Biztonsági hírek, kritikus sebezhetőségek a héten

Biztonsági hírek, kritikus sebezhetőségek a héten
Ha nem engedélyezted a Google Chrome automatikus frissítéseit, érdemes figyelmet fordítanod a programra, mivel a Google a múlt héten két biztonsági hibát is kijavított. A legsürgősebb egy kritikusnak minősített, használat-felszabadítás utáni memóriahasználat (use-after-free) hiba a Lens képkereső eszközben, amely lehetővé teszi, hogy egy távoli támadó rosszindulatú HTML-oldalt hozzon létre, amellyel megrongálhatja a memóriát, és potenciálisan eltérítheti a böngészőt.

Szerverek veszélyben: kritikus MegaRAC BMC sebezhetőség

Az Eclypsium kutatói felfedeztek egy maximális (CVSS 10) súlyossági besorolású sebezhetőséget az American Megatrends International MegaRAC alaplap-kezelő firmware-ében, amely lehetővé teszi a támadók számára, hogy megkerüljék a Redfish Host Interface hitelesítési mechanizmusát. Az AMI MegaRAC BMC-t olyan szervergyártók használják, mint a HPE, Asus és ASRock.

A CVE-2024-4302 sebezhetőség lehetővé teszi a támadóknak, hogy távoli irányítást szerezzenek a szerverek felett, majd kártékony programokat telepítsenek, manipulálják a firmware-t, tönkretegyék a hardvert vagy akár végtelen újraindítási hurkokat idézzenek elő. Az Eclypsium nem talált bizonyítékot arra, hogy a sebezhetőséget eddig kihasználták volna, bár egy Shodan-keresés több mint 1000 kitett MegaRAC példányt azonosított az interneten.

Orosz exploit-vásárlók Telegram nulladik napi sebezhetőségeket keresnek

Az Operation Zero nevű orosz exploit-vásárló csoport bejelentette, hogy jelentős összegeket fizet a Telegram üzenetküldő alkalmazás Android, iOS vagy Windows verzióiban található teljes láncú (full-chain) nulladik napi sebezhetőségekért. A csoport, amely “az egyetlen hivatalos orosz nulladik napi vásárlási platformnak” nevezi magát, állítólag az orosz kormányt és kiválasztott orosz magánszervezeteket számlálja ügyfelei között.

Akár 1,5 millió dollárt is kínálnak egy kattintás nélküli távoli kódfuttatásért (RCE) és akár 500 ezer dollárt egy egykattintásos RCE-ért a Telegramban. A csoport nem indokolta meg a Telegram exploitok iránti különös érdeklődését, de az időzítés figyelemre méltó. Pavel Durov, a Telegram vezérigazgatója tavaly augusztusban Franciaországba látogatott, majd 2024 szeptemberében bejelentette, hogy a platform többé nem lesz biztonságos menedék a bűnözői tevékenységek számára, és szorosabban együtt fog működni a bűnüldöző szervekkel.

WordPress biztonsági bővítmény súlyos biztonsági hibával

A WP Ghost, egy több mint 200 000 aktív telepítéssel rendelkező WordPress biztonsági bővítmény, súlyos sebezhetőséget tartalmaz, amely veszélyeztetheti a webhelyeket – hacsak nem telepítik a legújabb javítást. A Patchstack Alliance kutatói által felfedezett, CVE-2025-26909 azonosítójú és CVSS 9.6 besorolású sebezhetőség egy hitelesítés nélküli Helyi Fájl Beillesztési (LFI) hibát jelent.

Bár a hibának kritikus CVSS-pontszáma van, a Patchstack megjegyzi, hogy a sebezhetőség csak akkor használható ki, ha a WP Ghost Útvonalak Módosítása funkciója lite vagy ghost módra van állítva – egyik sincs alapértelmezetten engedélyezve. A felhasználóknak mielőbb frissíteniük kell a bővítmény 5.4.02-es verziójára.


NIST sebezhetőségi hátraléka továbbra is növekszik

A Nemzeti Szabványügyi és Technológiai Intézet (NIST), amely évek óta küzd a Nemzeti Sebezhetőségi Adatbázisba való felvételre váró sebezhetőségek hatalmas hátralékával, múlt héten rossz híreket osztott meg: a hátralék nem csökken. “Jelenleg körülbelül olyan ütemben dolgozzuk fel a beérkező CVE-ket, mint a 2024 tavaszán és kora nyarán bekövetkezett feldolgozási lassulás előtt” – írta a NIST.

Sajnos a CVE-beküldési arány 2024-ben 32 százalékkal nőtt. “Ennek eredményeként a hátralék még mindig növekszik” – tették hozzá. 2024 májusában körülbelül 12 720 sebezhetőség várt elemzésre; októberre ez a szám több mint 17 000-re növekedett. A NIST gépi tanulást kíván bevetni abban a reményben, hogy automatizálhat bizonyos feldolgozási feladatokat, és felgyorsíthatja a sebezhetőség-értékelési erőfeszítéseit.

Legfrissebb posztok

MA 21:10

A botrányos bemutató: részegen debütált az orosz robot

🤖 Oroszország első autonóm humanoid robotja, az AIDOL alig néhány másodperccel a nyilvános bemutatkozása után elvesztette az egyensúlyát, és elterült a színpadon...

MA 21:09

Lehullt a lepel a marsi fekete csíkok titkáról

Felmerül a kérdés, hogy miért tarkítja a Mars felszínét több mint 1,6 millió titokzatos fekete csík, amelyek már az 1970-es évek óta foglalkoztatják a kutatókat...

