A hét egyszerre hozott aktívan kihasznált, sok felhasználót érintő WordPress-hibákat, AI támogatott támadói munkafolyamatokat és fejlesztői ellátásilánc-incidenst. A GiveWP, az Elementor Pro és az All-in-One WP Migration sérülékenységei tömeges webes kitettséget jelentenek; a Gryxa és az Aurora az AI bűnözői alkalmazásának érettebb szintjét mutatja, a Coder registry kompromittálása pedig a fejlesztői infrastruktúra elleni támadások kockázatát emeli ki. Emellett kritikus hálózati eszközöket érintő sérülékenység, célzott műveletek, zsarolóvírusos incidensek és nagy léptékű adatlopások is szerepelnek a heti válogatásban.
GiveWP: maximális súlyosságú hiba a WordPress-adománykezelőben (CVE-2026-82222)
A több mint 100 000 telepítéssel használt GiveWP bővítmény CVE-2026-82222 (CVSS 10,0) sérülékenysége hitelesítés nélkül tehet lehetővé parancsfuttatást. A támadási lánc hibás deszerializálásra, támadó által vezérelt objektumokra és a bővítményben található gadget chainre épül. A 4.16.5.1 és korábbi verziók alapértelmezett telepítésben is érintettek.
Mitigáció: Azonnali frissítés 4.16.7.2-re, majd a naplók és a régi vagy importált adományozási űrlapok ellenőrzése. A give_action=user_register végpont hozzáférés-szabályozási problémája a Patchstack szerint továbbra is fennáll.
Forrás: BleepingComputer
Elementor Pro: a javítás napján indultak a támadások (CVE-2026-32475)
A 6 milliónál több aktív telepítéssel futó Elementor Pro CVE-2026-32475 hibáját a Wordfence szerint augusztus 19-től, a javítás megjelenésének napjától kihasználják. A támadó az űrlap File Upload mezőjét tömbként küldi be: az első elem üres, a második PHP-kódot hordoz .php kiterjesztéssel, ami megkerüli az ellenőrzést. A cég több mint 190 000 blokkolt kísérletről számolt be; a támadások webshell elhelyezésére irányulnak.
Mitigáció: Frissítés a 4.2.2-es vagy újabb verzióra, majd a /wp-content/uploads/elementor/forms/ könyvtár átvizsgálása véletlenszerű nevű .php fájlokra. A Wordfence a legaktívabb támadó IP-címeket is közzétette blokkolólistához.
Forrás: BleepingComputer
All-in-One WP Migration: rutin mentésből lesz webshell (CVE-2026-19949)
Az 5 milliónál több telepítéssel rendelkező All-in-One WP Migration and Backup bővítmény CVE-2026-19949 másodlagos (second-order) SQL-injektálási hibája a 7.109-es és korábbi verziókat érinti. A támadó trackbacken keresztül helyez el preparált adatot, amely akkor aktiválódik, amikor az adminisztrátor exportál, majd importál. Az injektált SQL nyilvános hozzászólásban fedheti fel a bővítmény ai1wm_secret_key kulcsát, amellyel kártékony .wpress archívum tölthető be.
Mitigáció: Frissítés a 7.110-es vagy újabb verzióra, majd a secret key cseréje. Visszamenőleg át kell nézni a trackbackeket, a hozzászólásokat és a korábbi helyreállítási műveleteket, mert a beültetett adat már az adatbázisban lehet.
Forrás: BleepingComputer
Fülöp-szigeteki nukleáris ügynökség: két régi hiba, nyitva hagyott támadói szerver
A Hunt.io egy nyitva hagyott amszterdami szerveren talált 1 310 fájl alapján rekonstruált egy feltehetően kínai nyelvű támadóhoz köthető, Fülöp-szigeteki műveletet. Egy nukleáris kutatóintézet ownCloud-rendszerét a CVE-2023-49105 (CVSS 9,8), egy haditengerészeti beszállító WordPress-oldalát pedig a LiteSpeed Cache CVE-2024-28000 hibájával kompromittálták. Nukleárisanyag-nyilvántartások, reaktoradatok és személyzeti akták kerültek ki.
