A válogatásban ezen a héten az internet felől elérhető vállalati rendszerek kritikus sérülékenységei, az AI- és fejlesztői környezeteket célzó támadások, valamint a legitim felhőszolgáltatások mögé rejtett vezérlési csatornák kaptak hangsúlyt. Kiemelt figyelmet érdemelnek az aktívan kihasznált SharePoint- és SonicWall-hibák, valamint az AI-modellekhez és vektoradatbázisokhoz kapcsolódó új zsarolóvírus-kockázatok.
JADEPUFFER: zsarolóvírus célozza az AI- és gépi tanulási rendszereket
A JADEPUFFER csoport a Langflow CVE-2025-3248 sérülékenységén keresztül telepíti az ENCFORGE zsarolóvírust. A kártevő modellfájlokat, tanítóadatokat és vektoradatbázisokat titkosít, ezért nemcsak az egyes modelleket, hanem a rájuk épülő RAG-rendszereket és vállalati tudásbázisokat is működésképtelenné teheti. A megfigyelt támadási láncban a támadók a Docker socket elérésével a konténerből a gazdarendszerre is továbbléptek.
Mitigáció: A Langflow-rendszereket frissíteni kell, a Docker socket elérését pedig csak a feltétlenül szükséges folyamatokra szabad korlátozni. Érdemes riasztást beállítani a szokatlan konténerindításokra, tömeges fájlátnevezésekre és titkosítási műveletekre.
Forrás: Sysdig Threat Research Team
ClaudeFix: megosztott Claude-beszélgetésekkel terjesztettek Mac-kártevőt
A támadók szponzorált hírdetésekkel hamis támogatási útmutatónak álcázott Claude-beszélgetésekre irányították a Mac-felhasználókat. Az áldozatokat egy kártékony terminálparancs futtatására vették rá, amely a hitelesítő adatokat, hozzáférési kulcsokat és kriptotárca-adatokat gyűjtő MacSync Stealert telepítette.
Védekezés: A szervezeteknek érdemes korlátozniuk az ismeretlen parancsfájlok és letöltött binárisok futtatását, valamint külön felhívniuk a fejlesztők és elemzők figyelmét arra, hogy chatbotból vagy weboldalról másolt parancsot ne futtassanak ellenőrzés nélkül.
Forrás: Zscaler ThreatLabz | ThreatLabz az X-en
NGINX: memóriakezelési hiba okozhat szolgáltatáskiesést
A CVE-2026-42533 sérülékenység különlegesen kialakított reguláris kifejezéssel összeomlaszthatja az NGINX munkafolyamatait, egyes konfigurációkban pedig távoli kódfuttatáshoz is vezethet. A kockázatot növeli, hogy az NGINX sok környezetben reverse proxyként és belépési pontként működik, ezért egy sikeres szolgáltatásmegtagadási támadás több alkalmazást is egyszerre érinthet.
Mitigáció: Az NGINX-et az 1.30.4-es stabil vagy az 1.31.3-as főági verzióra kell frissíteni. A javítás telepítéséig át kell vizsgálni a map direktívákban használt reguláris kifejezéseket, és indokolt lehet a gyanús kérések ideiglenes korlátozása.
Forrás: F5 biztonsági közlemény | NGINX biztonsági közlemények
SonicWall SMA1000: zero-day hibákat használtak ki a javítás előtt
Az UTA0533 néven követett támadó a CVE-2026-15409 és CVE-2026-15410 hibákat kihasználva rendszergazdai hozzáférést szerzett SonicWall SMA1000 eszközökhöz. A kompromittált rendszereken egyedi kártevőket és proxyeszközöket telepített, valamint hitelesítő adatokat és hálózati forgalmat próbált megszerezni.
Mitigáció: A javított verzió telepítése után az eszközöket kompromittálódási jelek után kutatva is át kell vizsgálni. A rajtuk tárolt, kezelt vagy rajtuk keresztül használt hitelesítő adatokat célszerű lecserélni, mivel a frissítés önmagában nem szünteti meg a korábbi hozzáférésből eredő kockázatot.
Forrás: Volexity | SonicWall biztonsági közlemény
SharePoint: aktívan kihasználják a kritikus kódfuttatási hibát
A CVE-2026-50522 sérülékenység a támogatott helyszíni SharePoint Server-verziókat érinti. A nyilvános támadókód megjelenése után aktív kihasználást észleltek, a támadók pedig megszerezhették a SharePoint titkosítási és érvényesítési kulcsait. Ezek birtokában a hozzáférés a javítás telepítése után is fennmaradhat, ha a kulcsokat nem cserélik le.
Mitigáció: A biztonsági frissítés telepítése mellett újra kell generálni a gépkulcsokat, és le kell cserélni az esetleg veszélyeztetett hitelesítő adatokat. A naplókban érdemes visszamenőleg is keresni a kihasználás nyomait.
