Tech.cert-hungary.hu
Kritikus Gitea-sérülékenységet próbálnak kihasználni támadók
A Sysdig szerint a kiberbűnözők már megpróbálták kihasználni a Gitea Docker image-eit érintő, nemrég javított kritikus sérülékenységet. A CVE-2026-25896 azonosítójú, 9,8-as CVSS-pontszámú hiba abból ered, hogy a DevOps-platform bizonyos konfigurációk mellett bármely forrás IP-címről megbízhatónak tekintette az „X-WEBAUTH-USER” fejlécet. Ez lehetővé tehette, hogy egy hitelesítetlen internetes kliens jelszó vagy token nélkül emelt jogosultságú hozzáférést szerezzen. […]
Automatizált pénzügyi csalások
A pénzügyi csalások egyre szervezettebbé és kifinomultabbá válnak. A kiberbűnözői csoportok egyre gyakrabban mesterséges intelligenciát alkalmaznak a támadások automatizálására. A Capco felmérése szerint a fogyasztók számára a fizetési szolgáltató kiválasztásakor ma már a csalások elleni védelem fontosabb szempont, mint az ügyfélszolgálat, a tranzakciók gyorsasága vagy a márkanév. A jelentés szerint a fejlett, úgynevezett agentikus mesterséges […]
Díjat nyert az Europol Robloxon elérhető játéka
Az Europol nyerte a 2026-os Európai Ombudsman „Jó közigazgatásért járó” díját a Cyber Defenders nevű játékáért. A Cyber Defenders amellett, hogy 48 projekt közül nyerte el a fődíjat, első helyezést ért el a „Kiválóság a technológiai innováció és a mesterséges intelligencia alkalmazása” kategóriában is. A Cyber Defenders az Europol gyermekvédelmi szakértőinek tapasztalataira épült, célja pedig, […]
Hiba van az Apple Hide My Email funkciójában
Több, mint egy éve már, hogy Tyler Murphy biztonsági kutató jelentette az Applenek azt az e-mail-cím elrejtési (Hide My Email) funkcióban található hibát, ami felfedi a felhasználók valódi e-mail címeit. A 404 Media szintén tesztelte és ellenőrizte a sérülékenység meglétét. Murphy nyilatkozata szerint a nyilvánosan elérhető személykereső oldalak megkönnyítik az e-mail-címek más személyes adatokhoz kapcsolását, […]
Kritikus sérülékenységeket javítottak a Cursor AI kódszerkesztőben
Két súlyos biztonsági hibát fedeztek fel a Cursor mesterséges intelligenciával támogatott kódszerkesztőben, amelyek lehetővé tehetik, hogy egy ártalmatlannak tűnő prompt teljesen megkerülje az alkalmazás biztonsági sandboxát,és tetszőleges parancsot futtasson a fejlesztő számítógépén. A Cato AI Labs által DuneSlide néven ismertetett sérülékenységek (CVE-2026-50548 és CVE-2026-50549) 9,8-as CVSS-pontszámot kaptak, ami kritikus kockázatot jelez.A támadás különösen veszélyes, mert […]
A Google fellépett a NetNut lakossági proxyhálózat ellen
A Google az FBI-jal, a Lumennel és más partnerekkel együttműködésben összehangolt műveletet hajtott végre a NetNut, más néven Popa lakossági proxyhálózat ellen.
A JadePuffer egy egész támadás lebonyolításához AI-ügynököt használt
A kutatók szerint a JadePuffer nevű zsarolóvírus-művelet lehet az első dokumentált eset, amikor egy teljes ransomware-támadást egy nagy nyelvi modellre (LLM) épülő autonóm AI-ügynök hajtott végre.
Fejlesztői környezetet célzott az új npm-támadás
Egy biztonsági kutató egy olyan ellátásilánc-támadást azonosított, amelyben kompromittált npm csomagok rejtett VS Code-taskokkal indítottak el egy többlépcsős fertőzési láncot, végül pedig egy Python-alapú infostealert juttattak a gépekre. A támadás különlegessége, hogy nem a megszokott npm lifecycle scripteket használta, hanem a fejlesztői környezetek automatikus működését használta ki: elég lehetett egy megbízhatónak jelölt workspace megnyitása. A […]
Egy licenckezelő hibája sodorhat veszélybe ipari rendszereket
A CVE-2024-2658 néven nyomot követett sérülékenység rávilágít arra, hogy egy első ránézésre mellékesnek tűnő komponens is komoly kiberbiztonsági kockázatokat rejthet magában. Az említett sérülékenység a Flexera FlexNet Publisher licenskezelő komponensét érinti, és több Schneider Electric megoldásban is fontos szerepet játszik. A Schneider értesítése alapján a sebezhetőség az EcoStruxure Control Expert, az EcoStruxure Process Expert és […]
Kritikus, javítás nélküli sebezhetőség az Argo CD-ben
A francia Synacktiv biztonsági cég egy olyan súlyos, jelenleg is javítás nélküli hibát tárt fel az Argo CD repo-server komponensében, amely lehetővé teheti egy hitelesítés nélküli támadó számára tetszőleges kód futtatását, és végső soron a teljes Kubernetes klaszter átvételét. Az Argo CD egy elterjedt GitOps eszköz, amelyet szoftverek Kubernetes klaszterekbe történő telepítésének automatizálására használnak. A […]
