Az Exchange újabb hibája: könnyű prédák a hackereknek

Az Exchange újabb hibája: könnyű prédák a hackereknek
A Microsoft és az amerikai kiberbiztonsági hatóság (CISA) újabb súlyos hibára figyelmeztet az Exchange Server hibrid telepítéseiben, amely lehetővé teheti a támadók számára, hogy helyszíni (on-premises) Exchange szerverekről átlépjenek a felhőbe (cloud), és akár teljes tartományi kompromittálást is elérjenek. Bár a most azonosított sérülékenységet, a CVE-2025-53786-ot egyelőre nem használják ki, a Microsoft szerint csak idő kérdése, hogy támadások célpontjává váljon, ezért minden szervezetnek sürgősen javítania kell a rendszereit. A CISA kötelezte az állami szerveket, hogy legkésőbb augusztus 11-ig elhárítsák a hibát.

Hogyan működik a sebezhetőség?

A sérülékenységet a hibrid Exchange rendszerek sajátossága okozza: ezekben közös identitást használnak a helyszíni és a felhőalapú (cloudos) levelezőszerverek az autentikációhoz. Egy támadó, aki adminisztrátori hozzáférést szerez a helyi Exchange-hez, innen viszonylag nyomtalanul tud továbblépni a szervezet felhőalapú rendszereibe is. A Microsoft ezt áprilisban már igyekezett orvosolni, de időközben újabb biztonsági részletek derültek ki.

Mit kell tenni most?

Minden, Exchange hibrid rendszert üzemeltető szervezetnek frissítenie kell a szerverén az április 18-i (vagy frissebb) biztonsági javítást, és követnie kell a Microsoft által leírt konfigurációs lépéseket, hogy a sebezhetőséget ne lehessen kihasználni. Bár a támadónak adminisztrátori jogokra van szüksége a helyi Exchange szerverhez, ha egyszer megszerzi ezeket, könnyen és nyom nélkül terjeszkedhet a felhőben is. A tét óriási: kormányzati hackerek vagy pénzéhes bűnözők válogatás nélkül támadhatnak, ha nem történik gyors frissítés.

2025, adrienne, go.theregister.com alapján


Legfrissebb posztok

Az MI sem segít: a Tornado Cash botrányos története

MA 13:26

Az MI sem segít: a Tornado Cash botrányos története

🌩 A kriptovaluták világában elsőre furcsán hangozhat, hogy még a digitális pénz esetében is léteznek adatvédelmi szolgáltatások. Pedig szükség van rájuk, hiszen a blokklánc-tranzakciók mindenki számára nyilvánosak, így bárki...

A tudósok lebuktatták a csaló MI-cikkeket

MA 13:00

A tudósok lebuktatták a csaló MI-cikkeket

Egy friss, átfogó kutatás több mint egymillió tudományos dolgozatot elemzett 2020 és 2024 között, MI-használat nyomai után kutatva. Az eredmények megdöbbentőek: szinte mindenhol ott bújik meg az MI,...

Az eltűnő bolygó rejtélye az Alfa Centauri körül

MA 12:51

Az eltűnő bolygó rejtélye az Alfa Centauri körül

💫 A James Webb Űrteleszkóp (JWST) izgalmas felfedezéssel lepte meg a csillagászat világát: felvillant egy lehetséges óriásbolygó képe az Alfa Centauri A körül, amely alig 4 fényévre található a...

Az MFA önmagában nem véd meg – erős jelszavak is kellenek

MA 12:25

Az MFA önmagában nem véd meg – erős jelszavak is kellenek

🔒 Az online fiókok védelme ma már elképzelhetetlen többfaktoros hitelesítés (MFA) nélkül, hiszen a puszta felhasználónév-jelszó kombináció szinte semmiféle akadályt nem jelent egy ügyes támadónak. Nem hagyható figyelmen kívül,...

Az iPhone 17 közeleg – öt dolog, ami mindent felforgat

MA 12:01

Az iPhone 17 közeleg – öt dolog, ami mindent felforgat

Az Apple következő nagy dobása, az iPhone 17 sorozat, várhatóan szeptember 9-én mutatkozik be a szokásos éves menetrend szerint. Az új készülékeket a cég előreláthatólag szeptember 19-től kezdi...

Az ősi fogak Kína evolúciós titkát leplezik le

MA 11:50

Az ősi fogak Kína evolúciós titkát leplezik le

🦷 Kína déli részén, a Hualongdong lelőhelyen feltárt 21 fog különös bepillantást nyújt az emberi evolúció rejtelmeibe. Ezek a legalább 300 000 éves maradványok egy rejtélyes ősembercsoporttól származnak, amelynek...

A mesterséges mesekönyv: Paddington még mindig verhetetlen

MA 11:25

A mesterséges mesekönyv: Paddington még mindig verhetetlen

A Google Gemini MI vadonatúj Storybook szolgáltatása pillanatok alatt tízoldalas, illusztrált mesekönyvet készít – mindezt egyetlen szöveges leírás alapján, amelybe beírhatod, miről és hogyan szóljon a történet, sőt...

Az idei Perseidák: a Hold keresztülhúzza a látványt

MA 11:00

Az idei Perseidák: a Hold keresztülhúzza a látványt

Közeleg a nyár leglátványosabb meteorhullása, a Perseidák csúcspontja. Idén azonban a majdnem telihold erősen zavarni fogja az égi látvány élvezetét, ezért a szakértők azt tanácsolják, hogy érdemes akár...

Az MI most már házhoz hozza a tanulást – itt a Guided Learning

MA 10:52

Az MI most már házhoz hozza a tanulást – itt a Guided Learning

A Google új, MI-alapú tanulósegéddel, a Guided Learninggel (Vezetett tanulás) bővítette a Gemini rendszert, amely a hamarosan kezdődő tanévhez igazodva igyekszik segíteni a diákokat a mélyebb megértésben. Az...