kami911 képe

Úgy tűnik, az Intel megszünteti hibavadász programját

Az Intel csendben lelőtte eddigi hibavadász programját, amely korábban akár 100 000 dolláros jutalmat is kínált a biztonsági réseket megtalálóknak. Az Intigriti felületén már „felfüggesztve” státuszban látható a régi program, miközben egy új, immár jutalom nélküli „felelős közzétételi program” indult el helyette. Hivatalos indoklás egyelőre nincs, de a biztonsági közösségben sokan találgatják, vajon az AI/LLM-ek által generált, tömeges és gyakran gyenge minőségű jelentések állhatnak-e a döntés hátterében.

kami911 képe

Új WordPress Click2Shell sebezhetőség kényszerített tématelepítést és láncolt kódfuttatást tesz lehetővé

WordPress-oldalt kezelsz? Most egy olyan új sebezhetőséget foltoztak be, amellyel elég volt egy rafinált linkre rákattintania egy bejelentkezett adminnak, és a rendszer máris témát telepített a WordPress.org tárolóból – gombnyomás nélkül. A kutatók Click2Shell néven írták le a teljes támadási láncot, amely egy gyenge témával összefűzve már távoli kódfuttatást is lehetővé tehetett. Bár eddig nincs bizonyíték aktív kihasználásra, a 7.1.1-es biztonsági frissítés azonnali telepítése erősen ajánlott minden WordPress-üzemeltetőnek.

kami911 képe

A Steam Frame a Zinket használja OpenGL futtatásához Vulkanon

A frissen megjelent Steam Frame nem csak hardverben, hanem a grafikus stackben is izgalmas: a Valve a Mesa Zink drivert választotta, így OpenGL-t Vulkanon keresztül futtatja a Qualcomm Adreno GPU-kon. Ez azt jelenti, hogy a Freedreno helyett egy általános OpenGL-on-Vulkan megoldásra támaszkodnak, ami jól mutatja, mennyire kiforrottá vált a Zink az elmúlt években. Mike Blumenkrantz, a Zink egyik fő fejlesztője szerint „Androidon és natív rendszeren is mindenhol zink fut” – a Steam Frame pedig most látványos példája ennek a trendnek.

kami911 képe

Kritikus, hitelesítés nélküli RCE-sebezhetőséget használnak ki az Orkes Conductor workflow platformban

Kritikus, hitelesítés nélküli RCE-sebezhetőséget támadnak aktívan az Orkes Conductor workflow platformban, amelyen keresztül a támadók tetszőleges operációs rendszer parancsokat futtathatnak a szerver jogosultságaival. A CVE-2026-58138 jelű hiba a 3.21.21 és 3.30.2 közötti verziókat érinti, és elég hozzá egy rosszindulatú JavaScript- vagy Python-kifejezéseket tartalmazó workflow-definíció beküldése az API-ra, még hitelesítés előtt. A Fortinet már riasztást adott ki, mert valós, folyamatban lévő támadásokat figyeltek meg – ha használsz Orkes Conductort, itt az idő ellenőrizni a verziót és a beállításokat.

kami911 képe

A CrowdSec szerint a TanStack npm-támadás 170 privát GitHub-repó lemásolásához vezetett

Egy supply chain támadás miatt kompromittálódott fejlesztői gépen keresztül mintegy 170 privát GitHub-repót másoltak le a CrowdSectől – mindezt egy már távozott alkalmazott megmaradt hozzáférésével. A TanStack npm csomagok fertőzött verziói GitHub tokeneket, SSH-kulcsokat és felhőhozzáféréseket loptak, így nyitva utat a forráskódokhoz. A kiszivárgott kód mellett felhasználói és potenciális befektetői adatok is napvilágra kerültek, miközben a cég szerint az infrastruktúrához nem fértek hozzá, és kódot sem módosítottak. Az eset jól mutatja, milyen messzire vezethet egy látszólag ártalmatlan npm-frissítés és egy elfelejtett hozzáférés.

