Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 09:36

Az Nvidia H200-ért kitört a vásárlási őrület Kínában

🔥 Az Nvidia H200-as gyorsítókra sosem látott kereslet alakult ki Kínában, miután enyhítettek az amerikai exportkorlátozásokon...

MA 09:30

Az új New York-i polgármester beiktatásán száműzik a techkütyüket

🚫 A 2026-os New York-i polgármesteri beiktatáson, ahol Zohran Mamdani lép hivatalba, szigorú tiltólistát hirdettek, amelyen meglepő módon külön megnevezték a Flipper Zero-t és a Raspberry Pi-t...

MA 09:22

Az Eaton lemaradt az MI‑őrületről – most jön a nagy visszatérés?

🚀 Érdekes, hogy az MI-berobbanás éveiben szerzett lendület ellenére az Eaton részvényárfolyama 2025-ben nem tudta tartani a lépést a többi ipari óriással...

MA 09:16

A fény hajtja az arany nanorészecskéket: tisztább ammónia a végeredmény

💡 A kutatók azt vizsgálják, miként lehetne fenntarthatóbban előállítani az egyik legfontosabb ipari vegyületet, az ammóniát, amely a műtrágyák, tisztítószerek és robbanóanyagok gyártásának is alapja...

MA 09:09

Az Amazon rejtett filmes gyöngyszemei, amikről nem hallottál

🎥 Az Amazon Prime Video kínálata valóságos kincsesbánya azok számára, akik szeretik a mozifilmeket – különösen a 2011 előtti alkotásokat...

MA 09:02

Az olvadó antarktiszi jég földrengéseket és vulkánkitöréseket szabadíthat el

Ahogy a Déli-sarkot borító hatalmas jégtakaró olvad, nem csupán a tengerszint emelkedésére kell felkészülni...

MA 08:57

Az Nvidia-részvény új csúcsokra tör 2026-ban?

Már három éve söpört végig a világon a ChatGPT-vel az MI-forradalom, de a lendület cseppet sem csökkent...

MA 08:50

Az új elhízás-definíció szerint már te is érintett vagy?

Lényeges szempont, hogy az elhízás eddigi meghatározása drasztikusan átalakulhat. Egy friss kutatás szerint az Egyesült Államokban a felnőttek közel 70 százaléka sorolható mostantól az elhízottak közé, ha a testtömeg mellett a testzsír elhelyezkedését is figyelembe vesszük...

MA 08:44

Miért tett 7000 milliárdos tétet a Groq-ra az Nvidia?

Külön említést érdemel, hogy az Nvidia hatalmas összeget, közel 7000 milliárd forintot (20 milliárd dollárt) fizetett a Groq nevű MI-chip startupért, mindössze néhány hónappal azután, hogy a cég maga is 270 milliárd forint (750 millió dollár) befektetést gyűjtött össze 2500 milliárd forintos (6,9 milliárd dollár) értékeléssel...

MA 08:36

Lemondott az omahai bölcs: távozik Warren Buffett

Ötvenöt év után Warren Buffett leköszönt a Berkshire Hathaway vezérigazgatói posztjáról, ezzel véget ért egy korszak...

MA 08:29

Eljön a nap, amikor meghódítjuk a bolygókat?

🚀 Az emberiség évszázadokon át csak álmodott arról, hogy egyszer majd más bolygókon is otthonra talál...

MA 08:22

Az eltűnő tolatókép miatt óriási Porsche-visszahívás

Több mint 173 ezer Porsche-autót hívnak vissza az Egyesült Államokban, mert hátramenetben nem jelenik meg a tolatókamera képe a kijelzőn...

MA 08:15

Az év első nagy meteorzáporja: érkeznek a Quadrantidák!

☄ Szombaton, január 3-án különleges égi látványosság vár: éjjel felbukkan az év első teliholdja, majd röviddel utána csúcsra ér az egyik legerősebb meteorraj, a Quadrantidák...

MA 08:00

Az új év pezsgése: ragyog a Champagne-halmaz

A NASA Chandra röntgenteleszkópjának legújabb felvételén igazi kozmikus látvány fogad: a Champagne-halmaz, amely nevét csillogó fényéről kapta...

MA 07:58

Az éjszaka királynői: 2026 lenyűgöző holdjai és látványos fogyatkozásai

🌒 2026-ban különleges év vár a csillagkedvelőkre, hiszen ebben az évben 13 telihold kíséri végig az éjszakákat...

MA 07:50

Újabb csapás: ismét kibertámadás érte az Európai Űrügynökséget

Az Európai Űrügynökség (ESA) ismét kibertámadás áldozatává vált: a támadók állítólag mintegy 200 GB bizalmas adatot kínálnak eladásra...

MA 07:44

A 2025-ös lakáshitel-kamat történelmi mélyponton

A 30 éves fix kamatozású jelzáloghitel átlagos kamata 6,15%-ra csökkent, ami az idei legalacsonyabb szint, és sok ingatlanvásárlónak jelenthet jó hírt...

MA 07:38

Az új Hisense L9Q véget vet a sötét moziknak?

🎥 A Hisense L9Q a magyar nappalikba is egy kortárs csodamasinát hoz: fényes, gazdag színeket vetít a falra vagy vászonra, miközben beépített hangszórói szinte vetekszenek a mozirendszerek teljesítményével...

MA 07:29

Az Afeela villanyautóival tarol a Sony a CES-en

Idén a Sony a CES 2026-on nem a megszokott szórakoztatóelektronikai termékeit, játékait vagy hollywoodi terveit helyezi a középpontba, hanem teljes gőzzel az elektromos autók felé fordul...