Veszélyes Windows-hibák az októberi frissítésben, frissíts mielőbb

Veszélyes Windows-hibák az októberi frissítésben, frissíts mielőbb
A Microsoft legújabb, októberi Patch Tuesday-je igazi rémálom a rendszergazdáknak: több mint 175 biztonsági hibát javítottak, amelyek közül hármat jelenleg is kihasználnak, további hármat pedig már nyilvánosan ismernek. Az érintett hibák között összesen 17 kritikus sérülékenység található, emellett 21 nem Microsoft-eredetű sérülékenységet is kezeltek.

Három aktívan támadott sérülékenység

Érdemes kiemelni, hogy a hibák közül hármat a támadók már a frissítés előtt kihasználtak. Ezek közé tartozik egy 7,8-as súlyosságú jogosultságkiterjesztési hiba az Agere Modem illesztőprogramban, amely minden támogatott Windows-verzióban megtalálható. Ezzel rendszergazdai jogokat lehet szerezni, ezért a Microsoft sürgős telepítést javasol; az illesztőprogramot az októberi frissítéssel már eltávolították.

Egy másik, szintén 7,8-as pontszámú jogosultságkiterjesztési hiba a Windows Remote Access Connection Managerben található, amelynek sikeres kihasználása rendszerszintű jogosultságokat ad. Ilyen hibákat gyakran párosítanak távoli kódfuttatási sebezhetőségekkel a teljes irányítás megszerzéséhez, ezért gyors frissítésre van szükség.

Továbbá egy Secure Boot megkerülési hibát fedeztek fel az IGEL OS Linux-alapú rendszerekben (a 11-es verzió előtt), amely lehetővé tette a rendszerindítás védelmének megkerülését. Mivel a hibát már kihasználták, ennek javítása is elsőbbséget élvez.

Publikusan ismert, de még nem támadott sebezhetőségek

Három további hibát is nyilvánosan ismertettek – ezek közül az egyik egy kritikus sérülékenység az AMD EPYC processzorokban, amely a Secure Encrypted Virtualization-Secure Nested Paging (SEV-SNP) környezetben jelentkezik. Egyelőre nincs hozzá javítás – a fejlesztés folyamatban van az Azure Confidential Computing AMD-alapú szervereinél. Érdemes kiemelni, hogy a hiba kihasználása privilegizált hipervezérlői jogokat igényel, érzékeny adatokat azonban közvetlenül nem szivárogtathat ki.

Emellett egy további, szintén 7,8-as súlyosságú jogosultságkiterjesztési hiba vált ismertté az Agere Modem illesztőprogramban, bár ezt még nem használták ki, de valószínűleg hamarosan célponttá válik. Egy másik kritikus sebezhetőség a TCG TPM2.0 implementációban található, ahol titkos információk szivároghatnak ki.

Kritikus biztonsági rések: élükön a WSUS hibával

A fennmaradó 16 kritikus hiba közül többet lehet jogosultságkiterjesztésre, hamisításra vagy távoli kódfuttatásra kihasználni. Ezek közül kiemelkedik egy, a Windows Server Update Services-ben (WSUS) talált sérülékenység, amely 9,8-as CVSS értéket kapott. Ez lehetővé teszi, hogy egy külső támadó speciális üzenettel távoli kódfuttatást érjen el, ami különösen veszélyessé teszi az érintett rendszerek között. A WSUS esetében kötelező mielőbb frissíteni a szervereket.


Adobe, SAP, Ivanti: további frissítések

Az Adobe is kiadott 12 frissítést 36 sebezhetőségre, köztük öt kritikus hibára az Acrobatban (távoli kódfuttatási lehetőséggel), illetve a Photoshopban. Más Adobe-termékek frissítései is kritikus és fontos javításokat tartalmaznak. Az SAP négy új, illetve frissített biztonsági figyelmeztetést adott ki; ezek közül több a maximális, 10-es súlyosságú hiba elhárítását célozza az alapvető Netweaver rendszerben.

Az Ivanti kilenc sérülékenységet javított két termékében; ezek egyelőre nem kerültek kihasználásra. Minden szervezetnek azonnal telepítenie kell a frissítéseket, aki nem szeretne áldozattá válni.

2025, adminboss, go.theregister.com alapján

  • Te mennyire bízol a szoftverfrissítésekben?
  • Te hagynád, hogy egy autómata rendszer kezelje a frissítéseket a cégedben?
  • Mit tennél, ha egy kritikus hibát azonnal megszereznének a támadók?


Legfrissebb posztok

MA 10:29

Az újszülöttkori hepatitis B-oltás: apró szuri, életmentő védelem

💉 Több mint 400 tanulmány és jelentés adatai alapján a tudósok határozottan támogatják, hogy minden újszülött kapjon hepatitis B elleni védőoltást a születést követő 24 órán belül...

MA 09:50

Az összetört tárgyak rejtélye: miért mindig így hasad minden?

Ha leejtesz egy vázát, porrá zúzol egy cukorkockát, vagy kipukkan egy buborék, mind ugyanazt a szabályt követik: a szilánkok eloszlása nem véletlen...

MA 09:45

Az orvosi nevetőgáz áttörést hozhat a depresszió kezelésében?