Mitigáció: Az ownCloud frissítése legalább 10.13.1-re és az aláírókulcs ellenőrzése, a LiteSpeed Cache esetében pedig legalább a 6.4-es verzió telepítése szükséges. A CISA a CVE-2023-49105-öt felvette a KEV-listára.
Források: Hunt.io | Security Affairs
HPE ArubaOS-CX: hitelesítés nélküli kódfuttatás vállalati switcheken (CVE-2026-73749)
A HPE javította az ArubaOS-CX kritikus puffertúlcsordulási hibáját (CVE-2026-73749), amelyet hitelesítés nélküli távoli támadó preparált csomagokkal használhat ki egy daemon ellen, és így emelt jogosultságú kódfuttatást érhet el. Ugyanez a közlemény további 23 hibát orvosol, több 8,1 és 8,8 közötti súlyossággal. Az operációs rendszer nagyvállalati, kormányzati, egyetemi, egészségügyi és adatközponti hálózatok switchein fut. Kihasználásról egyelőre nincs jelentés.
Mitigáció: Frissítés a javított AOS-CX kiadásokra (10.18.1002, 10.17.1030, 10.16.1060, 10.13.1190, 10.10.1181). A 10.10-es ág általános támogatása lejárt; azon csak korlátozott körben érkeznek további kritikus javítások, ezért a migráció tervezése is indokolt.
Forrás: BleepingComputer
Gryxa: AI-val épített eszközkészlet, amely a védőket is megfigyeli
A ReliaQuest szerint egy pénzügyi motivációjú szereplő nagyrészt kereskedelmi AI-kódolóügynökkel fejlesztette a Gryxa Windows-eszközkészletet; a támadó nyilvános kódtárolójában az AI társszerzőként szerepel a commitok többségén. Az eszköz legitim RMM-szoftvert alakít rejtett hozzáféréssé, Chromium-alapú böngészőkből lop hitelesítő adatokat, és kapcsolatvesztéskor letiltja a végpontvédelmet. Eltávolítás után még az incidenskezelés és helyreállítás nyomait is összegyűjti, majd továbbítja az üzemeltetőnek.
Mitigáció: A fájl-hash alapú észlelés helyett viselkedésalapú detektálásra érdemes építeni. Az RMM-eszközöket engedélyezőlistával kell kezelni, riasztani kell a végpontvédelem váratlan letiltására, és helyreállítás után ellenőrizni kell a fennmaradó perzisztenciát.
Forrás: ReliaQuest
Aurora: AI-ügynök a zsarolóvírus-műveletben, ügyfélszolgálatnak álcázott hívásokkal
Az Aurora zsarolócsoport orosz nyelvű üzemeltetője a beszámolók szerint Cursor AI-ügynököt használt tíz célpontnál: meglévő hozzáférést vagy hitelesítő adatokat adott át neki, majd hálózatfelderítést, jogosultság-ellenőrzést, NTLM-relay- és tanúsítványszolgáltatás elleni támadásokat bízott rá. A behatolás jellemzően e-mail-bombázással és IT-ügyfélszolgálatnak álcázott telefonhívással indul, majd az Xray-core eszközzel épül ki a távoli hozzáférés.
Mitigáció: Az ügyfélszolgálati megkereséseket külön csatornán kell visszaigazolni, különösen hirtelen e-mail-áradat után. Érdemes riasztást beállítani a nem engedélyezett távoli hozzáférési eszközök telepítésére, a naplótörlésre és a végpontvédelem letiltására.
Forrás: The Hacker News
FSB: a legfejlettebb AI-modellek kiberkockázata a pénzügyi világ legsürgetőbb gondja
A Pénzügyi Stabilitási Tanács (FSB) elnöke, Andrew Bailey a legfejlettebb AI-modellek kiberkockázatát a globális pénzügyi rendszer legsürgetőbb problémájának nevezte, mert a technológia felgyorsíthatja és olcsóbbá teheti a támadásokat. Kockázatot jelent az is, hogy sok ország szabályozása lemaradásban van, miközben a pénzügyi szektor néhány technológiai szolgáltatótól függ.
Tanulság: Az intézményeknek több szolgáltatót vagy közös technológiai függőséget egyszerre érintő súlyos forgatókönyvekre is készülniük kell, és erősíteniük kell a sérülékenységkezelést, az incidenskezelést és a helyreállítási képességet.
