MA 16:57

Az új GnuPG-frissítés kritikus biztonsági rést tár fel

Az új GnuPG-frissítés kritikus biztonsági rést tár fel
Érdemes megvizsgálni, milyen veszélyeket rejt a GnuPG legújabb hibája, amelyhez frissítés is érkezett. Aki levelezésében, adattárolásban vagy akár titkos fájlkezelésben használja a GnuPG-t (GNU Privacy Guard), most nagyon figyeljen: kritikus hibára bukkantak a közelmúltban kiadott verziókban.

Kritikus sebezhetőség a fejlett titkosításban

Hihetetlen, de mégis igaz, hogy a 2025 őszén, illetve 2026 elején megjelent GnuPG 2.5.13 és 2.5.16 közötti kiadásokban olyan kritikus hiba van, amely könnyen lehetőséget adhat a támadóknak a szoftver összeomlasztására (DoS), vagy akár távoli kódfuttatásra is. A gond abból adódik, hogy egy speciális, túlnagyított kulcsot tartalmazó CMS (S/MIME) EnvelopedData üzenet stack buffer overflow-t idézhet elő a gpg-agentben, amikor PKDECRYPT –kem=CMS hívások történnek.

Ez a sérülékenység valószínűleg távoli támadásoknál is kihasználható. A hibát egy belső API módosításakor vezették be, hogy megfeleljen az amerikai FIPS-szabványnak — magyarán pont az extra megfelelés miatt csúszott be a veszély.

Kiket érint, és mit kell tenni?

A hibát a 2.5.13-tól 2.5.16-ig terjedő GnuPG-verziók, illetve a Gpg4win 5.0.0 kiadásai és néhány béta kiadása esetében tárták fel. Korábbi vagy más GnuPG-verziók nem érintettek, a Debian hivatalos csomagjai például biztonságban vannak, mert azok más verziókra épülnek.

A megoldás nagyon egyszerű: minden érintett rendszeren haladéktalanul frissíteni kell GnuPG 2.5.17-re, Windows alatt pedig Gpg4win 5.0.1-re. Ha azonnali frissítés nem lehetséges, a gpgsm vagy gpgsm.exe programot kell eltávolítani, így a hiba távolról nem lesz kihasználható.

Változások az új verzióban

Az új kiadás főleg a kritikus biztonsági hibákat hivatott orvosolni. Többek között:

– Javították a stack buffer overflow-t a gpgsm + KEM-kezelésnél.
– Buffer-túlcsordulás elleni védelem került be a TPM-es PKDECRYPT-folyamatokhoz.
– Megoldották bizonyos, túl hosszú aláírási csomagok nullmutató-hibáját.
– Bekerült egy új exportálási opció: keep-expired-subkeys.
– A kulcskereső funkciók javultak, gyorsult a kulcstár kezelése.
– Gyorsbillentyűk a helyes/hibás válaszokra PIN-kérésnél.
– Segítség a hibás kulcskiszolgáló-konfigurációk automatikus felismeréséhez.


Szoftverletöltés, csomagok ellenőrzése

A GnuPG forráskód, előre lefordított Windows telepítő és a hozzá tartozó kriptográfiai aláírások elérhetők több letöltési helyről is. Linuxon és más Unix-szerű rendszereken mind a forrás, mind az SHA-1 ellenőrző összeg (például: sha1sum gnupg-2.5.17.tar.bz2) rendelkezésre áll. Amennyiben kétség merül fel a letöltött csomag eredetiségével kapcsolatban, mindenképp ajánlott megbizonyosodni az aláírókulcs érvényességéről, illetve a megfelelő SHA-1 összeg egyezéséről.

Debian-szerű rendszerekhez is elérhető külön csomag, ám ez kizárólag azon felhasználóknak ajánlott, akik vállalják az OpenPGP-től eltérő LibrePGP-implementáció okozta interoperabilitási problémákat.

Nemzetközi támogatás, dokumentáció

A GnuPG már 26 nyelven érhető el, köztük magyarul is, és a nyelvi fájlok folyamatosan bővülnek, frissülnek. A teljes rendszer- és referenciakézikönyv részletesen online is megtalálható, illetve többféle PDF-formátumban letölthető. Technikai problémák, fordítási kérdések vagy hibajelentések esetén elsősorban a projekt levelezőlistáján várják a jelentkezéseket.

Fejlesztők, támogatási modell

A GnuPG fejlesztését és karbantartását a g10 Code GmbH végzi 2001 óta, a pénzügyi hátteret főleg közösségi adományok biztosítják. Teljes munkaidejű fejlesztői csapat dolgozik nemcsak a GnuPG-n, hanem a hozzá kapcsolódó szoftvereken (Libgcrypt, GPGME, Kleopatra, Okular, Gpg4win) is. Az üzleti modell hasonlóan működik, mint a Red Hatnál: minden szoftver szabadon hozzáférhető, az egyetlen kivétel a Windows MSI-telepítő binárisa.

