2025. 10. 15., 18:30

Veszélyes Windows-hibák az októberi frissítésben, frissíts mielőbb

Veszélyes Windows-hibák az októberi frissítésben, frissíts mielőbb
A Microsoft legújabb, októberi Patch Tuesday-je igazi rémálom a rendszergazdáknak: több mint 175 biztonsági hibát javítottak, amelyek közül hármat jelenleg is kihasználnak, további hármat pedig már nyilvánosan ismernek. Az érintett hibák között összesen 17 kritikus sérülékenység található, emellett 21 nem Microsoft-eredetű sérülékenységet is kezeltek.

Három aktívan támadott sérülékenység

Érdemes kiemelni, hogy a hibák közül hármat a támadók már a frissítés előtt kihasználtak. Ezek közé tartozik egy 7,8-as súlyosságú jogosultságkiterjesztési hiba az Agere Modem illesztőprogramban, amely minden támogatott Windows-verzióban megtalálható. Ezzel rendszergazdai jogokat lehet szerezni, ezért a Microsoft sürgős telepítést javasol; az illesztőprogramot az októberi frissítéssel már eltávolították.

Egy másik, szintén 7,8-as pontszámú jogosultságkiterjesztési hiba a Windows Remote Access Connection Managerben található, amelynek sikeres kihasználása rendszerszintű jogosultságokat ad. Ilyen hibákat gyakran párosítanak távoli kódfuttatási sebezhetőségekkel a teljes irányítás megszerzéséhez, ezért gyors frissítésre van szükség.

Továbbá egy Secure Boot megkerülési hibát fedeztek fel az IGEL OS Linux-alapú rendszerekben (a 11-es verzió előtt), amely lehetővé tette a rendszerindítás védelmének megkerülését. Mivel a hibát már kihasználták, ennek javítása is elsőbbséget élvez.

Publikusan ismert, de még nem támadott sebezhetőségek

Három további hibát is nyilvánosan ismertettek – ezek közül az egyik egy kritikus sérülékenység az AMD EPYC processzorokban, amely a Secure Encrypted Virtualization-Secure Nested Paging (SEV-SNP) környezetben jelentkezik. Egyelőre nincs hozzá javítás – a fejlesztés folyamatban van az Azure Confidential Computing AMD-alapú szervereinél. Érdemes kiemelni, hogy a hiba kihasználása privilegizált hipervezérlői jogokat igényel, érzékeny adatokat azonban közvetlenül nem szivárogtathat ki.

Emellett egy további, szintén 7,8-as súlyosságú jogosultságkiterjesztési hiba vált ismertté az Agere Modem illesztőprogramban, bár ezt még nem használták ki, de valószínűleg hamarosan célponttá válik. Egy másik kritikus sebezhetőség a TCG TPM2.0 implementációban található, ahol titkos információk szivároghatnak ki.

Kritikus biztonsági rések: élükön a WSUS hibával

A fennmaradó 16 kritikus hiba közül többet lehet jogosultságkiterjesztésre, hamisításra vagy távoli kódfuttatásra kihasználni. Ezek közül kiemelkedik egy, a Windows Server Update Services-ben (WSUS) talált sérülékenység, amely 9,8-as CVSS értéket kapott. Ez lehetővé teszi, hogy egy külső támadó speciális üzenettel távoli kódfuttatást érjen el, ami különösen veszélyessé teszi az érintett rendszerek között. A WSUS esetében kötelező mielőbb frissíteni a szervereket.


Adobe, SAP, Ivanti: további frissítések

Az Adobe is kiadott 12 frissítést 36 sebezhetőségre, köztük öt kritikus hibára az Acrobatban (távoli kódfuttatási lehetőséggel), illetve a Photoshopban. Más Adobe-termékek frissítései is kritikus és fontos javításokat tartalmaznak. Az SAP négy új, illetve frissített biztonsági figyelmeztetést adott ki; ezek közül több a maximális, 10-es súlyosságú hiba elhárítását célozza az alapvető Netweaver rendszerben.

Az Ivanti kilenc sérülékenységet javított két termékében; ezek egyelőre nem kerültek kihasználásra. Minden szervezetnek azonnal telepítenie kell a frissítéseket, aki nem szeretne áldozattá válni.

2025, adminboss, go.theregister.com alapján

  • Te mennyire bízol a szoftverfrissítésekben?
  • Te hagynád, hogy egy autómata rendszer kezelje a frissítéseket a cégedben?
  • Mit tennél, ha egy kritikus hibát azonnal megszereznének a támadók?


Legfrissebb posztok

szombat 20:56

Az egészségügyi kütyük hódítanak – de ki fizeti a cechet?

💳 Ebből következően érdemes megérteni, hogy az egészségügyi elektronikai eszközök, például a vércukorszint-mérők, ultrahangos tapaszok és vérnyomásmérők elengedhetetlenek lehetnek a betegek állapotának biztonságos nyomon követésében...

szombat 20:37

A kaliforniai szexuális deepfake-tilalom leállíthatja az xAI-t

🚫 A héten a kaliforniai főügyészség vizsgálatot indított az Elon Musk-féle xAI ellen, miután a Grok nevű chatbotjukat azzal vádolták, hogy nők beleegyezése nélkül készít szexuális tartalmú deepfake-képeket...

szombat 20:20

A bíróság nekimegy az Anna’s Archive-nak – számít ez egyáltalán?

