MA 06:56

A Microsoft foltozókeddje: 79 sebezhetőség, köztük 2 nulladik napi foltozva

A Microsoft foltozókeddje: 79 sebezhetőség, köztük 2 nulladik napi foltozva
Márciusban újabb, havi hibajavító keddet tartott a Microsoft, amely során összesen 79 biztonsági problémát javítottak. Ezek között két zéró napos sérülékenység is szerepelt, amelyeket már nyilvánosan ismertettek; az egyik egy súlyos SQL Server jogosultságemelési hiba, a másik pedig .NET szolgáltatásmegtagadási (Denial of Service) sebezhetőség volt. Meglepő módon azonban egyiket sem használták ki aktívan a javítások megjelenése előtt.

A javított sebezhetőségek fő típusai

A Microsoft szerint a mostani hibajavító kedd során az alábbi típusokban születtek javítások:
– Jogosultságemelés: 46 eset
– Biztonsági funkció megkerülése: 2 eset
– Távoli kódfuttatás: 18 eset
– Információkiszivárogtatás: 10 eset
– Szolgáltatásmegtagadás: 4 eset
– Megtévesztéses támadás: 4 eset

Ráadásul három kritikus sebezhetőség is napvilágra került, ezek közül kettő távoli kódfuttatás volt, a harmadik pedig információkiszivárogtatás.

Zéró napos hibák javítása

A két fő zéró napos hibát már nyilvánosan ismertették, még mielőtt hivatalos hibajavítás készült volna hozzájuk. Az egyik a Microsoft SQL Serverben található jogosultságemelési hiba, amely lehetővé tette, hogy egy támadó SQL Admin-jogosultságokat szerezzen, ha hálózaton keresztül hozzá tudott férni a rendszerhez. A felfedező, Erland Sommarskog a problémát eredetileg egy szakcikkben ismertette.

A másik zéró napos hiba egy .NET-könyvtárban található, és szolgáltatásmegtagadást tesz lehetővé jogosulatlan támadók számára, hálózaton keresztül. Itt az ok a határértéken túli olvasási művelet volt a rendszerben. Ezt a hibát egy anonim kutató jelentette.

Microsoft Office sebezhetőségei: veszélyben az előnézeti ablak

Két távoli kódfuttatási hibát is sikerült elhárítani a Microsoft Office-ban, amelyek mindkettő veszélyt jelenthet már az előnézeti ablakon keresztül is. Ezért minden felhasználónak kiemelten fontos, hogy a lehető leghamarabb frissítse Office-alkalmazásait.

Külön figyelemre méltó a Microsoft Excel információkiszivárogtatási hibája, mert a támadók akár a Microsoft Copilot MI segítségével is tudnak adatokat kimenteni a rendszerből. Ha egy támadónak sikerül kihasználnia ezt a hibát, a Copilot Agent üzemmód automatikusan továbbíthat kényes információkat, nulla kattintással, pusztán hálózati kommunikáció révén.


Más gyártók is javításokat adtak ki

Márciusban egyéb vállalatok is jelentős frissítésekkel jelentkeztek. Az Adobe különféle termékeihez adott ki javításokat, köztük a Commerce, az Illustrator, a Substance 3D Painter, az Acrobat Reader és a Premiere Pro programokhoz, de ezek közül egyiket sem használták ki aktívan.

A Cisco szintén számos termékéhez adott ki biztonsági csomagot, míg a Fortinet a FortiOS-hez, a FortiPAM-hez és a FortiProxy-hoz, a HPE pedig az Aruba Networking AOS-CX-hez. A Google is foltozott egy Qualcomm kijelzőkomponensben felfedezett, aktívan támadott zéró napos hibát.

Az SAP több termékéhez is adott ki javítást, köztük két kritikus sebezhetőség elhárításával.

Mely rendszerek érintettek?

A márciusi Microsoft hibajavító kedden számos rendszer és komponens érintett volt. A hibák listája az egyszerűbb, például az Azure IoT Explorer megtévesztéses támadási hibájától, az SQL Server súlyos jogosultságemelési hibáján és az Office-exploitokon át mindenre kiterjedt – beleértve a Windows kernelét, a Windows Shell Linket, a Windows SMB-kiszolgálót, a Hyper-V-t, a Winlogont, valamint az NTFS- és ReFS-fájlrendszereket is.

Ráadásul a Microsoft Devices Pricing Programban, az Azure Compute Gallery-ben, az Office SharePoint-szerveren és különböző Windows-komponensekben is fontos frissítéseket hajtottak végre. A kritikus hibák között olyanok is szerepelnek, mint a távoli kódfuttatás lehetősége az Office-ban, vagy súlyos információk kiszivárgásának kockázata.

