2025. 12. 10., 07:52

Az újabb Microsoft folthullám: kritikus hibákat kellett javítani

Az újabb Microsoft folthullám: kritikus hibákat kellett javítani
Érdemes megvizsgálni, hogy milyen problémákat orvosolt a Microsoft a 2025. decemberi biztonsági frissítéseivel, hiszen 57 sebezhetőséget zárt le, köztük három nulladik napi rést, amelyek közül egyet aktívan is kihasználtak. Ezek között találhatók kulcsfontosságú, távoli kódfuttatást lehetővé tevő hibák — tehát a tét nem csekély, főleg a nagyvállalati rendszerek és a mindennapi felhasználók biztonsága szempontjából.

Három nulladik napi sebezhetőség: egyet már támadtak

A történések mögött komoly erők álltak: a Microsoft három, különösen veszélyes nulladik napi hibát foltozott be. Egyikük, egy jogosultságemelési rés a Windows Cloud Files Mini Filter Driverben, veszélyt jelentett a Windows-felhasználókra nézve, hiszen a támadók rendszerszintű hozzáférést szerezhettek meg. A hibához kapcsolódóan nem hoztak nyilvánosságra részleteket arról, pontosan miként élt vissza vele a támadó, de a rendszer integritása súlyosan sérülhetett miatta.

A második sebezhetőség a GitHub Copilotot érintette JetBrains-környezetben. Itt parancsinjekcióra volt lehetőség rosszindulatú fájlok vagy MCP-szerverek révén, melynek következtében jogosulatlan kód futtatására nyílt alkalom. A harmadik, szintén napvilágra került PowerShell-sérülékenységgel a támadók akkor is futtathattak parancsokat, ha a felhasználó egyszerűen behívott egy weboldalról származó PowerShell-szkriptet. A Microsoft mostantól figyelmeztetéssel igyekszik óvatosságra inteni, és javasolja a -UseBasicParsing kapcsoló használatát.

Mégis, a nulladik napi hibák jelentőségét az adja, hogy akár azonnal elkezdődhet ellenük a támadási hullám — és egyet már ki is használtak, ennek megelőzése mindenkinek érdeke.

Mit tartalmaz a frissítés?

A Microsoft 57 (!) hiba foltozását jelentette be, amelyek közül három kritikus besorolású, távoli kódfuttatásra alkalmas sebezhetőség. Ezek közül különösen figyelemre méltóak az Office-csomag (Word, Excel, Outlook) hibái, mivel ezek a legtöbb munkahelyen és otthonban alapértelmezettnek számítanak. A legveszélyesebb Office-biztonsági problémák lehetővé tették tetszőleges kód futtatását — vagyis a támadó akár teljesen átvehette az irányítást a fertőzött gép felett.

A sebezhetőségek eloszlása a következőképpen alakult:
– 28 jogosultságemelési sérülékenység
– 19 távoli kódfuttatási hiba
– 4 információszivárgási lehetőség
– 3 szolgáltatásmegtagadási támadás (DoS) lehetővé tevő kiskapu
– 2 megszemélyesítési (spoofing) hiba

Az Edge böngésző Chromium-alapú változatában tizenöt hibát orvosoltak már korábban, ezért ezek most nem szerepelnek a Microsoft által közölt összesítésben.

Nemcsak a Windows alkalmazásokat érte el: további rendszerek is kaptak javításokat

A Microsoft mellett más cégek is siettek frissítésekkel védeni ügyfeleiket. Az Adobe frissítette a ColdFusiont, az Experience Managert, az Acrobat Readert és a Creative Cloud Desktopot. A Google a Chrome-hoz adott ki javításokat, köztük két aktívan kihasznált sérülékenység orvoslásával, miközben a Fortinet, a React (React2Shell hibával) és az SAP is kritikus foltokat adott ki a hónap során. Mégis, az összehangolt védekezés ellenére újabb és újabb hibák kerülnek napvilágra az iparban, ami megmutatja, hogy folyamatos, aktív védelem nélkül a modern digitális infrastruktúra sebezhető maradna.


A részletes lista: mi minden változott?

Ahol a hétköznapi felhasználót is érintheti a javítás, ott a legtöbb esetben jogosultságemelési, távoli kódfuttatási, információszivárgási vagy szolgáltatásmegtagadási támadás kivédéséről van szó. A javítások érintették:
– Az Office-alkalmazásokat (Word, Excel, Outlook)
– A Windows Cloud Files Mini Filter és Projected File System drivereket,
– A Windows Defender tűzfalát,
– A PowerShellt,
– A Hyper-V rendszert,
– Az Exchange-szervert,
– A SharePoint-szervert,
– A Windows Shellt és a File Explorert,
– Illetve számos olyan belső komponenst, amelyek a napi használat során kevésbé feltűnőek, de a rendszer biztonsága szempontjából kulcsfontosságúak.

