Az új Exchange biztonsági rés: hétfőig mindenki javítsa!

Az új Exchange biztonsági rés: hétfőig mindenki javítsa!
Az amerikai szövetségi ügynökségeknek hétfő reggelig kötelező biztonsági frissítést végrehajtaniuk a Microsoft Exchange szervereken, miután egy súlyos sebezhetőséget (CVE-2025-53786) fedeztek fel. Ez az előírás a Szövetségi Polgári Végrehajtó Testület (FCEB) tagjait érinti – ide tartozik például a Belügyminisztérium, a Pénzügyminisztérium, az Energiaügyi Minisztérium és az Egészségügyi Minisztérium is.

Mit jelent a hiba, és kik vannak veszélyben?

Az érintettség a Microsoft Exchange Server 2016, 2019 és a Subscription Edition verzióira terjed ki. Hibrid felállásban – ahol a helyszíni Exchange szerverek és az Exchange Online között megosztott hitelesítési kapcsolatok vannak – az adminisztrátori hozzáférést megszerző támadók képesek áttörni a helyi hálózat és a felhő közötti védelmet, így akár a teljes vállalati környezetet és az Active Directory-t is leuralhatják. Az egész infrastruktúrát veszély fenyegeti, hiszen az Exchange hibrid konfigurációja egy megosztott szolgáltatási komponenst, úgynevezett szolgáltatásfiókot (service principal) használ a hitelesítéshez.

Különösen fontos kiemelni, hogy a támadások egy része ráadásul a felhőalapú naplózási eszközökkel – például a Microsoft Purview-vel – nem vagy csak nehezen követhető, mert a káros aktivitás közvetlenül a helyi Exchange szerverről indul. Így a kompromittálás szinte észrevétlen lehet.

Hogyan vált nyilvánossá, és mi a teendő?

A sebezhetőségre egy biztonsági kutató hívta fel a figyelmet, aki három héttel a nyilvános bemutató előtt jelentette a Microsoftnak az incidenst. Ezt követően a vállalat hivatalosan is közzétette a hibát, és leírást adott a védekezés módjáról. A Secure Future Initiative keretében már áprilisban javaslatokat adtak ki a védelmet erősítő architektúra kialakítására – aki ezeket megfogadta, jelenleg is védett a támadástól.

Akik azonban még nem alkalmazták a javítást, vagy nem követték a Microsoft részletes migrációs útmutatóját, most sürgős intézkedést kell, hogy tegyenek. Fontos tudni, hogy önmagában a javítócsomag nem elegendő – manuálisan is le kell cserélni a megosztott szolgáltatási komponenst dedikált hibrid alkalmazásra.

Szövetségi és céges kötelezettségek

Az ügynökségeknek első lépésben át kell tekinteniük Exchange környezetüket, le kell kapcsolniuk minden már nem támogatott szervert, majd a legfrissebb (2019-es szervereknél CU14 vagy CU15, 2016-osnál CU23) frissítéseket és az áprilisi hotfixet telepíteniük. Ezek után PowerShell parancsokat kell futtatni, hogy a rendszer átálljon a dedikált alkalmazás használatára az Entra ID-n belül.

A CISA egyértelműen figyelmeztet: aki nem lép időben, annál az egész vállalati vagy szövetségi infrastruktúra veszélybe kerülhet. Hétfő reggelig minden műszaki lépésnek készen kell lennie, a jelentéseket pedig 17 óráig be kell nyújtani.


Nemcsak kormányzati figyelmeztetés

Összességében elmondható, hogy míg a hatóságokat jogszabály kötelezi, a CISA minden szervezetet, céget figyelmeztet: az új Exchange sebezhetőség mindenkit veszélyeztet, aki ezt a környezetet használja. Az MI által végzett tömeges támadások, rejtett Tökéletes zsákmány (Perfect Heist) típusú akciók – főként jelszókezelőket célzó kártevők révén – háromszorosára növekedtek.

