző Windows-komponensekben is fontos frissítéseket hajtottak végre. A kritikus hibák között olyanok is szerepelnek, mint a távoli kódfuttatás lehetősége az Office-ban, vagy súlyos információk kiszivárgásának kockázata.

Frissítés fontossága

A mostani kiadásokban a Microsoft nagy hangsúlyt fektetett az időben történő és pontos hibajavításokra. Bár a zéró napos hibákat nem használták ki aktívan, a gyors frissítés minden felhasználó és vállalat számára elengedhetetlen – különösen az Office, az SQL Server vagy a .NET-alapú szolgáltatások esetén. A valóság azonban meglepő lehet, ugyanis legtöbbször nem a hangzatos, médiában szereplő hibákon keresztül érkezik a támadás, hanem például jogosultságemelési hibák szürkezónáiban. Ezért érdemes a teljes rendszert naprakészen tartani.

Az összefoglaló lista minden egyes érintett komponensről elérhető a Microsoft hivatalos oldalán, így minden rendszergazda meggyőződhet arról, hogy az általa használt megoldások érintettek-e, és szükséges-e azonnali frissítés.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te szerinted mennyire lehet megbízni a nagy tech cégek gyors hibajavításaiban?
  • Te mindig azonnal telepíted a biztonsági frissítéseket, vagy inkább kivársz?


Legfrissebb posztok

MA 17:34

A csuklódon születik újjá a Game Boy Color

🕸 Felmerül a kérdés, kinek jutott már eszébe, milyen lenne, ha gyerekkori kedvenc játékkonzolját egyszerűen a csuklójára csatolhatná...

MA 17:12

Az újabb WoW-botrány: tényleg újra kéne kezdeni a játékot?

🎮 A Blizzard egykori elnöke, Mike Ybarra újra nagy port kavart, amikor egy nemrégiben kiadott, igencsak elhibázott World of Warcraft (WoW) frissítés után arról írt, hogy a játékot teljesen újra kellene indítani, különben folytatódik a lejtmenet...

MA 16:56

Az OpenAI új útra lép: hova tűnt a nagy vízió?

Felmerül a kérdés, hogy milyen jövőt álmodik magának az OpenAI, miután Sam Altman közzétette az „Alapelveink” című nyilatkozatát...

MA 16:45

Az Nvidia új AI-csodája: már az Intelre is fáj a foga

🤔 Az Nvidia és az Intel egyre szorosabbra fűzi a kapcsolatát: miután tavaly bejelentették, hogy közösen fejlesztenek új x86-os SoC-okat RTX GPU-chipletekkel, már úgy tűnik, hogy ezt is megfejelik még valamivel...

MA 16:34

A szemünk hihetetlen eredete egy ősi egyszemű lényig vezet

👀 Az emberi szem története rendkívül messzire, mintegy 600 millió évvel ezelőttre nyúlik vissza, ahol egy furcsa, egyszemű, féregszerű ős áll a középpontban...

MA 16:23

Az utolsók köztünk Online: egy elveszett legenda története

💀 Az Az utolsók köztünk Online (The Last of Us Online) törlése sok rajongónak csalódást okozott, hiszen szinte már kész volt, mégsem jelenhetett meg...

MA 16:01

Az intézményi pénz visszatért: újra szárnyal a Bitcoin

💰 Az elmúlt héten szárnyalásba kezdett a digitális eszközalapok piaca: a teljes kezelt vagyon 155 milliárd dollárra, vagyis közel 57 ezer milliárd forintra nőtt, ami az idei év legmagasabb szintje, bár még így is messze elmarad a 2025 októberi, 263 milliárd dolláros csúcstól...

MA 15:57

Az Earfun Clip 2: ennyiért tényleg leesik az állad?

😍 Az Earfun Clip 2 a legújabb klipszes, nyitott kialakítású fülhallgató, amely pénztárcabarát árral és meglepő szolgáltatáskínálattal érkezett...

MA 15:45

A mélyóceánban talált aranygömb titka végre lelepleződött

🥁 A Csendes-óceán fenekén, 3200 méterrel a felszín alatt váratlan felfedezést tett egy tudományos expedíció...

MA 15:34

Az AMD Ryzen processzorok ára bezuhant: végre olcsón erős gép!

Megemlíthető továbbá, hogy a PC-építők számára végre valami pozitívum történik: három népszerű AMD Ryzen processzor ára jelentősen csökkent az Amazonon...

MA 15:23

Az új bitcoinláz előtt 80 ezernél jött a padlófék

💸 Egy lényeges szempont, hogy a bitcoin árfolyama ismét elakadt egy látványos, kerek számnál: 80 ezer dollárnál...

MA 15:12

Az esőcsináló gombák titka: ősi baktériumgénnel manipulálják az időjárást

☀ Kezdetben csak néhány baktériumfajról tudtuk, hogy képesek előidézni a jégkristályok képződését — mostanra viszont kiderült, hogy egyes gombafajták is rendelkeznek hasonló tulajdonsággal...

