Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 07:59

Az MI-adatközpontok felforgatják a helyi közösségek életét

Fontos kérdés, hogy mennyire fenntartható a mai MI-bumm hátterében zajló adatközpont-építési láz, különösen ott, ahol ezek a létesítmények váratlanul helyi energiaválságot, vízhiányt vagy akár infrastruktúra-terhelést okoznak...

MA 07:51

Az új Tesla-szoftver tényleg az illegális SMS-ezést ösztönzi?

💬 Elon Musk csütörtökön az X-en azt posztolta, hogy a legújabb Tesla Full Self-Driving (FSD – felügyelt önvezetés) szoftver lehetővé teszi az SMS-ezést vezetés közben – annak ellenére, hogy ezt szinte minden amerikai államban tiltják...

MA 07:36

Egy olcsó, 3D-nyomtatott alkatrész kényszerleszállásra kényszerítette a gépet

Egy Gloucestershire-i kisrepülőgép lezuhant, miután egy 3D-nyomtatott műanyag légbeömlő összeesett, és a gép a leszálláshoz közeledve teljesen elvesztette motorerejét...

MA 07:23

Az autós brutalitás királya visszatér: befut a Carmageddon: Rogue Shift

🚗 A legendás, brutális Carmageddon-sorozat 2026-ban feltámad: a 34BigThings fejlesztőcsapata egy teljesen új megközelítéssel dobja piacra a Carmageddon: Rogue Shiftet...

MA 07:16

Az MI következő nagy dobása: összefog a Snowflake és az Anthropic

A Snowflake és az Anthropic közös megállapodása új szintre emeli a vállalati MI-megoldásokat: a 73 milliárd forint (200 millió USD) értékű üzlet révén a Claude MI-modell a Snowflake adatfelhőjébe költözik...

APP
MA 07:13

APPok, Amik Ingyenesek MA, 12/5

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Nova Metronome (iPhone/iPad)A Nova Metronome egy zenetanár által fejlesztett ütemmérő...

MA 07:09

Az adatvédelem titkos ütőkártyája: eljött a bizalmas számítástechnika ideje

🔐 A vállalatok és felhasználók napjainkban egyre nagyobb mennyiségű érzékeny adatot tárolnak és dolgoznak fel a felhőben – ezek védelme azonban még mindig számos sebből vérzik...

MA 07:02

Az MIT áttörése: víz a levegőből ultrahanggal

💧 A Massachusetts Institute of Technology (MIT) mérnökei forradalmi eszközt fejlesztettek, amely néhány perc alatt képes ivóvizet kinyerni a levegő páratartalmából — még a legszárazabb térségekben is...

MA 06:58

Az Artemis-program falnak megy – itt a leállítás ideje?

🛰 Az Egyesült Államok űrpolitikáját felügyelő törvényhozók szerint a NASA jelenlegi Artemis-űrprogramja zsákutcába jutott, és teljes újratervezésre szorul...

MA 06:52

Az évtized baklövése: pancser hekkerek MI-t hívtak segítségül

😂 Két testvér, Muneeb és Sohaib Akhter nevét egy bűnügyi bohózathoz illő akció tette ismét híressé az USA-ban...

MA 06:43

Az újabb Meta-megszorítás a Zuckerberg-féle metaverzumon csattan

A Meta részvényei emelkedtek, miután kiderült: Mark Zuckerberg komoly megszorításokra készül, amelyek akár 30%-os leépítést is jelenthetnek a metaverzum divíziójában...

MA 06:37

Az otthon ára: biztonság vagy megfizethetőség – te melyiket választod?

🏡 Képzeld el, hogy új lakást keresel, és két lehetőség közül választhatsz...

MA 06:30

Az MI felforgatta a Salesforce-t: pánik vagy eufória a Wall Streeten?

📈 A Salesforce vezérigazgatója, Marc Benioff szerint a nagy nyelvi modellek — ezek a fejlett MI-megoldások, amelyek adatokat elemeznek és chatbotként is működnek — mára csupán olcsó tömegterméknek számítanak, amelyek egyszerűen integrálhatók a vállalati rendszerekbe...

MA 06:22

Súlyos veszélyben az ArrayOS VPN-ek: webshell-támadások, hamis fiókok

⚠ A hackerek egy súlyos, parancsvégrehajtást lehetővé tevő sérülékenységet használnak ki az Array AG Series VPN-készülékein, hogy webshellt telepítsenek és hamis felhasználókat hozzanak létre...

MA 06:16

Az új kínai Brickstorm-hullám veszélybe sodorja a VMware-szervereket

⚠ Az Egyesült Államok kiberbiztonsági hatósága, a CISA arra figyelmeztet, hogy kínai hackercsoportok a Brickstorm nevű rosszindulatú szoftverrel támadják a VMware vSphere szervereket...

MA 06:05

Történelmi események a mai napon (December 5.)

Mi minden történt ezen a napon? A világpolitika, a tudomány és a kultúra sorsfordító pillanatai sorakoznak: Kolumbusz Hispaniola partjára lép, a szesztilalom véget ér az USA-ban, a szovjet alkotmány megszületik, Buenos Airesben pedig összeomlik a katonai junta...

MA 06:03

Az Amazon hátat fordít a Postának – Ennyi volt?

📦 Az Amazon komolyan fontolgatja, hogy véget vet több mint 30 éves együttműködésének az Egyesült Államok Postaszolgálatával (USPS), és teljesen önálló szállítási hálózatot épít ki...

csütörtök 20:50

Az exo-Földek lefotózásának legnagyobb ígérete

🛰 2025. december 4. A csillagászok most fedeztek fel egy barna törpét, amely segíthet annak a technológiának a tesztelésében, amellyel egyszer talán Föld-szerű exobolygókról is készíthetünk felvételeket...

csütörtök 20:34

A Google nagy dobása: színre lép a Replit az MI-ben

🚀 A Google Cloud több évre szóló megállapodást kötött a Replit nevű MI-alapú kódolóplatformmal, amely egyre nagyobb népszerűségnek örvend a „vibe-kódolás” területén...