Ismét akcióba lendült a Mini Shai-Hulud kártevő: két korábban feltört GitHub Actions workflow hónapokkal a májusi incidens után újra elérhetővé vált, és csendben tovább futtatta a rosszindulatú kódot. A gondot az okozta, hogy a release tageket nem tisztították meg, így minden CI/CD pipeline, amely verzió alapján hivatkozott ezekre az actionökre, automatikusan letöltötte és végrehajtotta a kártevőt. A támadás érzékeny hitelesítő adatokat gyűjtött és egy támadói szerverre továbbította, ráadásul összefüggésbe hozható az npm-es @antv ökoszisztéma kompromittálásával is. Fejlesztőknek és DevOps csapatoknak különösen tanulságos, hogyan válhatnak a látszólag ártalmatlan workflow-k ellátási lánc támadások eszközévé.
Hollandia elege lett abból, hogy kulcsfontosságú kormányzati szolgáltatásai amerikai cégek és döntések jóindulatától függjenek, ezért NixOS-alapú, szuverén Linux asztali környezet építésébe kezdett. A DAWO (Digitálisan Autonóm Kormányzati Munkakörnyezet) célja egy teljes, nyílt forrású kormányzati stack: operációs rendszer, irodai csomag, kollaborációs eszközök, felhő, menedzsment és AI – mind egyetlen, kontrollálható rendszerben. A lépés nemcsak technológiai, hanem politikai üzenet is: hogyan lehet valódi digitális függetlenséget teremteni a gyakorlatban.
Magyar fejlesztő erősíti a LibreOffice Online csapatát: Zolnai Tamás több mint egy évtizedes Writer- és Impress-tapasztalattal, valamint Collabora Online-múlttal vág bele a felhős LibreOffice felépítésébe. Céljuk egy Google Docs-szerű, de LibreOffice-alapú online szerkesztő létrehozása, amely a bevált felhőmegoldások tanulságait is hasznosítja. A projekt még a tervezési fázisban jár, de a későbbi tesztverziókhoz a közösség visszajelzéseire is számítanak – érdemes lesz figyelni a fejleményeket.
Súlyos CSRF-sebezhetőséget találtak az Elementor népszerű WordPress-bővítményben, amely akár egyetlen linkre kattintással lehetővé teheti támadók számára új adminisztrátori fiók létrehozását. A hiba a 4.3.0 és 4.3.1 verziókat érinti, és több millió weboldalt tehet kiszolgáltatottá, különösen, ha a felhasználó épp be van jelentkezve WordPress-fiókjába. A támadáshoz nincs szükség bonyolult trükkökre: elég egy ártalmatlannak tűnő hivatkozás e-mailben, chatben vagy hozzászólásban. A problémát már javították a 4.3.2-es kiadásban, így az Elementor-felhasználóknak sürgősen javasolt a frissítés.
SharePoint szervert futtatsz vagy MikroTik RouterOS-alapú routered van? A CISA most két, már aktívan kihasznált sebezhetőséget emelt be a KEV-katalógusba, köztük egy súlyos, távoli kódfuttatást lehetővé tevő SharePoint hibát és egy nem hitelesített hozzáférést biztosító RouterOS problémát. A Microsoft időközben módosította a CVE-besorolást, miután bizonyított támadásokat azonosítottak. Érdemes mielőbb ellenőrizni a rendszereket és telepíteni a szükséges frissítéseket.
GNOME 51-et használsz Btrfs-sel, de nem szívesen babrálsz a Snapperrel parancssorból? A Wisp egy új GNOME Shell kiterjesztés, amely kényelmes, grafikus felületet ad a snapshotok kezeléséhez közvetlenül az asztalról. Megnézheted vele, milyen fájlok változtak két snapshot között, beállíthatod a megőrzési szabályokat, finomhangolhatod a Snapper opcióit, és pillanatok alatt készíthetsz új mentéseket. Ha eddig macerásnak érezted a Btrfs snapshotok kezelését, érdemes közelebbről megismerkedni a Wisp-pel.
Közelgő, ismeretlen kibertámadás veszélye miatt példátlan lépésre kérte ügyfeleit a Kiteworks: hétvégére kilencórás, elővigyázatossági leállást javasol a rendszereiken. A riasztást szövetségi hírszerzési források információi váltották ki, miközben a cég szerint egyelőre nincs bizonyíték sikeres behatolásra. A Kiteworks azt állítja, hogy a legutóbbi, 9.5.1-es kiadásban minden ismert sebezhetőséget javítottak, és sürgeti az ügyfeleket a frissítések telepítésére. Az ügy különösen érzékeny, mivel a vállalat korábban már komoly zsarolóvírus-támadások célpontja volt.
Az AMD mérnökei gőzerővel dolgoznak azon, hogy az AMDXDNA Linux‑driver teljes értékűen kihasználja a legújabb NPU3 (AIE4) gyorsítók képességeit. A friss, 21 javítócsomagból álló sorozat már kernel módú parancsbeküldést, fejlettebb energiagazdálkodást, valamint felfüggesztés/folytatás támogatást hoz, beleértve a virtualizált (PF/VF) környezeteket is. Mindez stabilabb, hatékonyabb és jobban menedzselhető NPU‑használatot ígér Linux alatt, ami különösen izgalmas lehet a gépi tanulásra és AI‑feladatokra építő felhasználók számára.
Oracle PeopleSoft rendszereket támadnak világszerte egy kritikus, 9,8-as CVSS pontszámú sebezhetőség kihasználásával, amely hitelesítés nélküli távoli kódfuttatást tesz lehetővé. A ShinyHunters-hez köthető UNC6240 csoport nemcsak web shelleket és távoli elérésű szoftvereket telepít, hanem ügyesen meg is kerüli a WAF-védelmet egy egyszerű, mégis hatékony URL-kódolási trükkel. A kampány célpontjai között felsőoktatási intézmények, technológiai és IT-szolgáltatók is vannak, a támadók pedig oldalirányú mozgással és adatlopással mélyen beássák magukat a hálózatokba. Megnézzük, pontosan hogyan működik a támadás, és milyen védelmi lépésekre lenne sürgősen szükség.
Sheaves néven tavaly jelent meg a Linux kernel új, per‑CPU memóriakezelő gyorsítótára, amelyen most egy látszólag apró, de brutális hatású módosítás hoz elképesztő, +22 milliárd százalékos (!) ugrást egy teljesítménymutatóban a Linux 7.4-ben. Hao Li finomhangolása átszervezi, hogyan töltődnek újra a sheafek a „barnből”, és bevezet egy partial sheaf réteget, ami megszünteti a korábbi torlódásokat. Az eredmény: sokkal hatékonyabb objektumkezelés, kevesebb felesleges ürítés és szemmel látható gyorsulás a memóriakezelésben – nem csak szintetikus tesztekben. Ha érdekel, hogyan lehet egyetlen MM‑patch-csel ekkora ugrást elérni, érdemes belemerülni a részletekbe.