Az új Windows-hiba fenyegeti a gépeket – megérkezett a javítás

Az új Windows-hiba fenyegeti a gépeket – megérkezett a javítás
Az év első nagy Windows-javítása rögtön egy komoly biztonsági rést foltoz be, amelyet már aktívan kihasználnak támadók. A most napvilágot látott sérülékenységet a Microsoft saját fenyegetéskutató csapata fedezte fel: a hibát kihasználva a támadó jogos hozzáférés birtokában egy távoli ALPC-portból képes memóriacímet kiszivárogtatni. Ez jelentősen megkönnyíti a támadók dolgát: innentől egyszerűbbé válik további támadási lépések végrehajtása, például tetszőleges kód futtatása a megtámadott rendszeren.

Közepes súlyosságú sebezhetőség, gyors frissítés szükséges

A hiba közepes súlyosságúnak számít, 5,5-ös CVSS-pontszámot kapott. Az Egyesült Államok Kiberbiztonsági és Infrastruktúra-biztonsági Ügynöksége (CISA) már felvette a kötelezően javítandó sérülékenységek listájára, így a közigazgatási intézményeknek február 3-ig kötelező frissíteniük. Az ilyen típusú hibák gyakori belépési pontot jelentenek a kiberbűnözők számára, ezért a szakértők kiemelten sürgetik a gyors javítást.

A probléma abban áll, hogy a hiba miatt a támadók képesek lehetnek kijátszani az Address Space Layout Randomization (ASLR) védelmet, amely alapból a memóriacímek véletlenszerű kiosztásával akadályozza a memória‑manipulációs támadásokat. Ha a támadó ismeri a kód pontos helyét a memóriában, könnyedén láncolhat össze további sérülékenységeket, és hatékony, ismételhető támadást hajthat végre. Ráadásul a Microsoft nem árulta el, mely más komponensek kapcsolódhatnak ehhez a hibához, ami jelentősen nehezíti a hálózatvédelem proaktív intézkedéseit.

Két további nyilvános hiba, tovább tart a kockázat

Az újonnan javított hibán kívül két másik, nyilvánosan ismert sebezhetőség is szerepel a mostani frissítési csomagban. Az egyik, 6,4-es CVSS-pontszámú hiba lehetővé teszi egyes Secure Boot tanúsítványok lejáratát követően a biztonsági védelem megkerülését – az ezekre, a már 2011-ből származó tanúsítványokra épülő eszközök üzemeltetőinek a gyors frissítés javasolt, különben elveszítik a rendszer biztonsági frissítéseit.

A másik komolyabb hiba egy 7,8-ra értékelt jogosultságnövelési rés egy harmadik fél által fejlesztett, Windows-szal szállított Agere Modem illesztőprogramban. Ez a sérülékenység már 2023-ban ismertté vált, de csak most távolította el a Microsoft az érintett illesztőprogramokat.

A mostani Patch Tuesday csomag két további figyelemre méltó hibát is tartalmaz: mindkettő az Office-ban található, és helyi kódfuttatást tesz lehetővé egy úgynevezett use-after-free hibán keresztül; bár egyiket sem használják még ki támadók, a szakértők szerint csak idő kérdése, hogy ezek is célponttá váljanak.

Az összes érintett felhasználónak – különösen rendszergazdáknak – sürgősen ajánlott a legújabb frissítések telepítése, hogy elkerüljék a támadók által már aktívan kihasznált biztonsági réseket.

2025, adrienne, go.theregister.com alapján

Legfrissebb posztok

MA 18:33

A Civilization VII végre megérkezett az Apple Arcade-re

Sid Meier legendás stratégiai játéka, a Civilization VII február 5-től érkezik az Apple Arcade-re, így már iPhone-on, iPaden és Maceken is építhetsz birodalmat a havi 2700 Ft-os előfizetéssel...

MA 18:17

A Google Wallet Androidon végre mindent elárul

Az Androidon használt Google Wallet hamarosan nagyot újít: végre lehetővé teszi a teljes tranzakciós előzmények megtekintését és a keresést, nemcsak az éppen használt készüléken rögzített utolsó tíz vásárlást láthatod majd...

MA 17:49

Az észrevétlen Linux-fenyegetés: a VoidLink új korszakot nyit

Egy új, eddig ismeretlen Linux-kártevő, a VoidLink jóval fejlettebb, mint amit eddig láthattunk...

MA 17:34

Az elfeledett JPEG XL visszatért: a Google újra támogatja

📷 Erre utal többek között az, hogy a Google végre ismét támogatja a JPEG XL (JXL) képformátumot a nyílt forráskódú Chromium böngészőmotorban, miután 2022-ben végleg elvetették a technológiát...

