Tech.cert-hungary.hu

Feliratkozás Tech.cert-hungary.hu hírcsatorna csatornájára
Frissítve: 45 perc 11 másodperc

GhostLock: a 15 éve rejtőző Linux hiba root jogosultságot ad

sze, 07/08/2026 - 15:35
Kutatók felfedték a GhostLock nevű sebezhetőséget (CVE-2026-43499), amely egy 15 éve a Linux kernel kódjában megbújó use-after-free hiba. Sikeres kihasználás esetén bármely bejelentkezett felhasználónak teljes root hozzáférést biztosít egy nem patchelt operációs rendszeren. A hiba 2011 óta gyakorlatilag minden mainstream disztribúcióban jelen van, és semmilyen speciális jogosultságot vagy hálózati hozzáférést nem igényel, hétköznapi szálkezelési (threading) […]

Kiberbiztonsági incidens a Medtronicnál

sze, 07/08/2026 - 10:55
A világ legnagyobb orvostechnikai eszközgyártója, a Medtronic mintegy 3,8 millió érintett számára küld tájékoztatást arról, hogy személyes adataik érintettek lehetnek egy olyan kiberbiztonsági incidensben, amely sajtóértesülések szerint a ShinyHunters kiberbűnözői csoporthoz köthető. A vállalat április 24-én megerősítette, hogy illetéktelenek hozzáfértek egyes vállalati informatikai rendszerekben tárolt adatokhoz, hozzátéve, hogy akkor nem találtak bizonyítékot arra, hogy az […]

Google fiókokat vettek célba népszerű márkák meghamisításával a támadók

sze, 07/08/2026 - 09:39
Több mint 30 széles körben ismert márka, köztük az Adobe, a Netflix, a Coca-Cola és az OpenAI került meghamisításra egy állásinterjús adathalász kampány során, a támadók célja az áldozatok Google-fiókjaihoz tartozó hitelesítő adatok megszerzése volt. A phishing kampányt vizsgáló biztonsági kutató, Will Thomas elemzése szerint az adathalász e-mailek látszólag egy marketing pozícióra toborzó munkatárstól származtak. […]

Kritikus Gitea-sérülékenységet próbálnak kihasználni támadók

k, 07/07/2026 - 15:12
A Sysdig szerint a kiberbűnözők már megpróbálták kihasználni a Gitea Docker image-eit érintő, nemrég javított kritikus sérülékenységet. A CVE-2026-25896 azonosítójú, 9,8-as CVSS-pontszámú hiba abból ered, hogy a DevOps-platform bizonyos konfigurációk mellett bármely forrás IP-címről megbízhatónak tekintette az „X-WEBAUTH-USER” fejlécet. Ez lehetővé tehette, hogy egy hitelesítetlen internetes kliens jelszó vagy token nélkül emelt jogosultságú hozzáférést szerezzen. […]

Automatizált pénzügyi csalások

k, 07/07/2026 - 14:41
A pénzügyi csalások egyre szervezettebbé és kifinomultabbá válnak. A kiberbűnözői csoportok egyre gyakrabban mesterséges intelligenciát alkalmaznak a támadások automatizálására. A Capco felmérése szerint a fogyasztók számára a fizetési szolgáltató kiválasztásakor ma már a csalások elleni védelem fontosabb szempont, mint az ügyfélszolgálat, a tranzakciók gyorsasága vagy a márkanév. A jelentés szerint a fejlett, úgynevezett agentikus mesterséges […]

Díjat nyert az Europol Robloxon elérhető játéka

k, 07/07/2026 - 14:36
Az Europol nyerte a 2026-os Európai Ombudsman „Jó közigazgatásért járó” díját a Cyber Defenders nevű játékáért. A Cyber Defenders amellett, hogy 48 projekt közül nyerte el a fődíjat, első helyezést ért el a „Kiválóság a technológiai innováció és a mesterséges intelligencia alkalmazása” kategóriában is. A Cyber Defenders az Europol gyermekvédelmi szakértőinek tapasztalataira épült, célja pedig, […]