A listából kitűnik, hogy a Microsoft minden platformját elérte a biztonsági audit, vagyis a javítások Windows 10-től a szerveres megoldásokig számos konfiguráció biztonságát növelik. Mégis, nem elég csak telepíteni ezeket a foltokat: a cégeknek és a magánfelhasználóknak is érdemes a naprakész biztonsági mentésekre, a többfaktoros azonosításra és a rendszeres frissítésre is hangsúlyt helyezni.

Mit jelent mindez a felhasználóknak?

A Microsoft folyamatosan újabb és újabb támadási felületeket fedez fel operációs rendszereiben és szolgáltatásaiban, ezért a rendszeres frissítés ma már elkerülhetetlenné vált. A most befoltozott sebezhetőségek egy részét — kiemelten a nulladik napi hibákat — a támadók már aktívan ki is használták, tehát aki késlekedik a telepítéssel, valós veszélynek teszi ki adatait. A történések mögött komoly erők munkálnak — a támadók ma már szervezetten, automatizált eszköztárral dolgoznak —, de a szoftvergyártók és a felhasználók közös ébersége és gyors reagálása visszafoghatja a károkat.

Végső tanulságként: a digitális védelem nem egyszeri feladat, hanem folyamatos erőfeszítés, amely a technológiai fejlődéssel kéz a kézben jár.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 17:46

Az új BlackCat-botrány: piszkos üzletek a zsarolóvírus-tárgyalóknál

Egyre több volt DigitalMint-alkalmazottról derül ki, hogy a kiberbiztonsági cég egyes zsarolóvírus-tárgyalói titokban a BlackCathez (ALPHV) bűnszervezettel működtek együtt...

MA 17:34

Az új Rivian R2 drágábban rajtol, az olcsóbb verzióra sokat várhatsz

🚗 Amikor bemutatták a Rivian R2-t, sokan abban bíztak, hogy végre lesz egy jól felszerelt, mutatós elektromos SUV, amit nemcsak a leggazdagabbak engedhetnek meg maguknak...

MA 17:24

Az MI új diadala: robbanásszerűen szaporodnak a közös téveszmék

💡 Napjaink MI-rendszerei, mint a ChatGPT vagy a Gemini, mindennapos partnerekké váltak a gondolkodásban, a problémamegoldásban és az emlékek felidézésében...

MA 17:12

A nagy trükk: mintázott 3D-nyomtatás magasságnövelés nélkül

A 3D nyomtatás világában mindenki odavan a ragyogóbb, simább, tökéletesebb felületekért, de most valami egészen menő dolog született...

MA 17:01

Az új ultrahangképző szimulátor áttörést ígér az endometriózis felismerésében

💉 A mindennapjait megkeserítő, szúró fájdalom éveken át is rejtve maradhat – ez az endometriózis egyik legnagyobb tragédiája...

MA 16:56

Az Apple a régi készülékein is kivédte a Coruna-hacket

🛡 Az Apple nemrég frissítéseket adott ki, hogy a régebbi iPhone- és iPad-modelleken is kijavítsa a Coruna exploitcsomaggal célzott súlyos sérülékenységeket...

MA 16:45

A Honda amerikai villanyautó-terve bedőlt: sokk és kínai pánik

Három új elektromos autót dobott volna piacra a Honda az USA-ban, de most lehet, hogy pipa, mert az egész tervet kidobták az ablakon...

MA 16:34

A Bitcoin-piac tombol: pánik a tömegben, mégis kitart az árfolyam

💸 Szinte mindenki pánikol a Bitcoin-piacon, mégsem dőlt be a buli. Több fronton is dúl a feszültség: a közel-keleti feszültségek óta folyamatosan adják el a Bitcoint az összes tárcaméretben, de az árfolyam még mindig közel 25 millió forintnál (70 000 USD) oldalaz...

MA 16:20

Az agysejtek energiaínsége áll a depresszió mögött?

💡 A depresszió eredetét régóta kutatják, de most új nyomokra bukkantak a tudósok: az agy- és vérsejtek energiahasznosításában mutatkozó zavarok lehetnek felelősek a betegség kialakulásáért...

MA 14:03

Az év legnagyobb adatbotránya: egymilliárd ember adata került ki

💡 A világ eddigi egyik legsúlyosabb adatvédelmi incidense során csaknem egy milliárd személyazonosítási adat került ki a nyílt internetre...

MA 13:59

A Meta új MI-chipjei köröket vernek a riválisokra

🚀 Érdekes felvetés, hogy a Meta négy vadonatúj, saját igényeire szabott MI-chipet mutatott be, amelyek közül több már most is nagyvállalati rendszerekben fut, sőt néhány felülmúlja a legjobb, kereskedelmi forgalomban kapható riválisokat...

MA 13:39

A Mac-edből MI-ügynök lesz: itt a Perplexity újdonsága

A Perplexity legújabb fejlesztése, a Personal Computer nevű rendszer lehetővé teszi, hogy akár egy régi Macből is saját, helyben futó MI-ügynök váljon, amely folyamatosan elérhető a helyi hálózaton, és távolról is irányítható bármely eszközről...