MA 20:08

Az invazív hangyák kifosztják, éheztetik a poszméhkolóniákat

🐜 A poszméhek életét egyre több tényező nehezíti: a természetes élőhelyek pusztulása, a vegyszerek és a betegségek mellett most az invazív argentin hangyák is komoly veszélyt jelentenek...

MA 19:09

Az új Google‑vásárlás: beszélgetsz, fizetsz, a többit az MI intézi

Érdemes megérteni, hogy a Google jelentősen átalakítja az online vásárlást: az új MI-mód lehetővé teszi, hogy beszélgetés formájában vásárolhass, miközben a Google saját bevételi forrásait is bővíti...

MA 17:18

Az Android szabadsága él: továbbra is jöhetnek a külső appok

A Google enyhít a fejlesztői azonosítás szigorításán, így a tapasztaltabb felhasználók továbbra is telepíthetnek olyan Android-alkalmazásokat, amelyek nem a hivatalos Play Áruházból származnak, és ismeretlen fejlesztőktől érkeznek...

MA 17:02

Az emberi agy lehet a kulcs az igazi MI-hez?

A MI területén új korszak küszöbén állunk: a Dragon Hatchling névre keresztelt friss architektúra az emberi agy működését utánozva próbálja áthidalni a mostani rendszerek és a valóban emberhez hasonló gondolkodás között tátongó szakadékot...

MA 16:49

Az okoseszköz, amellyel otthon szinte szakorvos lehetsz

🔬 A Withings új, BeamO nevű többfunkciós orvosi eszköze megszerezte az amerikai hatósági engedélyt, mostantól bárki számára elérhető 92 ezer forintos áron...

MA 16:34

A kibercsalók nagy lebuktatása: több mint ezer szervert kapcsoltak le

🔑 Az európai és amerikai rendőrség összehangolt akcióban számolta fel a Rhadamanthys adatlopó, a VenomRAT és az Elysium botnet mögött álló infrastruktúrát...

MA 16:17

Az újabb tűzfalhiba miatt egyre nagyobb a pánik Amerikában

🔥 Az Egyesült Államok kiberbiztonsági hatósága, a CISA arra figyelmeztet, hogy a WatchGuard Firebox tűzfalak kritikus sérülékenysége miatt számos intézmény és cég kerülhet veszélybe...

MA 16:02

A tesztoszteron elárulja: mit üzen izzadságszagunk a társadalmi rangról?

💪 Az emberek nap mint nap, szinte észrevétlenül próbálják megmutatni társadalmi helyzetüket, akár dominanciával, akár presztízzsel...

MA 15:33

Betörési rések a Ciscónál: veszélyben az amerikai kormányhálózatok

Az amerikai kormányzati szervek komoly figyelmeztetést kaptak: azonnal frissíteniük kell a Cisco Adaptive Security Appliances (ASA) és Firepower-eszközeiket két, aktívan kihasznált sebezhetőség miatt...

MA 15:18

Az arizonai Willcox-medence süllyed: az aszály pokla képekben

💧 Arizona egyes részei drámai gyorsasággal süllyednek: a Willcox-medencében évente több mint 15 cm-t süllyed a talaj, helyenként négy év alatt akár egy métert is veszített a felszín...

MA 15:02

Az űrszemét foglyai: hazatérnek a kínai űrhajósok

🚀 Három kínai űrhajós, Wang Jie, Chen Zhongrui és Chen Dong, még mindig a Tiangong űrállomáson rekedt, miután egy eltévedt űrszemétdarab múlt héten megsértette a visszatérésre szánt kapszulájukat...

MA 14:49

Az új DJI Neo 2 mindenhol kapható – csak Amerikában nem

🌎 A DJI új szelfidrónja, a Neo 2 világszerte elérhetővé vált: Kína után Japánban, Kanadában, az Egyesült Királyságban és számos európai országban is – egyedül az Egyesült Államok marad ki a sorból...

MA 14:33

Az MI turbóra kapcsolta a Tencent bevételeit

A kínai techóriás Tencent 192,9 milliárd jüanos (kb. 7 540 milliárd forintos) bevétellel zárta a 2025-ös év harmadik negyedévét, ami 15 százalékos éves növekedésnek felel meg...

MA 14:18

Az új Horizon MMO közeleg – acélhatárok mindent elárasztanak

Sony és a koreai NCSoft közösen dolgozik a Horizon: Acélhatárok (Horizon Steel Frontiers) nevű új MMO-n, amit kifejezetten mobilra terveznek, de PC-re, iOS-re és Androidra is megjelenik...

MA 14:03

A nagy áttörés: megfejtettük a szappanhártyák különös titkait

Az egyszerű kísérlettől a matematikai rejtélyekig Joseph Plateau belga fizikus már gyermekkora óta lelkesedett a kísérletekért, de a legismertebb kutatása az 1800-as évek közepén született: drótkereteket merített szappanos vízbe, majd figyelte, milyen hártyák feszülnek ki közöttük...

MA 13:50

Az új GPT-5.1: barátságosabb, szókimondóbb és sokarcúbb

💬 Az OpenAI jelentős frissítést dobott piacra a GPT-5.1 verzióval, amely mostantól még közvetlenebb, beszédesebb és merészebb, ha olyan kényes témákról van szó, mint a szexualitás, az erőszak vagy a mentális egészség...

MA 13:01

Az ősi zsurló földönkívüliként szűri a vizet

🧚 Egy több mint 400 millió éves növény, a zsurló (Equisetum) vízszűrő képessége úgy befolyásolja az oxigénizotópokat, hogy azok földönkívüli eredetű mintákhoz hasonló értékeket mutatnak...