Az amerikai képviselőház elfogadta a gyerekek online biztonságát célzó törvényjavaslatot
Az amerikai képviselőház hétfőn elfogadta a Kids Internet and Digital Safety Act (KIDS Act) törvényjavaslatot, amely a gyermekek online védelmét hivatott erősíteni. Ugyanakkor számos jogvédő és befolyásos szenátor szerint a javaslat nem elég szigorú, és sértené a gyerekek magánszféráját is. Ez a törvényjavaslat többek között előírná, hogy az AI-chatbotok jelezzék, hogy nem emberek, kötelezővé tenné […]
A Mustang Panda az indiai kormányt és az energiaipart vette célba
A Mustang Panda egy Kínához köthető kiberkémkedési csoport, amelynek fő célja az információgyűjtés, nem pedig a klasszikus pénzügyi zsarolás. Az Acronis elemzése szerint két párhuzamos műveletet futtattak Indiában. Az egyik a kormányzati hálózatokat, a másik a vízenergetikai célpontokat érintette. A támadások illeszkednek a csoport korábbi mintájába, ahol geopolitikai és állami érdeklődésű témákat használnak csaliként. A […]
Aktívan kihasználják az Oracle E-Business Suite hibáját
Az Oracle E-Business Suite egyik súlyos hibáját, a CVE-2026-46817 azonosítót viselő sebezhetőséget már aktívan kihasználják a támadók. A májusi Oracle Critical Security Patch Update – amely 35 új javítást tartalmazott és az E-Business Suite esetében 12 új biztonsági javítást sorolt fel – szerint az Oracle E-Business Suite 12.2.3–12.2.15 verziói érintettek, és a konkrét CVE-2026-46817 az […]
Újabb hullám indult a Shai-Hulud ellátásilánc-támadási kampányban
A korábban már bemutatott Shai-Hulud ellátásilánc-támadási kampány újabb, jóval kiterjedtebb kompromittálási hullámmá nőtte ki magát. Az Aikido kutatói 373 rosszindulatú package-verziót azonosítottak 169 különböző npm-csomagnév alatt, miközben a támadás továbbra is fejlesztői munkaállomások és CI/CD-környezetek hitelesítő adatait célozza. A TanStack továbbra is a legnagyobb mértékben érintett csomagcsoportok közé tartozik, ugyanakkor az újonnan feltárt kör már […]
A Gamaredon új eszközökkel bővítette Ukrajna elleni kampányait
Az orosz Gamaredon APT csoport tavaly tovább bővítette kártevőeszköztárát az Ukrajna elleni kibertámadási kampányai során. A szlovák ESET kiberbiztonsági vállalat jelentése szerint a csoport 2025-ben 35 különálló spear-phishing kampányt indított, amelyek többsége az év második felére koncentrálódott. A célpontok jellemzően ukrán kormányzati és katonai szervezetek voltak. Az ESET szerint a csoport továbbra is kizárólag Ukrajnára […]
Közel 400 illegális vb-streamingoldalt kapcsoltak le az amerikai hatóságok
Az Egyesült Államok Igazságügyi Minisztériuma (Department of Justice, DOJ) bejelentette, hogy a labdarúgó-világbajnokság kieséses szakaszának kezdetével egy időben közel 400 olyan domaint foglalt le, amelyek jogosulatlanul közvetítették a mérkőzéseket. Az akció célja az illegális streamingszolgáltatások visszaszorítása, valamint a kapcsolódó kiberbiztonsági kockázatok csökkentése volt. Az illegális sportközvetítések jellemzően internetprotokoll-alapú televíziós szolgáltatásokon (IPTV, Internet Protocol Television) keresztül […]
Egy SimpleHelp sebezhetőségből induló támadási lánc
Egy friss kampány jól mutatja, mennyire veszélyes lehet egy internetre kitett távoli menedzsment rendszer sebezhetősége. A támadók a SimpleHelp RMM egyik kritikus hibáját kihasználva jutottak be a környezetbe, majd egy JavaScript-alapú loadert, végül pedig a Djinn Stealert telepítették a célgépekre. A támadás nem egyetlen rosszindulatú fájlról szólt, hanem egy többlépcsős fertőzési láncról, amelyben a kezdeti […]
A Ghostwriter újabb Gmail phishing kampánya
A Ghostwriter régóta ismert, Belaruszhoz és Oroszországhoz köthető fenyegető szereplő, amelynek tevékenysége gyakran politikai és regionális érdekekhez kapcsolódik. A csoport egy Belarusz párti vagy legalábbis Belaruszhoz köthető célpont ellen indított Gmail alapú adathalász támadása mögött egy jóval nagyobb, több országot érintő kampány állt. A kampány kiindulópontja Yury Hubarevich, belarusz politikus elleni támadás volt. A célpont […]
Felhasználónevek a WhatsAppban: újonnan elrejthetők a telefonszámok
A WhatsApp bevezeti a felhasználónevek (username) használatának lehetőségét, amely jelentős adatvédelmi előrelépést jelent: a funkció révén a felhasználók elrejthetik telefonszámukat azok elől, akik nem szerepelnek a névjegyzékükben.