MA 13:22

Az MI-forradalom újraíratja a matematika szabálykönyvét

A matematika világában eddig is fontos szerepet játszottak a különféle segédeszközök, a legelső abakuszoktól a számítógépekig...

MA 12:04

Az olajkorszak vége: tényleg le tudunk róla állni?

🛢 Lényeges szempont, hogy a modern társadalmakat az olaj tartja a markában – szinte mindenünk függ tőle, az energiánktól kezdve a közlekedésen és kereskedelmen át a műanyagig...

MA 11:20

A mesterséges intelligencia súgója észrevétlenül átformálja a gondolkodásunkat

A mindennapokban már természetes, hogy az MI segítségével írunk e-maileket vagy üzeneteket, hiszen ezek az asszisztensek szinte minden eszközünkön jelen vannak...

MA 11:02

A legfényesebb szupernóvákat újszülött magnetárok pörgetik fel

💫 Például amikor egy hatalmas csillag élete végére ér, a tűzijáték semmihez sem fogható...

MA 10:56

Egy iráni hackertámadás térdre kényszerítette az orvostechnológiai óriást

💉 A világ egyik vezető orvostechnológiai vállalatát, a több mint 53 000 embert foglalkoztató Stryker-t példátlan erejű kibertámadás érte...

MA 10:46

Az olcsó radarfegyver, 20 kilométeres hatótávval – repüléstechnika otthonra

Ha azt hitted, a radar csak a vadászgépek és hadihajók drága játékszere, figyelj: mostantól akár te is villoghatsz vele otthon...

MA 10:29

A nagy figyelemrablás: a közösségi média és az MI csapdája

Belegondoltál már, milyen volt az élet okostelefonok és közösségi média előtt?..

MA 10:20

A mesterséges intelligencia új korszakot nyit a beszerzésben: rekordinvesztíció az Oro Labsnál

🤖 Különösen igaz ez akkor, ha egy vállalat egyszerűbbé és hatékonyabbá szeretné tenni a bonyolult beszerzési folyamatait: az Oro Labs most 36 milliárd forintnyi (100 millió USD) friss tőkét szerzett a világ vezető tőkebefektetőitől...

MA 09:56

Az olajár száguld, a világ lélegzet-visszafojtva figyel

📈 Az olajárak több mint 4 százalékkal emelkedtek újabb támadások után, amelyek a Hormuzi-szorosban nagy hajókat értek...

MA 09:46

Az Xbox‑élmény betör minden Windows 11‑es gépre?

Bő egy hónapon belül jön az Xbox-mód minden Windows 11-es laptopra, asztali gépre és tabletre, úgyhogy a gamereknek érdemes odafigyelni!..

MA 09:38

Az új PhantomRaven az npm-en vadászik: fejlesztők adatait lopja

Új támadáshullám érte a JavaScript-fejlesztőket a PhantomRaven ellátási láncot érintő kampánya miatt: egyszerre 88 rosszindulatú csomag jelent meg az npm-regiszterben, amelyek érzékeny adatokat lopnak el a fejlesztők gépeiről...

MA 09:19

Az orvosi MI-chatbotok akár halálos tanácsokat is adhatnak

A mesterséges intelligencián alapuló orvosi chatbotok egyre gyakrabban bukkannak fel mindennapjainkban, sokan már egészségügyi kérdésekkel is bátran fordulnak ezekhez az alkalmazásokhoz...

MA 09:10

Az Android-játékok áttörése: a Google Play Games berobban PC-re

💻 A Google egyre jobban ráfekszik az asztali játékpiacra: a Play Games PC-re szánt változata újabb lendületet vesz, rengeteg fizetős címmel bővül, és végre elérhető lesz a platformokon átívelő vásárlás lehetősége is...

MA 09:02

Az Nvidia új MI-alapmodellje forradalmasítja a mesterséges intelligenciát

A nagyvállalati felhasználásra tervezett, hosszú távú döntéshozó és problémamegoldó rendszerek egyre nagyobb adatmennyiséggel dolgoznak, különösen az MI-alapú szoftverfejlesztés és kiberbiztonság területén...

MA 08:55

A Gestala forradalmasítja az ultrahangos agyi interfészt

A kínai Gestala startup mindössze két hónappal indulása után már 7,8 milliárd forintot (21,6 millió dollár) vont be, ezzel rekordot döntött a korai fázisú agy–számítógép-interfész (BCI) szektorban...

MA 08:38

Az Asus-routerekből épül a szinte elpusztíthatatlan botnet

Külön említést érdemel, hogy kibervédelmi kutatók egy rendkívül ellenálló, 14 ezer hálózati eszközből álló botnetre bukkantak, amelynek tagjai elsősorban az Asus által gyártott routerek...

MA 08:28

Az iráni hekkerek térdre kényszerítették az egészségügyi techóriás Strykert

A Michigan állambeli központú Stryker, a világ egyik legnagyobb orvostechnológiai vállalata, súlyos kibertámadás áldozata lett...