Különösen fontos kiemelni, hogy a támadók által leggyakrabban kihasznált Top 10 MITRE ATT&CK technika felel a támadások 93%-áért – ezek ellen a védelmi intézkedések minden cég számára szinte elengedhetetlenek.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te szerinted mennyire lenne fontos az ilyen biztonsági frissítések gyors telepítése?
  • Ha te lennél döntési helyzetben egy cégnél, mit tennél először ilyen fenyegetésnél?
  • Szerinted etikailag helyes-e, hogy a hibáról először nem a nyilvánosság, hanem csak a Microsoft tudott?



Legfrissebb posztok

Az Apple most már tényleg komolyan veszi az MI-t

MA 23:51

Az Apple most már tényleg komolyan veszi az MI-t

Az Apple vezetése összehívta minden dolgozóját, hogy megerősítse: a cég kitart a mesterséges intelligencia (MI) fejlesztése mellett, hiába vannak késések és problémák. Tim Cook vezérigazgató szerint az Apple...

Az alabamai patak partra mosta a dinoszaurusz fogát

MA 22:29

Az alabamai patak partra mosta a dinoszaurusz fogát

Egy fényes, különös kövületet találtak Alabama egyik patakjában, amelyről kiderült, hogy egy hatalmas dinoszauruszhoz, egy hadrosaurushoz tartozó fog – annak ellenére, hogy ez a faj inkább szárazföldi volt,...


MA 22:25

Az orrszarvúk sorsa: van remény, de sok a rossz hír

A súlyosan veszélyeztetett fekete orrszarvú állománya kismértékben emelkedett: Afrikában 6 195-ről 6 788-ra nőtt. Ugyanakkor a fehér orrszarvúak száma csökkent, 15 942-ről 15 752 egyedre. Afrika továbbra is...


MA 22:21

Az MI titkos botjaival játszanak a weboldalak türelmével

Az internet harmincéves története során sok minden megváltozott, de az átláthatóság mindvégig kulcsszerepet játszott a web fejlődésében. A megbízhatóság alapja, hogy a kereső- és MI-botok egyértelműen beazonosíthatók, világos...


MA 21:54

A Microsoft elszólta magát: itt a GPT-5, Mini és Nano

Az OpenAI ma 10:00 PT szerint élőben jelenti be a GPT-5-öt, de egy, idő előtt kikerült és gyorsan eltávolított Microsoft-oldal már hivatalosan megerősítette: még ma érkezik — ez...


MA 20:29

A holdkutatás hidegzuhanya: elnémult a Lunar Trailblazer

A NASA ma közölte, hogy a Lunar Trailblazer küldetése idő előtt véget ért: a kis holdszonda az üzembe helyezés után elhallgatott, és az irányítók nem tudták helyreállítani a...


MA 20:04

Az AirTag négyes csomag most 28 800 Ft az Amazonon

Augusztus 7-én az Amazonon 79,99 dollárért (kb. 28 800 Ft) kapható az Apple AirTag négyes csomag, a szokásos 99 dollár (kb. 35 640 Ft) helyett, ami 19%-os kedvezményt...


MA 19:54

A vegyi szennyezés: az új klímaválság

Az ipari gazdaság több mint 100 millió, a természetben nem létező „új vegyi entitást” hozott létre, ezek közül 40–350 ezer közé tehető a kereskedelmi forgalomban és a gyártásban...

Az okos sebkötöző, amely visszaállítja a véráramlást cukorbetegségben

MA 19:00

Az okos sebkötöző, amely visszaállítja a véráramlást cukorbetegségben

🩺 A cukorbetegség egyik legkegyetlenebb szövődménye a lábszárfekély, amely drasztikusan rontja a beteg életminőségét. Ezek a sebek gyakran nem gyógyulnak, mivel rossz a vérkeringés, és a hibás érképződés miatt...