Frissítés fontossága

A mostani kiadásokban a Microsoft nagy hangsúlyt fektetett az időben történő és pontos hibajavításokra. Bár a zéró napos hibákat nem használták ki aktívan, a gyors frissítés minden felhasználó és vállalat számára elengedhetetlen – különösen az Office, az SQL Server vagy a .NET-alapú szolgáltatások esetén. A valóság azonban meglepő lehet, ugyanis legtöbbször nem a hangzatos, médiában szereplő hibákon keresztül érkezik a támadás, hanem például jogosultságemelési hibák szürkezónáiban. Ezért érdemes a teljes rendszert naprakészen tartani.

Az összefoglaló lista minden egyes érintett komponensről elérhető a Microsoft hivatalos oldalán, így minden rendszergazda meggyőződhet arról, hogy az általa használt megoldások érintettek-e, és szükséges-e azonnali frissítés.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te szerinted mennyire lehet megbízni a nagy tech cégek gyors hibajavításaiban?
  • Te mindig azonnal telepíted a biztonsági frissítéseket, vagy inkább kivársz?


Legfrissebb posztok

MA 09:37

Az MI forradalmasítja a Ford flottáinak irányítását

🚗 A Ford új lendületet ad a céges járműparkok irányításának: a Ford Pro AI névre hallgató, mesterséges intelligenciát használó szolgáltatás mostantól a Ford Pro telematikai szoftverébe épül be...

MA 09:28

Az első gyerekeknek szánt E. coli-vakcina áttörést hoz

💉 Jellemző példa erre, hogy a világ egyik legveszélyesebb gyermekkori bélfertőzése ellen most először született hatékony védelem: a skandináv fejlesztésű ETVAX vakcina áttörő eredményeket mutat a halálos bélbaktérium, az enterotoxigén E...

MA 09:19

A Google Fotók MI-funkciói végre egy kattintással lekapcsolhatók

📷 Az utóbbi években a Google minden termékébe minél több mesterséges intelligenciát (MI) igyekezett beépíteni, azonban a felhasználók nem mindig örülnek ennek...

MA 09:10

A Galaxy S26 Ultra letarolja a világpiacot

🚀 Jó példa erre, hogy a Samsung Galaxy S26 széria rekordszámú előrendelés után került a boltok polcaira...

MA 09:01

Az OpenAI pórul járhat: a Gracenote is perel, nem csak szerzői jogvita

Most őszintén, észrevetted már, hogy manapság mindenki perel mindenkit, ha AI-ról van szó?..

MA 08:55

Itt a Google Gemini: végre itthon is a Chrome-ban

🚀 Oké, szóval megérkezett a Chrome-ba épített Gemini chatbot Kanadába, Indiába és Új-Zélandra, ráadásul már több mint ötven nyelven lehet vele csevegni – köztük franciául, gujaratiul, hindiül, spanyolul és még sok más nyelven –, csakhogy a magyaroknak még várniuk kell egy kicsit...

MA 08:48

Az új MacBook Neo: olcsóbb lett, még mindig menő

A MacBook Neo az Apple kínálatának legelérhetőbb laptopjaként lépett piacra, mindössze 600 dolláros (kb...

MA 08:38

Elindult Európa első mikrohálózatos adatközpontja: új korszak az MI-ben

💻 Dublin közvetlen közelében, Írország szívében indul el Európa első olyan adatközpontja, amely teljesen független, úgynevezett szigetüzemű mikrohálóra támaszkodik az energiaellátásban...

MA 08:28

A Bitcoin az egekben, az olaj a padlón – mi következik?

A kriptopiac megélénkült, miután a Bitcoin ára 70 000 dollár (kb...

MA 08:19

A kiöregedett NASA-műhold napokon belül a Földre zuhan

Felmerül a kérdés, mennyire veszélyes, ha egy évtizedekig szolgáló NASA-műhold ellenőrizetlenül zuhan vissza...

MA 08:02

Az igazságügyi szakértők új csodafegyvere: MI és a lárvák

A bomló holttesteken nyüzsgő lárvák látványa nem túl gyomorkímélő, de a helyszínelők számára ezek az apró élőlények kulcsfontosságú bizonyítékok lehetnek...

MA 07:46

Az X Money felkavarja a fizetési piacot, száguld a Dogecoin

💵 Elon Musk bejelentette, hogy áprilisban indul az X Money, az X (korábban Twitter néven ismert) új fizetési szolgáltatása...

MA 07:37

Az Amazon letiltja a Perplexity MI‑vásárlóbotjait

Már tavaly novemberben is betelt a pohár: az Amazon nekiment a Perplexity nevű MI‑startupnak, és megtiltotta, hogy a Comet nevű MI‑böngészője engedély nélkül a felhasználók helyett vásároljon a webáruházukban...