Hiba van az Apple Hide My Email funkciójában

k, 07/07/2026 - 14:33
Több, mint egy éve már, hogy Tyler Murphy biztonsági kutató jelentette az Applenek azt az e-mail-cím elrejtési (Hide My Email) funkcióban található hibát, ami felfedi a felhasználók valódi e-mail címeit. A 404 Media szintén tesztelte és ellenőrizte a sérülékenység meglétét. Murphy nyilatkozata szerint a nyilvánosan elérhető személykereső oldalak megkönnyítik az e-mail-címek más személyes adatokhoz kapcsolását, […]

Kritikus sérülékenységeket javítottak a Cursor AI kódszerkesztőben

k, 07/07/2026 - 09:33
Két súlyos biztonsági hibát fedeztek fel a Cursor mesterséges intelligenciával támogatott kódszerkesztőben, amelyek lehetővé tehetik, hogy egy ártalmatlannak tűnő prompt teljesen megkerülje az alkalmazás biztonsági sandboxát,és tetszőleges parancsot futtasson a fejlesztő számítógépén. A Cato AI Labs által DuneSlide néven ismertetett sérülékenységek (CVE-2026-50548 és CVE-2026-50549) 9,8-as CVSS-pontszámot kaptak, ami kritikus kockázatot jelez.A támadás különösen veszélyes, mert […]

A Google fellépett a NetNut lakossági proxyhálózat ellen

h, 07/06/2026 - 14:32
A Google az FBI-jal, a Lumennel és más partnerekkel együttműködésben összehangolt műveletet hajtott végre a NetNut, más néven Popa lakossági proxyhálózat ellen.

A JadePuffer egy egész támadás lebonyolításához AI-ügynököt használt

h, 07/06/2026 - 13:28
A kutatók szerint a JadePuffer nevű zsarolóvírus-művelet lehet az első dokumentált eset, amikor egy teljes ransomware-támadást egy nagy nyelvi modellre (LLM) épülő autonóm AI-ügynök hajtott végre.

Fejlesztői környezetet célzott az új npm-támadás

cs, 07/02/2026 - 15:38
Egy biztonsági kutató egy olyan ellátásilánc-támadást azonosított, amelyben kompromittált npm csomagok rejtett VS Code-taskokkal indítottak el egy többlépcsős fertőzési láncot, végül pedig egy Python-alapú infostealert juttattak a gépekre. A támadás különlegessége, hogy nem a megszokott npm lifecycle scripteket használta, hanem a fejlesztői környezetek automatikus működését használta ki: elég lehetett egy megbízhatónak jelölt workspace megnyitása. A […]

Egy licenckezelő hibája sodorhat veszélybe ipari rendszereket

cs, 07/02/2026 - 15:10
A CVE-2024-2658 néven nyomot követett sérülékenység rávilágít arra, hogy egy első ránézésre mellékesnek tűnő komponens is komoly kiberbiztonsági kockázatokat rejthet magában. Az említett sérülékenység a Flexera FlexNet Publisher licenskezelő komponensét érinti, és több Schneider Electric megoldásban is fontos szerepet játszik. A Schneider értesítése alapján a sebezhetőség az EcoStruxure Control Expert, az EcoStruxure Process Expert és […]

Kritikus, javítás nélküli sebezhetőség az Argo CD-ben

cs, 07/02/2026 - 15:07
A francia Synacktiv biztonsági cég egy olyan súlyos, jelenleg is javítás nélküli hibát tárt fel az Argo CD repo-server komponensében, amely lehetővé teheti egy hitelesítés nélküli támadó számára tetszőleges kód futtatását, és végső soron a teljes Kubernetes klaszter átvételét. Az Argo CD egy elterjedt GitOps eszköz, amelyet szoftverek Kubernetes klaszterekbe történő telepítésének automatizálására használnak. A […]

