2025. 12. 10., 07:52

Az újabb Microsoft folthullám: kritikus hibákat kellett javítani

Az újabb Microsoft folthullám: kritikus hibákat kellett javítani
Érdemes megvizsgálni, hogy milyen problémákat orvosolt a Microsoft a 2025. decemberi biztonsági frissítéseivel, hiszen 57 sebezhetőséget zárt le, köztük három nulladik napi rést, amelyek közül egyet aktívan is kihasználtak. Ezek között találhatók kulcsfontosságú, távoli kódfuttatást lehetővé tevő hibák — tehát a tét nem csekély, főleg a nagyvállalati rendszerek és a mindennapi felhasználók biztonsága szempontjából.

Három nulladik napi sebezhetőség: egyet már támadtak

A történések mögött komoly erők álltak: a Microsoft három, különösen veszélyes nulladik napi hibát foltozott be. Egyikük, egy jogosultságemelési rés a Windows Cloud Files Mini Filter Driverben, veszélyt jelentett a Windows-felhasználókra nézve, hiszen a támadók rendszerszintű hozzáférést szerezhettek meg. A hibához kapcsolódóan nem hoztak nyilvánosságra részleteket arról, pontosan miként élt vissza vele a támadó, de a rendszer integritása súlyosan sérülhetett miatta.

A második sebezhetőség a GitHub Copilotot érintette JetBrains-környezetben. Itt parancsinjekcióra volt lehetőség rosszindulatú fájlok vagy MCP-szerverek révén, melynek következtében jogosulatlan kód futtatására nyílt alkalom. A harmadik, szintén napvilágra került PowerShell-sérülékenységgel a támadók akkor is futtathattak parancsokat, ha a felhasználó egyszerűen behívott egy weboldalról származó PowerShell-szkriptet. A Microsoft mostantól figyelmeztetéssel igyekszik óvatosságra inteni, és javasolja a -UseBasicParsing kapcsoló használatát.

Mégis, a nulladik napi hibák jelentőségét az adja, hogy akár azonnal elkezdődhet ellenük a támadási hullám — és egyet már ki is használtak, ennek megelőzése mindenkinek érdeke.

Mit tartalmaz a frissítés?

A Microsoft 57 (!) hiba foltozását jelentette be, amelyek közül három kritikus besorolású, távoli kódfuttatásra alkalmas sebezhetőség. Ezek közül különösen figyelemre méltóak az Office-csomag (Word, Excel, Outlook) hibái, mivel ezek a legtöbb munkahelyen és otthonban alapértelmezettnek számítanak. A legveszélyesebb Office-biztonsági problémák lehetővé tették tetszőleges kód futtatását — vagyis a támadó akár teljesen átvehette az irányítást a fertőzött gép felett.

A sebezhetőségek eloszlása a következőképpen alakult:
– 28 jogosultságemelési sérülékenység
– 19 távoli kódfuttatási hiba
– 4 információszivárgási lehetőség
– 3 szolgáltatásmegtagadási támadás (DoS) lehetővé tevő kiskapu
– 2 megszemélyesítési (spoofing) hiba

Az Edge böngésző Chromium-alapú változatában tizenöt hibát orvosoltak már korábban, ezért ezek most nem szerepelnek a Microsoft által közölt összesítésben.

Nemcsak a Windows alkalmazásokat érte el: további rendszerek is kaptak javításokat

A Microsoft mellett más cégek is siettek frissítésekkel védeni ügyfeleiket. Az Adobe frissítette a ColdFusiont, az Experience Managert, az Acrobat Readert és a Creative Cloud Desktopot. A Google a Chrome-hoz adott ki javításokat, köztük két aktívan kihasznált sérülékenység orvoslásával, miközben a Fortinet, a React (React2Shell hibával) és az SAP is kritikus foltokat adott ki a hónap során. Mégis, az összehangolt védekezés ellenére újabb és újabb hibák kerülnek napvilágra az iparban, ami megmutatja, hogy folyamatos, aktív védelem nélkül a modern digitális infrastruktúra sebezhető maradna.


A részletes lista: mi minden változott?

Ahol a hétköznapi felhasználót is érintheti a javítás, ott a legtöbb esetben jogosultságemelési, távoli kódfuttatási, információszivárgási vagy szolgáltatásmegtagadási támadás kivédéséről van szó. A javítások érintették:
– Az Office-alkalmazásokat (Word, Excel, Outlook)
– A Windows Cloud Files Mini Filter és Projected File System drivereket,
– A Windows Defender tűzfalát,
– A PowerShellt,
– A Hyper-V rendszert,
– Az Exchange-szervert,
– A SharePoint-szervert,
– A Windows Shellt és a File Explorert,
– Illetve számos olyan belső komponenst, amelyek a napi használat során kevésbé feltűnőek, de a rendszer biztonsága szempontjából kulcsfontosságúak.

