Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 11:49

Az Iron Beam lézer forradalmasítja a drónok elleni védelmet

Izrael vasárnap rendszerbe állította első Iron Beam lézervédelmi rendszerét, amellyel az ország immár négyrétegű védelmi architektúrát alakított ki, a Vaskupola (Iron Dome), a Dávid Parittyája (David’s Sling) és a Nyíl (Arrow) rendszerek mellett...

MA 11:17

Az MI-milliárdok 2026-ban kevesebb céghez jutnak

💸 Az elmúlt években a nagyvállalatok folyamatosan kísérleteztek különféle MI-eszközökkel, hogy kialakítsák, milyen stratégiát kövessenek az új technológiák bevezetésénél...

MA 11:02

Az ErrTraffic hamis böngészőhibákkal csap be – új kibercsalás

⚠ Egy veszélyes, frissen felbukkant kiberbűnözői eszköz, az ErrTraffic automatizálja a ClickFix-támadásokat kompromittált weboldalakon...

MA 10:58

A nagy MI-mítosz: továbbra is Prométheusz árnyékában élünk

Az utóbbi években az MI-őrület szinte buborékká dagadt, és sorra dőlnek a befektetések az MI-vel foglalkozó cégekbe...

MA 10:50

Az otthonod növelheti az agresszív mellrák kockázatát

Többek között meglepő, de egyre több bizonyíték támasztja alá, hogy az emberek lakóhelye szerepet játszhat az agresszív, nehezen kezelhető mellrákfajták kialakulásában...

MA 10:43

Az év, amikor felrobbant a Steam: 2025 vad toplistái

💥 2025 vége felé a Valve közzétette a Steam idei legsikeresebb játékainak listáját, amelyben bőven találni meglepő neveket azok számára, akik figyelik a videojáték-világot...

MA 10:36

A Meta bekebelezte Ázsia MI-csodagyerekét

A Meta újabb nagy dobásra készült az év végén: megvásárolta a villámgyorsan növekvő Manus nevű MI-céget, amelynek nevét korábban kevesen ismerték...

MA 10:29

Az OneXSugar Wallet: összecsukható retró erőgép, ami mindent visz

💰 A OneXPlayer mostani dobása, az OneXSugar Wallet, egy olyan retro kézikonzol, amely első ránézésre a hagyományos kétképernyős modellekhez hasonlít – de csak kívülről...

MA 10:22

Az orvosi kannabisz tényleg csillapítja a krónikus fájdalmat?

🩺 A krónikus fájdalom évekig tartó szenvedést jelenthet, ezért sokan fordulnak kannabisz-alapú termékekhez enyhülés reményében...

MA 10:16

Az Európai Űrügynökségre újra lecsaptak a hackerek

Az Európai Űrügynökség (ESA) megerősítette, hogy ismeretlen támadók feltörték néhány, a vállalati hálózaton kívül található szerverét...

MA 10:08

Az MI-ügynökök éve: 2025 nagy dobásai és váratlan fordulatai

🤖 2025-ben az MI-rendszerek kiszabadultak a kutatólaborokból, és mindennapi eszközzé váltak. Középpontba kerültek az önálló cselekvésre képes MI-ügynökök, amelyek képesek más szoftverek kezelésére, alkalmazások futtatására és saját döntések meghozatalára...

MA 10:01

A vádlottak padján a kibervédők – kik az igazi támadók?

Két kiberbiztonsági szakember, köztük egy korábbi zsarolóvírus-tárgyaló, beismerték, hogy 2023-ban több céget támadtak meg az ALPHV/BlackCat zsarolóvírussal, és 1,2 millió dollár (kb...

MA 09:57

Vége az ünnepeknek: a MongoDB rémálma célkeresztben

A karácsonyi szünet gyorsan véget ért a kiberbiztonság világában: egy súlyos MongoDB Server sérülékenység, amelyről az első proof-of-concept (PoC) kódok éppen az ünnepek alatt jelentek meg, mostanra aktívan kihasználhatóvá vált...

MA 09:44

A gigantikus Canon RF 200–800: tényleg a természetfotósok álma?

Fontos kérdés, hogy milyen objektívvel érdemes vadon élő állatokat fotózni, ha nem akarod a fél lakás árát beruházni, vagy nem akarod cserélgetni a felszerelést minden helyzetben...

MA 09:36

A Disney 3,6 milliárd forinttal váltja meg a gyerekek adatvédelmét

A The Walt Disney Company 3,6 milliárd forint (10 millió dollár) bírság megfizetésébe egyezett bele, miután kiderült, hogy megsértette a gyermekek online adatvédelmét szabályozó törvényt...

MA 09:29

Az ezüstexport megnyirbálásával szorongatja Amerikát Kína

Kína csütörtökön szigorítja az ezüst kiviteli szabályait, ezzel az eddig közönségesnek számító nyersanyag stratégiai fontosságú fémmé válik...

MA 09:22

Az LG az új Xboom hangszórókkal megrohanja a CES-t

🎙 Az LG ismét felkavarta az állóvizet, amikor bemutatta vadonatúj Xboom hangszóróit, amelyek fejlesztésében a Black Eyed Peas ikonja, will...

MA 09:08

Az indiai gazdaság lehagyta Japánt, feljött a dobogóra

India hivatalosan is megelőzte Japánt, ezzel a világ negyedik legnagyobb gazdaságává lépett elő...

MA 09:01

Az FCC elkaszálta a biztonságos okosotthonok tervét

Az amerikai Cyber Trust Mark program, amely az Energy Starhoz hasonló tanúsítványt adott volna az okosotthon-eszközök kiberbiztonságára, alig egy évvel indulása után zátonyra futott...