Forrás: The Record
Siemens S7 PLC-k: AI-generált szkriptekkel célozzák az ipari vezérlőket
Az NSA, a CISA, az FBI, a DOE és az EPA közös figyelmeztetése szerint támadók aktívan célozzák a Siemens S7 PLC-ket AI-val generált, legitim eszköznek álcázott szkriptekkel. Elsősorban internetre kitett vagy gyengén védett vezérlőket keresnek, majd Snap7-alapú eszközökkel próbálnak hozzáférni a memóriához és a vezérlőlogikához. A cél a felderítés és a későbbi támadások előkészítése.
Mitigáció: Az S7 PLC-k felmérése és frissítése, a közvetlen internetes elérés megszüntetése, a hozzáférések szigorítása, valamint a szokatlan S7comm olvasási és írási műveletek monitorozása. Az ajánlások más PLC-környezetekre is érvényesek.
Forrás: The Hacker News
Wiz Red Agent: emberi beavatkozás nélkül jutott el a Snowflake belső Jirájáig
A Wiz autonóm kutatóügynöke egy GitHub Actions szkriptinjektálási hibát talált a Snowflake egyik nyilvános tárolójában. Egy manipulált hibajegycímmel parancsot futtatott a runneren, megszerezte a Jira API-tokent, majd hozzáfért belső Jira-projektekhez. A Snowflake még aznap javította a hibát és lecserélte az érintett tokent.
Mitigáció: Nem megbízható issue- és PR-adatokat nem szabad közvetlenül a run: blokkokba interpolálni; ezeket környezeti változókon keresztül kell átadni. A munkafolyamatok számára elérhető hitelesítési adatok és tokenek körét minimalizálni, a tokeneket rendszeresen cserélni, az automatizált kódellenőrzést pedig további kontrollokkal kell kiegészíteni.
Forrás: Wiz Research
Coder: Cloudflare-infrastruktúrán át mérgeztek meg egy modultárat
Egy azonosítatlan szereplő hozzáfért a Coder Cloudflare-infrastruktúrájához, és jogosulatlan IP-címeket adott a registry.coder.com kiszolgálóihoz. Augusztus 31-én 07:35 és 21:45 UTC között ezek módosított Terraform-modulokat szolgáltak ki, amelyek adatlopóként működtek a fertőzött gépeken. A Coder önállóan üzemeltetett fejlesztői környezeteket biztosít; felhasználói között a Dropbox, a Palantir, a Mercedes-Benz és amerikai kormányzati szervek is szerepelnek.
Mitigáció: Aki a megadott időablakban üzembe helyezést végzett, tekintse kompromittáltnak az érintett hitelesítő adatokat és – coderd alatt futó provisioner esetén – az adatbázisjelszavakat, majd cserélje le őket. Érdemes továbbá átnézni a provisioner-naplókat, és megbízható forrásból rögzíteni a modulverziókat.
Forrás: BleepingComputer
Irán: amerikai szankciók és egy brit erőmű négynapos leállása
Az Egyesült Államok augusztus 24-én több iráni állampolgárt szankcionált kritikus infrastruktúra elleni támadások miatt; legalább hatan az iráni hírszerzési minisztériumon (MOIS) belüli csoporthoz köthetők, négyüket amerikai szövetségi szervek és ENSZ-szervezetek e-mail-fiókjainak feltörésével vádolták meg. A lépést egy brit erőmű négynapos leállása előzte meg, amelyet sajtóértesülések Iránhoz kapcsoltak; a brit kormány szerint az energiaellátás egészét nem fenyegette veszély.
Tanulság:A kisebb energiatermelők is reális célpontok, ezért felügyeletük, hálózati leválaszthatóságuk és incidenskezelési képességük felülvizsgálata indokolt.