A listából kitűnik, hogy a Microsoft minden platformját elérte a biztonsági audit, vagyis a javítások Windows 10-től a szerveres megoldásokig számos konfiguráció biztonságát növelik. Mégis, nem elég csak telepíteni ezeket a foltokat: a cégeknek és a magánfelhasználóknak is érdemes a naprakész biztonsági mentésekre, a többfaktoros azonosításra és a rendszeres frissítésre is hangsúlyt helyezni.

Mit jelent mindez a felhasználóknak?

A Microsoft folyamatosan újabb és újabb támadási felületeket fedez fel operációs rendszereiben és szolgáltatásaiban, ezért a rendszeres frissítés ma már elkerülhetetlenné vált. A most befoltozott sebezhetőségek egy részét — kiemelten a nulladik napi hibákat — a támadók már aktívan ki is használták, tehát aki késlekedik a telepítéssel, valós veszélynek teszi ki adatait. A történések mögött komoly erők munkálnak — a támadók ma már szervezetten, automatizált eszköztárral dolgoznak —, de a szoftvergyártók és a felhasználók közös ébersége és gyors reagálása visszafoghatja a károkat.

Végső tanulságként: a digitális védelem nem egyszeri feladat, hanem folyamatos erőfeszítés, amely a technológiai fejlődéssel kéz a kézben jár.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 17:12

Az újabb WoW-botrány: tényleg újra kéne kezdeni a játékot?

🎮 A Blizzard egykori elnöke, Mike Ybarra újra nagy port kavart, amikor egy nemrégiben kiadott, igencsak elhibázott World of Warcraft (WoW) frissítés után arról írt, hogy a játékot teljesen újra kellene indítani, különben folytatódik a lejtmenet...

MA 16:56

Az OpenAI új útra lép: hova tűnt a nagy vízió?

Felmerül a kérdés, hogy milyen jövőt álmodik magának az OpenAI, miután Sam Altman közzétette az „Alapelveink” című nyilatkozatát...

MA 16:45

Az Nvidia új AI-csodája: már az Intelre is fáj a foga

🤔 Az Nvidia és az Intel egyre szorosabbra fűzi a kapcsolatát: miután tavaly bejelentették, hogy közösen fejlesztenek új x86-os SoC-okat RTX GPU-chipletekkel, már úgy tűnik, hogy ezt is megfejelik még valamivel...

MA 16:34

A szemünk hihetetlen eredete egy ősi egyszemű lényig vezet

👀 Az emberi szem története rendkívül messzire, mintegy 600 millió évvel ezelőttre nyúlik vissza, ahol egy furcsa, egyszemű, féregszerű ős áll a középpontban...

MA 16:23

Az utolsók köztünk Online: egy elveszett legenda története

💀 Az Az utolsók köztünk Online (The Last of Us Online) törlése sok rajongónak csalódást okozott, hiszen szinte már kész volt, mégsem jelenhetett meg...

MA 16:01

Az intézményi pénz visszatért: újra szárnyal a Bitcoin

💰 Az elmúlt héten szárnyalásba kezdett a digitális eszközalapok piaca: a teljes kezelt vagyon 155 milliárd dollárra, vagyis közel 57 ezer milliárd forintra nőtt, ami az idei év legmagasabb szintje, bár még így is messze elmarad a 2025 októberi, 263 milliárd dolláros csúcstól...

MA 15:57

Az Earfun Clip 2: ennyiért tényleg leesik az állad?

😍 Az Earfun Clip 2 a legújabb klipszes, nyitott kialakítású fülhallgató, amely pénztárcabarát árral és meglepő szolgáltatáskínálattal érkezett...

MA 15:45

A mélyóceánban talált aranygömb titka végre lelepleződött

🥁 A Csendes-óceán fenekén, 3200 méterrel a felszín alatt váratlan felfedezést tett egy tudományos expedíció...

MA 15:34

Az AMD Ryzen processzorok ára bezuhant: végre olcsón erős gép!

Megemlíthető továbbá, hogy a PC-építők számára végre valami pozitívum történik: három népszerű AMD Ryzen processzor ára jelentősen csökkent az Amazonon...

MA 15:23

Az új bitcoinláz előtt 80 ezernél jött a padlófék

💸 Egy lényeges szempont, hogy a bitcoin árfolyama ismét elakadt egy látványos, kerek számnál: 80 ezer dollárnál...

MA 15:12

Az esőcsináló gombák titka: ősi baktériumgénnel manipulálják az időjárást

☀ Kezdetben csak néhány baktériumfajról tudtuk, hogy képesek előidézni a jégkristályok képződését — mostanra viszont kiderült, hogy egyes gombafajták is rendelkeznek hasonló tulajdonsággal...

MA 15:01

Az ezüst lámamosoly mögött: 600 éves inka miniatűrök titkai

😃 A lámák nélkül elképzelhetetlen lett volna az inka társadalom, hiszen ezeket a négylábúakat teherhordónak, szent állatnak és mindennapi szükségleteikhez is felhasználták...