🙂 Megemlíthető továbbá, hogy az utóbbi időben a depresszió kezelésében új reménysugárként tűnt fel a klinikai tisztaságú nevetőgáz, vagyis a dinitrogén-oxid...

MA 09:29

Az első gén, amely bizonyítottan mentális betegséget okoz

💡 A közelmúltig úgy gondolták, hogy a mentális betegségek kialakulása több gén együttes hatásának eredménye, most azonban tudósok igazolták: a GRIN2A nevű gén önmagában is mentális problémát okozhat...

MA 09:22

Az Amazon szerint még senki sem érti igazán a mesterséges intelligenciát

🤔 Az OpenAI, az Anthropic és a Google egymással versenyeznek az MI‑listák élén, miközben az Amazon teljesen más megközelítést kínál: felejtsd el a rangsorokat, nézd inkább, mire képes egy MI a valóságban...

MA 09:16

Az MI kettészakítja a játékipart: háború a Steamen

🎮 A Steam jelenleg kötelezővé teszi a videojáték-fejlesztők számára, hogy jelezzék, ha játékuk fejlesztése során generatív MI-t használtak...

MA 09:08

Az ExpressVPN végre felpörög: új Mac-alkalmazás és Leggyorsabb hely gomb

Az ExpressVPN felhasználói mostantól egy vadonatúj Leggyorsabb hely (Fastest Location) gombra is támaszkodhatnak Androidon, Macen és iOS-en, amely automatikusan kiválasztja a legnagyobb letöltési sebességet és legalacsonyabb késleltetést kínáló szervert...

MA 09:02

Az Android új sebezhetőségei: terített asztal az adatvadászoknak

Két súlyos, nulladik napi Android-hibát használtak ki, mielőtt a Google kiadta volna a javításokat – derült ki a decemberi Android-biztonsági közleményből...

MA 08:57

Az MI-baki miatt káoszba fulladtak a Google Discover címsorai

⚠ A Google Discover újabb kísérlete miatt a felhasználók már MI által generált címsorokkal találkozhatnak, amelyek gyakran megtévesztőek vagy egyszerűen hibásak...

MA 08:50

Az Oracle-hackerek már az elit egyetemeket is célba vették

🔏 A Pennsylvaniai Egyetem is a Clop nevű hackercsoport célpontjává vált, amely az Oracle E-Business Suite (EBS) hibáját kihasználva több mint 1400 ember személyes adataihoz jutott hozzá...

MA 08:43

Az önvezetők rémálma folytatódik: kutyát gázolt a Waymo

Egy Waymo robotaxi elütött egy kutyát San Francisco belvárosában, nem sokkal egy korábbi, hasonló eset után...

MA 08:37

A James Webb felfedezte az első holdbölcsőt

A James Webb űrteleszkóp először észlelt közvetlen bizonyítékot arra, hogy egy távoli, idegen gázóriás bolygó körül sűrű, molekulákkal teli por- és gázkorong kering – ebben a leendő holdak, vagyis exoholdak születhetnek...

MA 08:30

Az ártatlan vegyszerek csendes támadása: mérgeződik a bélrendszerünk?

👽 A mindennapi életünkben használt szerek rejtett veszélyt jelenthetnek, hiszen 168 gyakori vegyületről derült ki, hogy károsítják a jótékony bélbaktériumokat...

MA 08:02

A WC-kamerák sötét titkai: biztonságban vannak az adataid?

Lényeges szempont, hogy a technológiai fejlődés már a vécéket is elérte: a Kohler nemrég dobta piacra forradalmi okoseszközét, amelyet havonta 222 ezer forint feletti díjért lehet használni...

MA 07:58

Az ausztrál gazdaság szárnyal: tovább gyorsul a növekedés

🚀 Ausztrália gazdasága az idei harmadik negyedévben 2,1%-kal nőtt az előző év azonos időszakához képest, ami két éve a legjobb eredmény...

MA 07:37

Az új Galaxy Z TriFold: árkatasztrófa vagy áttörés?

📤 Egy lényeges szempont, hogy a Galaxy Z TriFold minden korábbi okostelefonnál drágábbnak ígérkezik, amellyel az átlagos vásárló valaha találkozott...

MA 07:29

Az elfeledett terhességi szer újra harcba száll az agydaganatokkal

🧠 Hetven éve használnak egy terhesség alatt alkalmazott vérnyomáscsökkentőt, ám most a tudósok meglepő felfedezést tettek: a hidralazin képes egy rejtett, eddig ismeretlen gyenge pontot kihasználni az agresszív agydaganatokban is...

MA 07:22

Az OpenAI igazi ellensége nem a Google, hanem a pénz

Belső feszültségek és növekvő versenyhelyzet borzolják az OpenAI körüli kedélyeket, miközben az MI-piac egyre inkább mindent vagy semmit játszmává alakul...

MA 07:15

A Discovery űrsikló csillagászati áron költözne Houstonba

🚀 Jared Isaacman, a NASA igazgatói posztjára jelölt űrturista és vállalkozó ígéretet tett: Houstonba hozatná a legendás Discovery űrsiklót (Space Shuttle Discovery)...