A projekt hálás minden támogató, tesztelő, fordító és hozzájáruló számára, akik segítenek biztonságosabbá és jobbá tenni ezt az alapvető titkosítási eszközt.

Érdemes figyelni az aláírásokra

Hogy a letöltött csomag biztosan megbízható legyen, és ne tartalmazzon kártékony módosításokat, minden kiadáshoz külön kriptográfiai aláírás tartozik, amit csakis ismert és ellenőrzött fejlesztői kulcsok hitelesítenek. Így biztosítható, hogy a felhasználók valóban eredeti és biztonságos titkosítószoftvert telepítsenek.

Miért fontos most frissíteni?

Úgy tűnik, hogy a fejlett támadások és az automatizált kibertámadások korszakában egy ilyen, távoli kódfuttatásra is alkalmas sebezhetőség nemcsak elméleti, hanem gyakorlati veszélyt is jelent. Minden GnuPG-t vagy Gpg4wint használó felhasználónak érdemes azonnal lépni, nehogy adatai, levelezése vagy rendszerbiztonsága sérüljön egy kihasznált hibán keresztül.

A GnuPG újabb frissítésével a titkosítás kényelmesebb, biztonságosabb, a közösségi támogatás pedig továbbra is garantálja: a legfontosabb kriptószoftver nemcsak a profik, hanem mindenki számára megbízható eszköz marad.

2025, adminboss, lwn.net alapján

  • Te mit tennél, ha olyan szoftverben találnának hibát, amelyet te is használsz?
  • Te szerinted mennyire lehet bízni abban, hogy a frissítésekkel minden biztonsági gondot megoldanak?


Legfrissebb posztok

MA 18:03

Az európai MI már a GitHub Copilot trónjára pályázik

Kezdetben az amerikai technológiai óriások játszották a főszerepet a mesterséges intelligencia által támogatott kódolás piacán, de most új európai rivális lépett színre...

MA 17:55

A legendás Számítógép-történeti Múzeum beköltözött az online térbe

A kaliforniai Mountain View-ban található Számítógép-történeti Múzeum mostantól virtuálisan is látogatható, így már nem kell Amerikáig utazni ahhoz, hogy valaki belemerüljön a digitális kor legfontosabb ereklyéi közé...

MA 17:37

Az Uber beszáll a robotaxi-versenybe: 25 ezer önvezető autót ígér

A torontói Waabi eddig önvezető kamionokra specializálódott, most azonban a robotaxi-piacra lép be, méghozzá az Uberrel közösen...

MA 17:19

Az MI-forradalom: ingyenes képzés minden brit dolgozónak

Az Egyesült Királyság kormánya ingyenes online MI-képzéseket indított, hogy felkészítse a munkavállalókat az MI használatára a munkahelyeken...

MA 16:37

Az új WhatsApp‑zár páncélként védi a veszélyeztetetteket

A Meta elindította a WhatsApp teljesen új védelmi funkcióját, amely mostantól fokozott biztonságot kínál újságírók, közszereplők és más, komoly fenyegetettségnek kitett felhasználók számára...

MA 16:19

A mesterséges intelligencia 800 rejtélyes kozmikus anomáliát fedezett fel

A Hubble-űrteleszkóp több mint százmillió képének gyors elemzésére vetették be az Európai Űrügynökség (ESA) tudósai által fejlesztett MI-t, amely két és fél nap alatt 800 korábban ismeretlen kozmikus anomáliát fedezett fel...

MA 16:02

Az iPhone 18 Pro lenyomhatja a Galaxy-t a zoomcsatában

Egyre biztosabbnak tűnik, hogy az Apple rövid időn belül különleges teleobjektív-előtétet tesztel az iPhone 18 Pro modelleken...

MA 15:38

A világ első robotarca, amely úgy mozgatja ajkát, mint egy ember

😃 Felmerül a kérdés, hogy vajon meg tudod-e különböztetni a robotot az embertől beszéd közben — lehet, hogy hamarosan már nem lesz ilyen egyszerű...

MA 15:19

Az MI feltárta a Hubble rejtélyeit: 1400 új objektum

Két európai csillagász, David O’Ryan és Pablo Gómez, az Európai Űrügynökség kutatói, közel 800 eddig ismeretlen asztrofizikai anomáliát bányásztak elő a Hubble-űrtávcső harmincöt éves adatgyűjteményéből...

MA 15:01

A japán óriás betörne az amerikai kriptobankok elit klubjába

A japán Nomura pénzügyi csoport digitális leányvállalata, a Laser Digital engedélyért folyamodott az Egyesült Államokban, hogy létrehozzon egy nemzeti trustbankot, amely intézményi ügyfeleknek nyújtana kriptovaluták kezelésével kapcsolatos szolgáltatásokat...

MA 14:55

Az első NVIDIA H200 MI-chipek végre megérkezhetnek Kínába

🚀 Kína hosszú huzavona után jóváhagyta az NVIDIA H200 MI-GPU-k első nagyobb szállítmányának importját, miután a kormány korábban elutasította azt...