Forrás: CISA | The Hacker News
SleeperGem: rosszindulatú RubyGems-csomagok célozzák a fejlesztői gépeket
A SleeperGem kampányban három rosszindulatú RubyGems-csomagot terjesztettek, amelyek felismerik és elkerülik a CI-környezeteket, majd kifejezetten fejlesztői munkaállomásokon aktiválódnak. A csomagok tartós hozzáférést építenek ki, és megfelelő jogosultságok mellett rendszergazdai hozzáférést is létrehozhatnak.
Mitigáció: Az érintett csomagokat telepítő gépeket kompromittáltnak kell tekinteni. A kártevő és a létrehozott szolgáltatások eltávolítása mellett le kell cserélni a fejlesztői gépen tárolt SSH-kulcsokat, felhős hozzáférési adatokat és egyéb titkokat.
Forrás: The Hacker News
TP-Link Kasa: hitelesítő és helyadatokat szivárogtathatnak az eszközök
A TP-Link Kasa EC70 v4 és EC71 v4 eszközök hibái lehetővé tehetik a helyi hálózati kommunikáció lehallgatását, az adminisztrátori hitelesítő adatok megszerzését, valamint helyadatok hitelesítés nélküli lekérdezését. A problémák hátterében egy beégetett titkosítási kulcs és a nem megfelelően védett eszközfelderítés áll.
Mitigáció: Az érintett eszközök firmware-ét és a Kasa mobilalkalmazást frissíteni kell. Vállalati vagy intézményi környezetben az ilyen IoT-eszközöket elkülönített hálózati szegmensben célszerű üzemeltetni.
Forrás: TP-Link biztonsági közlemény
Adobe Acrobat: WhatsApp Web-adatokat szivárogtathatott a böngészőkiterjesztés
Az Adobe Acrobat Chrome-kiterjesztésének CVE-2026-48294 hibája lehetővé tehette, hogy egy rosszindulatú weboldal hozzáférjen a megnyitott WhatsApp Web beszélgetésekhez, kapcsolatnevekhez és csevegési adatokhoz.
Mitigáció: A böngészőkiterjesztést a javított verzióra kell frissíteni. A böngészőkiterjesztést a javított verzióra kell frissíteni. Vállalati környezetben érdemes központilag ellenőrizni a telepített bővítményeket és azok verzióját, valamint eltávolítani a nem szükséges kiterjesztéseket.
Forrás: The Hacker News
HOLLOWGRAPH: Microsoft 365-naptárba rejti a vezérlési kommunikációt
A HOLLOWGRAPH nevű Windows-kártevő kompromittált Microsoft 365-postafiókok naptárbejegyzéseiben tárolja a támadói parancsokat és az ellopott adatokat. A módszer azért különösen nehezen észlelhető, mert a kommunikáció legitim Microsoft Graph API-forgalomként jelenik meg, így a pusztán tartomány- vagy IP-alapú szűrés kevés lehet.
Mitigáció: A Microsoft 365 auditnaplóiban figyelni kell a szokatlan naptárműveleteket, alkalmazásengedélyeket és Graph API-hívásokat. A cloudlanecdn[.]com domainhez kapcsolódó DNS-forgalmat blokkolni és visszamenőleg is vizsgálni kell.
Forrás: Group-IB
Zimbra: orosz állami csoport használta ki a zero-day hibát
A LAUNDRY BEAR néven követett, orosz állami támogatású csoport a Zimbra Collaboration Suite CVE-2025-66376 sérülékenységét használta ki kormányzati és vállalati célpontok ellen. A támadás a rosszindulatú e-mail megtekintésekor is aktiválódhatott, majd levelezési adatokat szivárogtathatott ki a nem frissített rendszerekből.
Mitigáció: A Zimbra-rendszereket frissíteni kell, a naplókat pedig a közzétett kompromittálódási mutatók alapján át kell vizsgálni. A gyaníthatóan érintett fiókok hitelesítő adatait le kell cserélni, és ahol még nem használják, többtényezős hitelesítést kell bevezetni.
Forrás: The Record
Kudankulam: beszállítói adatlopás érintett műszaki dokumentumokat
A World Leaks csoport állítása szerint 1,2 terabájtnyi adatot loptak el a Kudankulam atomerőmű egyik beszállítójától. A kiszivárgott fájlok között épületgépészeti tervek, alaprajzok és beszállítói dokumentumok is lehetnek, az üzemeltető szerint azonban a reaktorvezérlő rendszerek nem érintettek.
Tanulság: Az eset nem közvetlen reaktorbiztonsági incidens, hanem beszállítói és adatvédelmi kockázat. A kritikus infrastruktúrák üzemeltetőinek a külső partnerek hozzáféréseit, dokumentumtárolását és naplózását is a saját rendszereikhez hasonló szigorral kell ellenőrizniük.
Forrás: The Record