📖 Többek között az egyik leghíresebb árnyékkönyvtár, az Anna’s Archive is célkeresztbe került: a szövetségi bíróság arra kötelezte az oldalt, hogy törölje minden, a WorldCat-ből illegálisan leszedett adatát, álljon le az adatokkal kapcsolatos bármilyen tevékenységgel, és tiltsa meg a további adatkaparást...

szombat 20:01

Az MI-forradalom rejtett győztesei: nem csak a techóriások

Nehéz elhinni, de az MI már nem csak a chipgyártókról és szoftvercégekről szól...

szombat 19:55

Az apró rengések elárulják Kalifornia félelmetes titkát

Észak-Kalifornia alatt olyan rejtett és összetett törésrendszer sejlik fel, amelyre korábban senki sem gondolt...

szombat 19:19

Az áttörést hozó kristályszivacs átírja a gyógyszerkutatás szabályait

Érdemes megvizsgálni, hogy az APF-80 nevű új fém-organikus váz (MOF) miként alakítja át a természetes vegyületek szerkezetének feltárását, és ezzel jelentős előrelépést hoz a gyógyszertervezés és más anyagtudományi területek számára...

szombat 19:04

Az OpenAI és Musk 10 milliárd dolláros terve: kriptoláz és MI

🤖 2018 elején Elon Musk néhány hétig komolyan támogatta azt a tervet, hogy az OpenAI 10 milliárd dollárt – azaz mintegy 3 740 milliárd forintot – gyűjtsön össze egy kezdeti tokenkibocsátás (ICO) segítségével...

szombat 18:55

Az új Windows-frissítés lefagyasztja a gépeket: leállítás felejtős

Idén januárban sok Windows 11 (23H2) felhasználó szembesülhetett egy szokatlan jelenséggel: hiába próbálták leállítani vagy hibernálni a gépüket, a PC egyszerűen nem hagyta magát kikapcsolni...

szombat 18:38

A fononlézer lehet az okostelefonok következő nagy dobása

📱 Lényeges szempont, hogy a mérnököknek sikerült olyan berendezést készíteniük, amely a legapróbb „földrengéseket” képes előidézni: ezek a mikrochip-méretű szeizmikus rezgések nyithatnak utat a jövő okostelefonjainak – kisebbek, gyorsabbak és energiatakarékosabbak lehetnek, mint valaha...

szombat 18:19

A Verizon újabb bakija: 7000 forint kártérítés a mobilkimaradásért

Szerda délután komoly szolgáltatáskiesés bénította meg a Verizon hálózatát, ami miatt órákon át nem lehetett sem hívni, sem SMS-t küldeni vagy fogadni, a mobilnet pedig teljesen elérhetetlen volt...

szombat 18:02

Az észrevétlen, de tényleg működő okosszemüveg: Even Realities G2

Erre utal többek között az is, hogy a technológiai világban szinte minden stand tele volt Meta Ray-Ban-másolatokkal, mégis az Even Realities G2 okosszemüveg messze kitűnt közülük...

szombat 17:55

A kutatók most visszavágtak: feltörték az MI-tolvajokat

A StealC nevű adatlopó vírus gyorsan népszerűvé vált a dark weben, mivel hatékonyan rejti el magát, és hatalmas mennyiségű adatot képes ellopni...

szombat 17:37

A memóriaóriás gigaüzeme tarolja az erdőt, lázadnak a zöldek

A Micron megkezdte New York államban az óriási DRAM-gyár építését, amely akár 50 000 új munkahelyet teremthet, miközben az MI-forradalom miatt az égbe szöknek a memóriák árai...

szombat 17:02

Az évszázad pere: Musk 47 ezermilliárdot követel az OpenAI-tól

💸 Elon Musk egészen döbbenetes, 29 000 és 47 000 milliárd forint közötti kártérítést követel az OpenAI-tól és a Microsofttól, mondván: a cég elárulta nonprofit küldetését, amivel becsapta őt...

szombat 16:57

Az óceánok védelmében új korszak: életbe lépett a nyílt tengerek egyezménye

🌊 2026. január 17-én hatályba lépett a világ első jogilag kötelező érvényű egyezménye, amely a nemzetközi vizek tengeri élővilágának védelmét célozza...

szombat 16:39

Az MI-aranyláz kifulladt: Ömlik a pénz, de mire megyünk vele?

Első pillantásra úgy tűnt, hogy az MI forradalma megállíthatatlanul robog előre, és semmi sem állhat az útjába...

szombat 16:20

A filléres 400 GbE-s switch tarol a profiknál

📈 A MikroTik legújabb dobása, a CRS804 DDQ típusú switch egy igazi nagyágyú a gyors hálózatépítés világában: mindössze négy darab 400GbE portot kínál, mégis hatalmas teljesítményt sűrít fél rackszélességű házába...

szombat 16:02

A test, amely szerveket veszít, mégis túlél – meddig?

🧠 Ezt a jelenséget jól illusztrálja a Gyalog galopp (Monty Python and the Holy Grail) kultikus jelenete, amelyben Artúr király levágja a Fekete Lovag végtagjait, ő pedig hősiesen azt állítja: „Ez csupán karcolás.”..

szombat 15:57

Az okosórák új királyai: 2026 legjobb vételei

Nehéz elhinni, de az okosórák lassan mindent tudnak: egészségfigyelés, értesítések, biztonság, sőt, még a doomscrollingról is leszoktatnak...