MA 14:37

A WhatsApp szuperbiztonsági módja végre egy kattintással bekapcsolható

🔒 A WhatsApp mostantól egyetlen gombnyomással bekapcsolható szigorú adatvédelmi módot kínál, amellyel mindenki gyorsan fokozhatja a saját védelmét...

MA 14:19

Újabb leépítés: az Amazon 16 ezer embert bocsát el

🙁 Az Amazon újabb 16 000 munkavállalót bocsát el világszerte, hogy átalakítsa és egyszerűsítse működését...

MA 14:02

Az áttörés előtt áll Ázsiában a zöld repülőüzemanyag

🛫 Szingapúr Tuas ipari negyedében található a világ legnagyobb fenntartható repülőüzemanyag (SAF) finomítója, ahol használt étolajból és állati zsírból állítanak elő repülőgépeket hajtó üzemanyagot...

MA 13:55

Az ősi marsi tengerpart végre kiteregeti a titkait

A NASA Perseverance marsjárójának friss felfedezései gyökeresen megváltoztatják, mit gondolunk a Mars múltbeli lakhatóságáról...

MA 13:38

Az iskolai étkeztetés lehet a gyermekszegénység elleni áttörés

🍳 A 2026-os év rögtön az elején komoly kihívásokat hozott a globális éhezés kezelése terén...

MA 13:20

Az amerikai dollár zuhan: újra négyéves mélyponton

Az amerikai dollár 2022 februárja óta nem látott mélypontra zuhant, miután Donald Trump elnök ismét nyíltan elbagatellizálta a valuta gyengülése miatti aggodalmakat...

MA 13:01

A barlangi medve visszavág: véres véget ér az ősi vadászat

Egy 27 000 évvel ezelőtt élt tinédzser csontvázának vizsgálata ritka bepillantást enged az őskori mindennapok brutalitásába...

MA 12:56

A homárok MI-asszisztense: minden, amit a Moltbotról tudni kell

Az internet új kedvence nem más, mint egy digitális homár: a Moltbot, a személyi MI-asszisztens, amelynek fő attrakciója, hogy ténylegesen elvégzi helyettünk a feladatokat...

MA 12:37

Az SK Hynix beszáll az amerikai MI-lázba

🚀 Dél-koreai memóriagyártó óriás, az SK Hynix legalább 3 700 milliárd forintot fordít egy új, mesterséges intelligenciára specializálódó amerikai vállalat létrehozására...

MA 12:21

Az Android-frissítések dzsungele: így találsz ki a verziók útvesztőjéből

Az Android világában a frissítések sosem haladnak egyenes úton. Mindenki hallott már arról, hogy új funkciók jelentek meg, amelyeket a telefonján még nem talál, vagy éppen azt látja, hogy hónapokkal a hivatalos bejelentés előtt már valakik beszélnek róluk...

MA 12:02

Az élő gyöngysor réme: új pókparazita Brazíliában

Egy apró pók furcsa gyöngysorral a testén igazi tudományos szenzációvá vált a São Pauló-i Butantan Intézet Zoológiai Gyűjteményében...

MA 11:56

Az ökogazdaságban most a profit írja a szabályokat

Évtizedeken át az organikus gazdálkodás témája elsősorban a fenntarthatóságról, a környezeti egészségről és az állatjólétről szólt...

MA 11:37

Az MI-láz megduplázta az SK Hynix nyereségét

A dél-koreai SK Hynix történelmi rekordokat döntött 2025-ben: a vállalat éves árbevétele közel 50%-kal, üzemi nyeresége pedig több mint duplájára nőtt az előző évhez képest...

MA 11:19

A vadáfonya, a szupersztár: a szív és az agy őre

🍒 Különösen igaz ez akkor, ha valaki egészségesebb keringést, jobb anyagcserét vagy erősebb memóriát szeretne: egyre több tudományos bizonyíték utal arra, hogy a vadáfonya fogyasztása valódi csodafegyver lehet a szív, az emésztőrendszer és az agy védelmében...

MA 11:02

A Holdba csapódhat egy aszteroida – aranybánya vagy katasztrófa?

🌕 2032 végén egy 60 méter átmérőjű aszteroida, a 2024 YR4 nevű kisbolygó akár a Holdba is csapódhat...

MA 10:57

Az Adobe Photoshop MI-újításokkal hódítja meg a kreatívokat

Az Adobe Photoshop ma jelentős frissítéseket kapott, amelyek a Firefly generatív MI-technológiájára épülnek...

MA 10:49

Az automatizált SOC: Áldás vagy belépő a káoszba?

Egy átlagos nagyvállalati SOC (biztonsági műveleti központ) ma naponta legalább 10 000 riasztással szembesül...

MA 10:41

Az új MI-őrület: elvégzi helyetted a munkát a Moltbot?

Egyre többen próbálják ki a nyílt forráskódú Moltbotot, amely a legfrissebb MI-ügynökök közül az egyik, és tényleg képes dolgokat elvégezni helyetted...