MA 17:01

Az USA 2030-ra atomreaktort küldene a Holdra

Új lendületet vehet az űrkutatás, ugyanis a NASA és az USA Energiaügyi Minisztériuma közösen fejlesztik a Hold felszínére szánt atomreaktort, hogy folyamatos, megbízható áramforrást biztosítsanak a majdani holdbázisoknak és tudományos misszióknak...

MA 16:51

Az ember visszatér a Holdra: közeleg az első Artemis-küldetés

🚀 Az Artemis 2 misszió előkészületei utolsó fázisukba érkeztek, a NASA pedig akár már ezen a hétvégén megkezdheti a hatalmas SLS rakéta és az Orion űrkapszula kigördítését a floridai Kennedy Űrközpont kilövőállásához...

MA 16:34

A kötelező életkor-ellenőrzés térdre kényszerítette a Robloxot

A Roblox múlt héten kötelezővé tette az életkor-ellenőrzést minden chatelő számára...

MA 16:01

Váratlanul megjött az Állatátkelő: Új horizontok 3.0-s frissítés

Meglepetés érte a rajongókat: az Állatátkelő: Új horizontok (Animal Crossing: New Horizons) 3...

MA 15:33

Az önvezetés ára: előfizetésre vált a Tesla nagy dobása

A Tesla teljes önvezető (Full Self-Driving, FSD) rendszerét február 14-e után már csak havi előfizetéssel lehet igénybe venni, egyszeri, 2,9 millió forintos (8 000 USD) díj helyett...

MA 15:19

Az 5 fitneszapp, ami 2026-ban tényleg lendületben tart

Az új év mindig remek lehetőség arra, hogy újra nekifuss az egészséges életmódnak – de a kitartás általában februárra vagy márciusra alábbhagy...

MA 15:01

Az új Galaxy S26 véget vethet az időpontütközéseknek

A Samsung Galaxy S26 új MI-funkcióval bővülhet, amely figyelmeztet, ha véletlenül ugyanarra az időpontra szervezel két találkozót...

MA 14:49

Az önvezető taxiknak zöld út New Yorkban – kivéve a várost

🚕 Kathy Hochul, New York állam kormányzója bejelentette, hogy hamarosan olyan jogszabály-tervezetet nyújt be, amely állami szinten legálissá teszi az önvezető taxik (robotaxik) használatát – egyetlen kivétellel: New York városában továbbra is tilosak maradnának...

MA 14:33

A lebénult oktatási minisztérium: diákadatok a hackerek kezén

🔒 A Viktória állam Oktatási Minisztériuma súlyos adatlopási incidens nyomán értesítette a szülőket: ismeretlen támadók hozzáfértek egy adatbázishoz, amely jelenlegi és egykori diákok nevét, iskoláit, évfolyamait, valamint az iskola által kiadott e-mail-címeket és titkosított jelszavakat tartalmazott...

MA 14:17

A legújabb Windows 365-frissítés megint használhatatlanná teszi a Cloud PC-t

💥 A legutóbbi Windows 365-frissítés óta rengeteg felhasználó nem tud hozzáférni Microsoft 365-ös Cloud PC-jéhez...

MA 14:01

Az esők nem segítenek: egyre súlyosabb aszály vár ránk

🌧 Ahogy a Föld melegszik, Nyugat-Európában és Észak-Amerika nyugati részén egyre gyakoribbá és súlyosabbá válnak a mezőgazdasági aszályok – még akkor is, ha az éves csapadékmennyiség növekszik...

MA 13:49

A maine-i adatbotrány: 145 ezer ember egészségügyi adata veszélyben

Tavaly súlyos adatvédelmi incidens rázta meg a Central Maine Healthcare (CMH) rendszerét, amely több mint 145 ezer ember érzékeny adatait tette ki a támadóknak...

MA 13:33

A Meta bezárta három VR-stúdióját: vége egy újabb metaverzum-álomnak

💀 A Meta jelentős leépítéssel válaszolt a metaverzum üzletág problémáira, bezárva az Armature, a Sanzaru és a Twisted Pixel nevű VR stúdiókat...

MA 13:17

A bélflóra háborúja az erszényesekben: mikrobák a gyógyszerek ellen

🤿 A legújabb, 23 erszényes fajra kiterjedő kutatás jelentős újdonságokat hozott az őshonos ausztrál állatok bélrendszerének mikrobáiról...

MA 12:50

A jelszavaknál tényleg a méret számít?

Évek óta halljuk, hogy a hosszabb jelszó biztonságosabb. Rakj bele minél több karaktert, legyenek benne számok, szimbólumok, kis- és nagybetűk, és akkor már nagy gond nem lesz...