Az új Exchange biztonsági rés: hétfőig mindenki javítsa!

Az új Exchange biztonsági rés: hétfőig mindenki javítsa!
Az amerikai szövetségi ügynökségeknek hétfő reggelig kötelező biztonsági frissítést végrehajtaniuk a Microsoft Exchange szervereken, miután egy súlyos sebezhetőséget (CVE-2025-53786) fedeztek fel. Ez az előírás a Szövetségi Polgári Végrehajtó Testület (FCEB) tagjait érinti – ide tartozik például a Belügyminisztérium, a Pénzügyminisztérium, az Energiaügyi Minisztérium és az Egészségügyi Minisztérium is.

Mit jelent a hiba, és kik vannak veszélyben?

Az érintettség a Microsoft Exchange Server 2016, 2019 és a Subscription Edition verzióira terjed ki. Hibrid felállásban – ahol a helyszíni Exchange szerverek és az Exchange Online között megosztott hitelesítési kapcsolatok vannak – az adminisztrátori hozzáférést megszerző támadók képesek áttörni a helyi hálózat és a felhő közötti védelmet, így akár a teljes vállalati környezetet és az Active Directory-t is leuralhatják. Az egész infrastruktúrát veszély fenyegeti, hiszen az Exchange hibrid konfigurációja egy megosztott szolgáltatási komponenst, úgynevezett szolgáltatásfiókot (service principal) használ a hitelesítéshez.

Különösen fontos kiemelni, hogy a támadások egy része ráadásul a felhőalapú naplózási eszközökkel – például a Microsoft Purview-vel – nem vagy csak nehezen követhető, mert a káros aktivitás közvetlenül a helyi Exchange szerverről indul. Így a kompromittálás szinte észrevétlen lehet.

Hogyan vált nyilvánossá, és mi a teendő?

A sebezhetőségre egy biztonsági kutató hívta fel a figyelmet, aki három héttel a nyilvános bemutató előtt jelentette a Microsoftnak az incidenst. Ezt követően a vállalat hivatalosan is közzétette a hibát, és leírást adott a védekezés módjáról. A Secure Future Initiative keretében már áprilisban javaslatokat adtak ki a védelmet erősítő architektúra kialakítására – aki ezeket megfogadta, jelenleg is védett a támadástól.

Akik azonban még nem alkalmazták a javítást, vagy nem követték a Microsoft részletes migrációs útmutatóját, most sürgős intézkedést kell, hogy tegyenek. Fontos tudni, hogy önmagában a javítócsomag nem elegendő – manuálisan is le kell cserélni a megosztott szolgáltatási komponenst dedikált hibrid alkalmazásra.

Szövetségi és céges kötelezettségek

Az ügynökségeknek első lépésben át kell tekinteniük Exchange környezetüket, le kell kapcsolniuk minden már nem támogatott szervert, majd a legfrissebb (2019-es szervereknél CU14 vagy CU15, 2016-osnál CU23) frissítéseket és az áprilisi hotfixet telepíteniük. Ezek után PowerShell parancsokat kell futtatni, hogy a rendszer átálljon a dedikált alkalmazás használatára az Entra ID-n belül.

A CISA egyértelműen figyelmeztet: aki nem lép időben, annál az egész vállalati vagy szövetségi infrastruktúra veszélybe kerülhet. Hétfő reggelig minden műszaki lépésnek készen kell lennie, a jelentéseket pedig 17 óráig be kell nyújtani.


Nemcsak kormányzati figyelmeztetés

Összességében elmondható, hogy míg a hatóságokat jogszabály kötelezi, a CISA minden szervezetet, céget figyelmeztet: az új Exchange sebezhetőség mindenkit veszélyeztet, aki ezt a környezetet használja. Az MI által végzett tömeges támadások, rejtett Tökéletes zsákmány (Perfect Heist) típusú akciók – főként jelszókezelőket célzó kártevők révén – háromszorosára növekedtek.

