Az újabb Microsoft folthullám: kritikus hibákat kellett javítani

Az újabb Microsoft folthullám: kritikus hibákat kellett javítani
Érdemes megvizsgálni, hogy milyen problémákat orvosolt a Microsoft a 2025. decemberi biztonsági frissítéseivel, hiszen 57 sebezhetőséget zárt le, köztük három nulladik napi rést, amelyek közül egyet aktívan is kihasználtak. Ezek között találhatók kulcsfontosságú, távoli kódfuttatást lehetővé tevő hibák — tehát a tét nem csekély, főleg a nagyvállalati rendszerek és a mindennapi felhasználók biztonsága szempontjából.

Három nulladik napi sebezhetőség: egyet már támadtak

A történések mögött komoly erők álltak: a Microsoft három, különösen veszélyes nulladik napi hibát foltozott be. Egyikük, egy jogosultságemelési rés a Windows Cloud Files Mini Filter Driverben, veszélyt jelentett a Windows-felhasználókra nézve, hiszen a támadók rendszerszintű hozzáférést szerezhettek meg. A hibához kapcsolódóan nem hoztak nyilvánosságra részleteket arról, pontosan miként élt vissza vele a támadó, de a rendszer integritása súlyosan sérülhetett miatta.

A második sebezhetőség a GitHub Copilotot érintette JetBrains-környezetben. Itt parancsinjekcióra volt lehetőség rosszindulatú fájlok vagy MCP-szerverek révén, melynek következtében jogosulatlan kód futtatására nyílt alkalom. A harmadik, szintén napvilágra került PowerShell-sérülékenységgel a támadók akkor is futtathattak parancsokat, ha a felhasználó egyszerűen behívott egy weboldalról származó PowerShell-szkriptet. A Microsoft mostantól figyelmeztetéssel igyekszik óvatosságra inteni, és javasolja a -UseBasicParsing kapcsoló használatát.

Mégis, a nulladik napi hibák jelentőségét az adja, hogy akár azonnal elkezdődhet ellenük a támadási hullám — és egyet már ki is használtak, ennek megelőzése mindenkinek érdeke.

Mit tartalmaz a frissítés?

A Microsoft 57 (!) hiba foltozását jelentette be, amelyek közül három kritikus besorolású, távoli kódfuttatásra alkalmas sebezhetőség. Ezek közül különösen figyelemre méltóak az Office-csomag (Word, Excel, Outlook) hibái, mivel ezek a legtöbb munkahelyen és otthonban alapértelmezettnek számítanak. A legveszélyesebb Office-biztonsági problémák lehetővé tették tetszőleges kód futtatását — vagyis a támadó akár teljesen átvehette az irányítást a fertőzött gép felett.

A sebezhetőségek eloszlása a következőképpen alakult:
– 28 jogosultságemelési sérülékenység
– 19 távoli kódfuttatási hiba
– 4 információszivárgási lehetőség
– 3 szolgáltatásmegtagadási támadás (DoS) lehetővé tevő kiskapu
– 2 megszemélyesítési (spoofing) hiba

Az Edge böngésző Chromium-alapú változatában tizenöt hibát orvosoltak már korábban, ezért ezek most nem szerepelnek a Microsoft által közölt összesítésben.

Nemcsak a Windows alkalmazásokat érte el: további rendszerek is kaptak javításokat

A Microsoft mellett más cégek is siettek frissítésekkel védeni ügyfeleiket. Az Adobe frissítette a ColdFusiont, az Experience Managert, az Acrobat Readert és a Creative Cloud Desktopot. A Google a Chrome-hoz adott ki javításokat, köztük két aktívan kihasznált sérülékenység orvoslásával, miközben a Fortinet, a React (React2Shell hibával) és az SAP is kritikus foltokat adott ki a hónap során. Mégis, az összehangolt védekezés ellenére újabb és újabb hibák kerülnek napvilágra az iparban, ami megmutatja, hogy folyamatos, aktív védelem nélkül a modern digitális infrastruktúra sebezhető maradna.


A részletes lista: mi minden változott?

Ahol a hétköznapi felhasználót is érintheti a javítás, ott a legtöbb esetben jogosultságemelési, távoli kódfuttatási, információszivárgási vagy szolgáltatásmegtagadási támadás kivédéséről van szó. A javítások érintették:
– Az Office-alkalmazásokat (Word, Excel, Outlook)
– A Windows Cloud Files Mini Filter és Projected File System drivereket,
– A Windows Defender tűzfalát,
– A PowerShellt,
– A Hyper-V rendszert,
– Az Exchange-szervert,
– A SharePoint-szervert,
– A Windows Shellt és a File Explorert,
– Illetve számos olyan belső komponenst, amelyek a napi használat során kevésbé feltűnőek, de a rendszer biztonsága szempontjából kulcsfontosságúak.

A listából kitűnik, hogy a Microsoft minden platformját elérte a biztonsági audit, vagyis a javítások Windows 10-től a szerveres megoldásokig számos konfiguráció biztonságát növelik. Mégis, nem elég csak telepíteni ezeket a foltokat: a cégeknek és a magánfelhasználóknak is érdemes a naprakész biztonsági mentésekre, a többfaktoros azonosításra és a rendszeres frissítésre is hangsúlyt helyezni.

Mit jelent mindez a felhasználóknak?