Az amerikai képviselőház elfogadta a gyerekek online biztonságát célzó törvényjavaslatot

sze, 07/01/2026 - 17:01
Az amerikai képviselőház hétfőn elfogadta a Kids Internet and Digital Safety Act (KIDS Act) törvényjavaslatot, amely a gyermekek online védelmét hivatott erősíteni. Ugyanakkor számos jogvédő és befolyásos szenátor szerint a javaslat nem elég szigorú, és sértené a gyerekek magánszféráját is. Ez a törvényjavaslat többek között előírná, hogy az AI-chatbotok jelezzék, hogy nem emberek, kötelezővé tenné […]

A Mustang Panda az indiai kormányt és az energiaipart vette célba

sze, 07/01/2026 - 15:10
A Mustang Panda egy Kínához köthető kiberkémkedési csoport, amelynek fő célja az információgyűjtés, nem pedig a klasszikus pénzügyi zsarolás. Az Acronis elemzése szerint két párhuzamos műveletet futtattak Indiában. Az egyik a kormányzati hálózatokat, a másik a vízenergetikai célpontokat érintette. A támadások illeszkednek a csoport korábbi mintájába, ahol geopolitikai és állami érdeklődésű témákat használnak csaliként. A […]

Aktívan kihasználják az Oracle E-Business Suite hibáját

sze, 07/01/2026 - 14:41
Az Oracle E-Business Suite egyik súlyos hibáját, a CVE-2026-46817 azonosítót viselő sebezhetőséget már aktívan kihasználják a támadók. A májusi Oracle Critical Security Patch Update – amely 35 új javítást tartalmazott és az E-Business Suite esetében 12 új biztonsági javítást sorolt fel – szerint az Oracle E-Business Suite 12.2.3–12.2.15 verziói érintettek, és a konkrét CVE-2026-46817 az […]

Újabb hullám indult a Shai-Hulud ellátásilánc-támadási kampányban

sze, 07/01/2026 - 10:26
A korábban már bemutatott Shai-Hulud ellátásilánc-támadási kampány újabb, jóval kiterjedtebb kompromittálási hullámmá nőtte ki magát. Az Aikido kutatói 373 rosszindulatú package-verziót azonosítottak 169 különböző npm-csomagnév alatt, miközben a támadás továbbra is fejlesztői munkaállomások és CI/CD-környezetek hitelesítő adatait célozza. A TanStack továbbra is a legnagyobb mértékben érintett csomagcsoportok közé tartozik, ugyanakkor az újonnan feltárt kör már […]

A Gamaredon új eszközökkel bővítette Ukrajna elleni kampányait

sze, 07/01/2026 - 07:05
Az orosz Gamaredon APT csoport tavaly tovább bővítette kártevőeszköztárát az Ukrajna elleni kibertámadási kampányai során. A szlovák ESET kiberbiztonsági vállalat jelentése szerint a csoport 2025-ben 35 különálló spear-phishing kampányt indított, amelyek többsége az év második felére koncentrálódott. A célpontok jellemzően ukrán kormányzati és katonai szervezetek voltak. Az ESET szerint a csoport továbbra is kizárólag Ukrajnára […]

Közel 400 illegális vb-streamingoldalt kapcsoltak le az amerikai hatóságok

sze, 07/01/2026 - 06:59
Az Egyesült Államok Igazságügyi Minisztériuma (Department of Justice, DOJ) bejelentette, hogy a labdarúgó-világbajnokság kieséses szakaszának kezdetével egy időben közel 400 olyan domaint foglalt le, amelyek jogosulatlanul közvetítették a mérkőzéseket. Az akció célja az illegális streamingszolgáltatások visszaszorítása, valamint a kapcsolódó kiberbiztonsági kockázatok csökkentése volt. Az illegális sportközvetítések jellemzően internetprotokoll-alapú televíziós szolgáltatásokon (IPTV, Internet Protocol Television) keresztül […]

Oldalak