MA 14:56

Az olajár-sokk a Bitcoin árát is megrázta

A hétfői nap forgószélként söpört végig a kriptopiacon: a Bitcoin rövid időre 79 500 dollárig (közel 29 millió forintig) repült, de a 80 000 dolláros küszöbnél megtorpant, és hirtelen elkezdett lecsúszni...

MA 14:45

Az EU rátesz egy lapáttal: teljes az orosz kriptozárlat

💸 Az Európai Unió minden eddiginél átfogóbb szankciócsomagot vezet be Oroszországgal szemben, amely különös hangsúlyt fektet a kriptovaluták elleni fellépésre...

MA 14:34

Az irtószerek drámaian megdobhatják a rák esélyét

🔪 Egy friss tanulmány átfogóan vizsgálta, miként növeli a mezőgazdasági irtószerek környezeti jelenléte a daganatos betegségek kockázatát...

MA 14:23

A lopakodás magasiskolája a Crimson Desertben

🧙 A Crimson Desert hetedik fejezetének elején Beighen falujába érkezel, ahol a Bared Fang küldetés vár...

MA 11:03

Az új Bitcoin-hasadás: fellángolt a vita a Satoshi-érmék sorsáról

💸 Paul Sztorc, a Bitcoin egyik legrégebben aktív fejlesztője, radikális lépésre készül: 2026 augusztusában, eCash néven kemény elágazással, azaz hard forkkal szétválasztaná a Bitcoin blokkláncát...

MA 10:58

A hét, amikor infláció, kamatok és kriptoóriások megmozgatták a piacot

📈 A következő napok tele vannak kulcsfontosságú makrogazdasági eseményekkel, amelyek jelentősen befolyásolhatják a kriptopiaci mozgásokat...

MA 10:50

Az okosgyűrűk forradalma: stílusos egészségkövetés pillanatok alatt

💍 Ki ne szeretné figyelemmel kísérni az egészségét anélkül, hogy ormótlan fitneszpántokat viselne?..

MA 10:43

Az NFT-láz vakítás: sorvadó piac tartja a drága pingvineket

🐧 A Bored Ape Yacht Club (BAYC) és a Pudgy Penguins gyűjtemények lenyűgöző árrobbanást produkálnak, miközben a globális NFT-piac valójában egyre kisebb: az eladások és az aktív felhasználók száma meredeken csökken...

MA 10:22

A keleti erdőkért harc: küszöbön a kitermelés?

Fontos megérteni, hogy az Egyesült Államok keleti részén található, fejlesztetlen erdőterületek sorra tűnhetnek el a nyersanyag-kitermelés és fakitermelés miatt...

MA 09:29

Végre itt a Diablo IV: A Gyűlölet Ura rajtjának időpontja

🔥 A várva várt Diablo IV: A gyűlölet ura (Lord of Hatred) kiegészítő hamarosan elérhetővé válik, és első ízben lehetőséget ad arra, hogy átkelj a tengeren Skovos titokzatos szigeteire...

MA 09:15

A Quordle, amitől leolvad az agyad – mennyire vágod a szavakat?

Hosszú idő után is tartja magát a Quordle, amely a Wordle mintájára négyszavas kihívással tornáztatja az agytekervényeket...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 4/27

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     English Vocab & Dictionaries + (iPhone/iPad)A Simply Paste Wordbook M Pro egy angol szókincsfejlesztő alkalmazás felhasználóbarát, egyszerűen kezelhető felülettel...

MA 09:08

A mai NYT Connections megoldásai – Te mindet kitalálod?

Érdemes látni, mennyire agyafúrt tud lenni a Connections nevű szójáték, amely a New York Times kínálatában az egyik legnépszerűbb fejtörővé vált...

MA 09:01

A hosszú élet titka: keverd a mozgásformákat!

A hosszabb élethez vezető út nem csak a több testmozgáson át vezet, hanem legalább ugyanannyira fontos, hogy minél többféle fizikai tevékenységet végezzünk – erre jutottak több évtizedes kutatások...

MA 08:57

A bitcoin új ralija megtorpant: a nagy áttörés még várat magára

Ázsiai kereskedésben hirtelen 12 hetes csúcsra, 29,1 millió forinthoz közeli szintre (79 400 dollár, vagyis körülbelül 29,1 millió forint) ugrott a bitcoin árfolyama, majd gyorsan visszahúzódott...

MA 08:43

Az új Gothicban újra eltévedünk – térkép nélkül

Ami kezdetben ártalmatlannak tűnt, ma igazi legenda. A Gothic az ezredforduló ikonikus szerepjátéka, amely a nyílt világ műfajában olyan merész, életszerű megoldásokat hozott, amelyek még A királyság eljövetele (Kingdom Come: Deliverance) vagy A Vaják (The Witcher) világaira is hatással voltak...

MA 08:36

A Kayo Sports bárhonnan: így kapcsolódj be az ausztrál sportőrületbe

🏀 Ötvennél is több sportág közvetítése, élő meccsek, visszanézhető bajnokságok – a Kayo Sports tényleg a sport Netflixe...