A Microsoft folyamatosan újabb és újabb támadási felületeket fedez fel operációs rendszereiben és szolgáltatásaiban, ezért a rendszeres frissítés ma már elkerülhetetlenné vált. A most befoltozott sebezhetőségek egy részét — kiemelten a nulladik napi hibákat — a támadók már aktívan ki is használták, tehát aki késlekedik a telepítéssel, valós veszélynek teszi ki adatait. A történések mögött komoly erők munkálnak — a támadók ma már szervezetten, automatizált eszköztárral dolgoznak —, de a szoftvergyártók és a felhasználók közös ébersége és gyors reagálása visszafoghatja a károkat.

Végső tanulságként: a digitális védelem nem egyszeri feladat, hanem folyamatos erőfeszítés, amely a technológiai fejlődéssel kéz a kézben jár.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

kedd 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 08:43

Az Instagram titokban SEO-címeket ír a posztjaidhoz

🔍 Az Instagram újabb trükkel igyekszik feltornázni a felhasználók bejegyzéseit a Google keresési találatai közé...

MA 08:37

Az ellátási láncok leválnak Kínáról: most jönnek a tettek

📦 Az európai cégek egyre határozottabban lépnek fel annak érdekében, hogy kevésbé függjenek a kínai beszállítóktól...

MA 08:29

Az OpenAI tényleg megnyitja az MI-t, vagy csak színlel?

Az OpenAI, az Anthropic és a Block együttműködésével új MI-alapítvány indult a Linux Foundation égisze alatt...

MA 08:22

A Windows 11 jobbklikk menüjéből végre eltűnhetnek az MI-funkciók

😉 A Windows 11 legújabb tesztverziója egy apró, de annál hasznosabb változást hoz az MI-funkciók kezelésében...

MA 08:15

Az új Fortinet-sebezhetőségek mindenkit célba vesznek

A Fortinet két kritikus sérülékenységet javított a FortiOS, FortiWeb, FortiProxy és FortiSwitchManager rendszereiben, amelyek lehetővé tették, hogy a támadók megkerüljék a FortiCloud SSO-bejelentkezés hitelesítését...

MA 08:09

Az arab világban minden eddiginél brutálisabb hőség tombol

🔥 Az arab térség, amely Marokkótól az Egyesült Arab Emírségekig húzódik, történelmi hőséget élt át 2024-ben...

MA 08:02

A Linux Foundation az MI-ügynökök Svájcájává lépne elő

🦁 A Linux Foundation újabb nagy dobással jelentkezett: megalapította az Agentic AI Foundation-t (AAIF), amelynek célja az MI-ügynök-infrastruktúra fejlesztésének független felügyelete...

MA 07:57

A legújabb Windows 10-frissítés 57 biztonsági rést zár be

🔒 A Microsoft kiadta a KB5071546 jelű kiterjesztett biztonsági frissítést, amely összesen 57 biztonsági hibát, köztük három zero-day sérülékenységet szüntet meg...

MA 07:36

A McDonald’s MI-bakija: mintha utálná a karácsonyt

🎄 Kellemetlenül sült el a McDonald’s legújabb reklámja Hollandiában: egy MI-vel készült kisfilmmel próbálták feldobni a karácsonyi szezont, de inkább csak megutáltatták a karácsonyt a nézőkkel...

MA 07:30

Az elfeledett vírus, amely rákot okozhat: új nyomok a hólyagrák hátteréről

A meglepetések sora itt nem áll meg: szakértők egy mindennapos, gyermekkorban szerzett vírusfertőzést, a BK-vírust összefüggésbe hozták a későbbi hólyagrákkal...

MA 07:23

Az új Firefox végre rendesen kezeli a modern Linux-kijelzőket

💻 A legújabb, 146-os verziójú Firefox fontos újdonságokkal örvendezteti meg a felhasználókat, különösen Linuxon...

MA 07:17

Az oltásellenesség ára: kanyaró tombol Dél-Karolinában

💉 A Dél-Karolinában kitört kanyarójárvány már 111 megbetegedést okozott, és egyelőre nem mutatja a lassulás jeleit...

APP
MA 07:13

APPok, Amik Ingyenesek MA, 12/10

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     地下城迷影 (iPhone/iPad)A „Dungeon Mystery” egy igényesen megalkotott, pixelgrafikás RPG, amelyben a játékos egy titkokkal teli, sötét labirintus mélyére merészkedik...

MA 07:08

Az Activision megtöri a Call of Duty egyhangúságát

💥 Az Activision bejelentette, hogy a jövőben nem jönnek egymás után Modern hadviselés- és Fekete műveletek-részek a Call of Duty-sorozatban...

MA 07:02

Az internet dühcsapdája: miért kattintunk rá újra és újra?

😠 A rage bait, vagyis az internetes haragra vadászó tartalom, robbanásszerűen terjedt el a közösségi médiában...

MA 06:57

Az SAP kritikus sebezhetőségeket javított – azonnal frissíts!

A népszerű vállalati szoftvercég, az SAP decemberi biztonsági frissítése 14 különböző sebezhetőséget javított, amelyek közül három kritikus besorolást kapott...

MA 06:50

Az indiai MI-aranyláz: 6500 milliárd forinttal gyorsít a Microsoft

A Microsoft 17,5 milliárd dollárt, vagyis mintegy 6500 milliárd forintot fektet az indiai felhőalapú és mesterséges intelligencia-infrastruktúra bővítésébe, ezzel eddigi legnagyobb ázsiai beruházását valósítja meg...

MA 06:43

Az ókori római cement titka végre napvilágra került

Pompeii falai között évszázadokon át megbújó cementdarabkák segítettek megfejteni, miért bírják ki a római építmények az idő próbáját...