MA 07:28

Az új Windows 10-frissítés megérkezett: fontos biztonsági javításokkal

🛠 A Microsoft kiadta a Windows 10 KB5078885 kumulatív biztonsági frissítést, amely számos fontos sebezhetőséget orvosol, köztük két aktívan kihasznált nulladik napi sérülékenységet, valamint egy olyan problémát, amely megakadályozta egyes eszközök leállítását vagy hibernálását...

MA 07:19

Az égből csapódó meteor hasította át egy német ház tetejét

Egyedülálló égi látványosságnak lehettek szemtanúi Németország és több szomszédos ország lakói vasárnap este, amikor egy meteor hatalmas tűzgömbbé vált az égen, majd látványos robbanással végződött...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 3/11

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Mutazione (iPhone/iPad)A Mutazione egy kalandjáték, amelyben egy kisváros különös lakóinak mindennapi élete és magánéleti drámái összefonódnak természetfeletti eseményekkel...

MA 07:10

Az olcsó mobiloknak vége? Jön az OnePlus–Oppo drágulás!

Kína két népszerű mobilgyártója, a OnePlus és az Oppo hamarosan emeli néhány elérhetőbb okostelefonjának árát...

MA 07:01

Az Intel nagy dobása: végre villámgyors a titkosított adatfeldolgozás

Jellemző példa erre, hogy ma már sokan tartanak attól, mit osztanak meg egy felhőalapú MI-vel, vagy attól is tartanak, hogy érzékeny genetikai adataik idegen kezekbe kerülnek...

MA 06:47

Az NVIDIA-gyorsított Lenovo ThinkStation teszten: mire képes az új MI-gép?

Érdemes megérteni, hogy a Lenovo legújabb SFF (small form factor) munkaállomása, a ThinkStation PGX, nemcsak mérnöki bravúr, hanem komoly stratégiai döntés is...

MA 06:37

A nagy állami adatcirkusz: félmilliárd amerikai adat egy pendrive-on?

📁 Na, most aztán forr a levegő az USA-ban: egy DOGE-mérnök állítólag elcsente a Társadalombiztosítási Hivatal (Social Security Administration, SSA) adatbázisát egy apró pendrive-on – és benne több mint 500 millió élő és elhunyt amerikai minden féltve őrzött adata...

MA 06:28

A mesterséges intelligencia okozta mentális kimerültség hódít a munkahelyeken

Például azok a dolgozók, akik munka közben túl sok MI-eszközt használnak, fokozottan ki vannak téve a mentális fáradtságnak...

MA 06:19

Az online fogadás trónharca: Kalshi kontra Polymarket

💰 Amikor az online előrejelző piacok berobbantak a köztudatba, senki sem gondolta volna, hogy két ilyen karakteres rivális vág bele a jövő fogadásaiért folyó harcba...

MA 06:05

Történelmi események a mai napon (Március 11.)

Rövid utazás a múltba: ezen a napon történt Litvánia függetlenségének kikiáltása, a madridi vonatrobbantások tragédiája, és az utolsó brit királyi vétó...

kedd 18:01

Az X 800 millió fiókot törölt, mégis tombolnak a kamu-fiókok

Brutális mennyiségű, összesen 800 millió felhasználói fiókot törölt az X 2024-ben – és most kapaszkodj meg, mindezt mindössze egy év alatt!..

kedd 17:58

Az űr mégsem üres: a sötét energia széttépi a világegyetemet

Fontos kérdés, hogy mi maradna, ha eltávolítanánk az univerzum legüresebb régióiból minden anyagot: a hagyományos atomokat, a neutrínókat, a sötét anyagot, a kozmikus sugárzást és minden más sugárzási formát...

kedd 17:39

Az Adobe MI‑asszisztense átírja a Photoshop szabályait

Az Adobe új MI‑asszisztenst jelentett be, amelynek béta verziója mostantól elérhető a Photoshopban, és weben, valamint mobilalkalmazásokban is használható...

kedd 17:20

Egy ősi marsi ásvány új korszakot nyithat a Vörös Bolygón

A kutatók egy eddig ismeretlen ásványra bukkantak a Mars felszínén, amely alapjaiban írhatja át a bolygó geológiai történetét...

kedd 17:02

Az FDA új engedélye után is késik az áttörés autizmusban

👀 Egy lényeges szempont, hogy az amerikai Élelmiszer- és Gyógyszerügyi Hatóság (FDA) most először hagyta jóvá a szintetikus B9-vitamin, a leucovorin egy új alkalmazását...

kedd 14:01

Lehullt a lepel az élesztő miniatűr centroméráinak titkáról

🔬 A centroméra a kromoszómák központi régiója, amely minden élőlényben kulcsszerepet tölt be a sejtosztódás során: biztosítja, hogy a kromoszómák pontosan szétváljanak az utódsejtek között...