Különösen fontos kiemelni, hogy a támadók által leggyakrabban kihasznált Top 10 MITRE ATT&CK technika felel a támadások 93%-áért – ezek ellen a védelmi intézkedések minden cég számára szinte elengedhetetlenek.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te szerinted mennyire lenne fontos az ilyen biztonsági frissítések gyors telepítése?
  • Ha te lennél döntési helyzetben egy cégnél, mit tennél először ilyen fenyegetésnél?
  • Szerinted etikailag helyes-e, hogy a hibáról először nem a nyilvánosság, hanem csak a Microsoft tudott?



Legfrissebb posztok

Kína klímavállalása, most tényleg érdemes figyelni
MA 00:00

Kína klímavállalása, most tényleg érdemes figyelni

🌍 Különösen fontos hangsúlyozni, hogy amikor Kína klímacélokat tűz ki, arra a világnak érdemes odafigyelnie. A pekingi vezetés ugyanis általában csak olyasmit ígér meg, amit valóban szándékában áll teljesíteni,...

csütörtök 23:30

Az MI-vezérelt műholdas net mostantól mindenhol elérhető

A T-Mobile T-Satellite szolgáltatása, amely a Starlink műholdakat használja, már nemcsak SMS-ekhez működik, hanem több alkalmazást is támogat. Mostantól például az AllTrails, az AccuWeather, az X (korábban Twitter),...

Új felfedezések az Enceladuson, lehet ott élet a Szaturnusz holdján
csütörtök 23:02

Új felfedezések az Enceladuson, lehet ott élet a Szaturnusz holdján

🚀 A Szaturnusz jeges holdja, az Enceladus ismét felkeltette a tudósok figyelmét, köszönhetően a Cassini űrszonda adatainak friss elemzéséhez. A felszín alatt rejtőző óceánból feltörő jégszemcsékben szokatlanul összetett szerves...

csütörtök 22:58

Az MI tuning új korszaka: bárki finomhangolhatja a gépi tanulást

A Thinking Machines Lab, amelyet az OpenAI egykori vezéralakjai, köztük Mira Murati alapítottak, első termékével robban be az MI világába. Az újdonság neve Tinker, és célja, hogy kutatók,...

Az OpenShift AI-t bárki feltörheti: komoly hiba veszélyeztet
csütörtök 22:01

Az OpenShift AI-t bárki feltörheti: komoly hiba veszélyeztet

⚠ A Red Hat OpenShift AI szolgáltatásában súlyos, 9,9-es veszélyességű sebezhetőséget fedeztek fel, amely lehetőséget ad távoli támadóknak arra, hogy minimális jogosultsággal is átvegyék az egész platform irányítását. Ez...

Az MI-sokkoló: A robotok még nem vették el a munkádat
csütörtök 21:59

Az MI-sokkoló: A robotok még nem vették el a munkádat

🤖 A Yale Egyetem közgazdászai alaposan megvizsgálták, mi történt az amerikai munkaerőpiacon azóta, hogy 2022 novemberében megjelent a ChatGPT és a többi generatív MI-rendszer. Megnyugtató következtetésük szerint az MI-forradalom...

Az Apple elengedi a könnyebb Vision Pro-t, jönnek az okosszemüvegek
csütörtök 21:30

Az Apple elengedi a könnyebb Vision Pro-t, jönnek az okosszemüvegek

Az Apple jelentősen felgyorsította az okosszemüvegek fejlesztését, miközben félretette a régóta tervezett, könnyebb Vision Pro headset elkészítését. A cég legalább kétféle szemüvegen dolgozik: az egyik egy kijelző nélküli...

Már most olcsóbban vehetünk robotporszívót, méghozzá jelentős kedvezménnyel
csütörtök 21:02

Már most olcsóbban vehetünk robotporszívót, méghozzá jelentős kedvezménnyel

Az őszi nagy vásárlási láz még el sem kezdődött, de a robotporszívók piacán már most komoly akciókba futhat bele az, aki előre gondolkodik. Idén az olyan ismert gyártók,...

csütörtök 21:01

A szaturnuszi hold izgalmas titka: újabb jelek az élet lehetőségére

Enceladus, a Szaturnusz hatodik legnagyobb holdja ismét a tudományos érdeklődés középpontjába került. A Cassini űrszonda (Cassini) 2017-ben befejeződött küldetése során fedezte fel, hogy a hold déli pólusán hatalmas...