MA 15:01

Az ezüst lámamosoly mögött: 600 éves inka miniatűrök titkai

😃 A lámák nélkül elképzelhetetlen lett volna az inka társadalom, hiszen ezeket a négylábúakat teherhordónak, szent állatnak és mindennapi szükségleteikhez is felhasználták...

MA 14:56

Az olajár-sokk a Bitcoin árát is megrázta

A hétfői nap forgószélként söpört végig a kriptopiacon: a Bitcoin rövid időre 79 500 dollárig (közel 29 millió forintig) repült, de a 80 000 dolláros küszöbnél megtorpant, és hirtelen elkezdett lecsúszni...

MA 14:45

Az EU rátesz egy lapáttal: teljes az orosz kriptozárlat

💸 Az Európai Unió minden eddiginél átfogóbb szankciócsomagot vezet be Oroszországgal szemben, amely különös hangsúlyt fektet a kriptovaluták elleni fellépésre...

MA 14:34

Az irtószerek drámaian megdobhatják a rák esélyét

🔪 Egy friss tanulmány átfogóan vizsgálta, miként növeli a mezőgazdasági irtószerek környezeti jelenléte a daganatos betegségek kockázatát...

MA 14:23

A lopakodás magasiskolája a Crimson Desertben

🧙 A Crimson Desert hetedik fejezetének elején Beighen falujába érkezel, ahol a Bared Fang küldetés vár...

MA 11:03

Az új Bitcoin-hasadás: fellángolt a vita a Satoshi-érmék sorsáról

💸 Paul Sztorc, a Bitcoin egyik legrégebben aktív fejlesztője, radikális lépésre készül: 2026 augusztusában, eCash néven kemény elágazással, azaz hard forkkal szétválasztaná a Bitcoin blokkláncát...

MA 10:58

A hét, amikor infláció, kamatok és kriptoóriások megmozgatták a piacot

📈 A következő napok tele vannak kulcsfontosságú makrogazdasági eseményekkel, amelyek jelentősen befolyásolhatják a kriptopiaci mozgásokat...

MA 10:50

Az okosgyűrűk forradalma: stílusos egészségkövetés pillanatok alatt

💍 Ki ne szeretné figyelemmel kísérni az egészségét anélkül, hogy ormótlan fitneszpántokat viselne?..

MA 10:43

Az NFT-láz vakítás: sorvadó piac tartja a drága pingvineket

🐧 A Bored Ape Yacht Club (BAYC) és a Pudgy Penguins gyűjtemények lenyűgöző árrobbanást produkálnak, miközben a globális NFT-piac valójában egyre kisebb: az eladások és az aktív felhasználók száma meredeken csökken...

MA 10:22

A keleti erdőkért harc: küszöbön a kitermelés?

Fontos megérteni, hogy az Egyesült Államok keleti részén található, fejlesztetlen erdőterületek sorra tűnhetnek el a nyersanyag-kitermelés és fakitermelés miatt...

MA 09:29

Végre itt a Diablo IV: A Gyűlölet Ura rajtjának időpontja

🔥 A várva várt Diablo IV: A gyűlölet ura (Lord of Hatred) kiegészítő hamarosan elérhetővé válik, és első ízben lehetőséget ad arra, hogy átkelj a tengeren Skovos titokzatos szigeteire...

MA 09:15

A Quordle, amitől leolvad az agyad – mennyire vágod a szavakat?

Hosszú idő után is tartja magát a Quordle, amely a Wordle mintájára négyszavas kihívással tornáztatja az agytekervényeket...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 4/27

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     English Vocab & Dictionaries + (iPhone/iPad)A Simply Paste Wordbook M Pro egy angol szókincsfejlesztő alkalmazás felhasználóbarát, egyszerűen kezelhető felülettel...

MA 09:08

A mai NYT Connections megoldásai – Te mindet kitalálod?

Érdemes látni, mennyire agyafúrt tud lenni a Connections nevű szójáték, amely a New York Times kínálatában az egyik legnépszerűbb fejtörővé vált...

MA 09:01

A hosszú élet titka: keverd a mozgásformákat!

A hosszabb élethez vezető út nem csak a több testmozgáson át vezet, hanem legalább ugyanannyira fontos, hogy minél többféle fizikai tevékenységet végezzünk – erre jutottak több évtizedes kutatások...

MA 08:57

A bitcoin új ralija megtorpant: a nagy áttörés még várat magára

Ázsiai kereskedésben hirtelen 12 hetes csúcsra, 29,1 millió forinthoz közeli szintre (79 400 dollár, vagyis körülbelül 29,1 millió forint) ugrott a bitcoin árfolyama, majd gyorsan visszahúzódott...

MA 08:43

Az új Gothicban újra eltévedünk – térkép nélkül

Ami kezdetben ártalmatlannak tűnt, ma igazi legenda. A Gothic az ezredforduló ikonikus szerepjátéka, amely a nyílt világ műfajában olyan merész, életszerű megoldásokat hozott, amelyek még A királyság eljövetele (Kingdom Come: Deliverance) vagy A Vaják (The Witcher) világaira is hatással voltak...