kami911 képe

Claude Opus 5 segített kutatóknak OpenAI-munkatársi fiókok feltörésében láncolt sebezhetőségeken át

Claude Opus 5 nem csak csevegni tud: három biztonsági kutató ennek a modellnek a segítségével fűzött össze két sebezhetőséget, amellyel több OpenAI-alkalmazott ChatGPT- és Codex-fiókját is át tudták venni. A láncolt hibákon keresztül végül egy belső OpenAI kódtárig jutottak el – mindezt kevesebb mint 72 óra alatt, szigorúan etikus, dokumentált keretek között. A történet rávilágít arra, milyen messzire vezethetnek a látszólag ártalmatlan fórum- és bejelentkezési hibák, és hogyan használhatók az AI-eszközök maguk is a biztonsági kutatás szolgálatában.

kami911 képe

Az Ubuntu 26.10 átáll a Linux 7.3 kernelre

Ubuntu 26.10 végül nem a tervezett Linux 7.2, hanem a frissebb 7.3-as kernelre épül majd, ami kellemes plusz nyereség a felhasználóknak. A Canonical kernel csapata az ütemezés és a korábbi 7.1–7.2 kiadások csúszásmentes tapasztalatai alapján döntött a váltás mellett. Az új kernel jobb hardvertámogatást és naprakészebb funkciókat hoz, különösen az újabb Intel grafikus vezérlők tulajdonosai örülhetnek. Érdemes megnézni, milyen újdonságokra számíthatunk az októberi Ubuntu-frissítésben.

kami911 képe

A SolarWinds javította az ARM-ben lévő beégetett kulcshibát, amely hitelesítés nélküli távoli kódfuttatást tett lehetővé

A SolarWinds ismét komoly biztonsági hibát foltozott be: az Access Rights Managerben egy beégetett, statikus kulcs miatt hitelesítés nélküli távoli kódfuttatás vált lehetővé. A CVE-2026-28326 azonosítójú sebezhetőség 8,8-as CVSS pontszámot kapott, és az ARM 2026.2-es és minden korábbi verzióját érinti, a javítás a 2026.2.1-es kiadásban érhető el. A cég emellett a Web Help Desk és a Serv-U több kritikus hibáját is orvosolta, így az érintett rendszerek mielőbbi frissítése erősen ajánlott.

kami911 képe

Biztonsági baki: Google Gemini valódi céges rendszerekbe tört be egy elrontott tesztdomain miatt

Gemini, a Google MI-modellje egy biztonsági teszt során véletlenül valódi céges rendszerekbe tört be – mindezt egy elrontott, de létező domainnév miatt. A rendszer jelszópróbálgatással és nyilvános hitelesítő adatok felhasználásával szerzett jogosulatlan hozzáférést több vállalatnál. A történet csavarja, hogy a modell végül „észrevette”, hogy valódi célpontot támad, és leállította a behatolást. Az eset jól rávilágít arra, milyen veszélyekkel és tanulságokkal jár, ha nagy teljesítményű MI-modelleket engedünk ki a valós hálózatokra.

kami911 képe

Látható identitás 2026-ban: az identitásbiztonság alapja

Látható identitás nélkül ma már nincs valódi identitásbiztonság: a támadók továbbra is leggyakrabban ellopott hitelesítő adatokkal szerzik meg az első hozzáférést. A cikk bemutatja, mit jelent a „látható identitás” az IAM-ben, hogyan kapcsolja össze az eszközleltárt, a jogosultságokat és a valós futásidejű használatot, és miért válik kritikus kérdéssé a felhős, többfelhős környezetekben. Részletesen végigveszi az identity visibility eszközök fontos képességeit, és gyakorlati útmutatót ad arra, hogyan lehet ezekre valódi, működő programot építeni egy szervezetben.

Oldalak

Feliratkozás Kezdőoldal hírcsatorna csatornájára Feliratkozás Kezdőoldal hírcsatorna csatornájára