Forrás: The Record
Fire Ant: hálózati és hitelesítési infrastruktúrát támad a kínai kötődésű csoport
A Sygnia szerint a kínai kötődésű Fire Ant a hipervizorokról a hálózati bizalmi rétegre váltott: Cisco IOS XR routereket alakított műveleti platformmá, TACACS-infrastruktúrát tört fel az adminisztrátori hitelesítés elfogására, és két új eszközt vetett be (BridgeAgent hátsó kapu, TacTap hitelesítőadat-gyűjtő). A csoport aktívan manipulálta a bizonyítékokat: letiltotta a syslog-továbbítást és átírta a Linux bejelentkezési naplóit. A Sygnia átfedést lát a Mandiant által követett UNC3886-tal.
Mitigáció: A router-hitelesítést és a hálózati telemetriát a felügyelt eszközökön kívülre kell központosítani, hogy a napló- és telemetriaadatokat a kompromittált eszközön ne lehessen módosítani. Figyelni kell a konfigurációval nem magyarázható GRE- és alagút-interfészekre, a helyi naplót pedig nem szabad egyedüli bizonyítékforrásként kezelni.
Források: Sygnia | The Record
Operation ShadowRecruit: hamis állami álláshirdetés indiai pályázók ellen
A Seqrite egy indiai kormányzati álláspályázókat célzó kampányt tárt fel, amely a Kabinettitkárság valós toborzási hirdetését használja csaliként. A ZIP-ben érkező LNK rejtett PowerShellt indít, amely a gépet a támadó ControlR RMM-rendszeréhez kapcsolja, majd telepíti a SheetAgent RAT-ot. Ez tartalék C2-csatornaként Google Sheetsen keresztül is fogad parancsokat. A Seqrite közepes bizonyossággal az APT36-hoz köti a kampányt.
Védekezés: Gyanúsan kell kezelni az álláspályázatnak álcázott, LNK-fájlt tartalmazó ZIP-eket. Szervezeti oldalon korlátozni kell az RMM-eszközök telepítését, és figyelni a Google-szolgáltatások felé irányuló szokatlan automatizált forgalmat.
Forrás: Seqrite
Berlin: a Rhysida szerint 5,79 TB adatot loptak el
Berlin tartományi hálózatát augusztus közepén érte támadás; a Rhysida augusztus 28-án 5,79 terabájt adat, mintegy 1,44 millió fájl ellopását állította, és 30 bitcoinért árverést hirdetett. A vizsgálat szerint az adatkiáramlás már augusztus 7–12. között megtörtént, egy héttel a hálózat leválasztása előtt. A tartomány nem fizet váltságdíjat.
Tanulság: Zsarolóvírusos incidenseknél az adatkiáramlás korai felismerése kulcsfontosságú. Az exfiltráció észlelésére legalább akkora figyelmet kell fordítani, mint a titkosításra.
Források: Berlin.de | BBC | The Record
Szlovén kaszinók: három napra állt le a Hit szerencsejáték-üzeme
A szlovén Hit csoport augusztus 24–25. éjjelén észlelt kibertámadást; hat kaszinója mintegy három napra bezárt, a szállodák pedig korlátozottan működtek. Az újranyitás augusztus 28-án kezdődött, de egyes játékfunkciók és a hűségrendszer továbbra sem álltak helyre. A cég nem közölte, történt-e adatlopás vagy váltságdíjkövetelés.
Tanulság: A kaszinók működése erősen függ a központi IT-rendszerektől, ezért fontos a korlátozott, leválasztott üzemmód és az üzletmenet-folytonossági tervek rendszeres tesztelése.
Forrás: The Record
Manchester Airports Group: a váltságdíj elutasítása után kiszivárgott az adatállomány
A korábban közölt MAG-incidens folytatásaként a FulcrumSec nyilvánosságra hozta a mintegy 550 GB-os adatállományt, miután a cég elutasította a váltságdíj-követelést. A HaveIBeenPwned feldolgozása szerint körülbelül 8,8 millió e-mail-cím és telefonszám érintett, nevekkel, böngészőadatokkal, vásárlásokkal és rendszámokkal együtt. A csoport azt állítja, hogy a frontend JavaScriptben talált adminkulcsokkal jutott be; ezt függetlenül nem erősítették meg.
Védekezés: Az érintetteknek a korábbiaknál személyre szabottabb adathalászatra kell számítaniuk, mert a nyilvánosságra került állomány valós foglalási, vásárlási és rendszámadatokat is tartalmaz. A MAG szerint a repülésbiztonság egy pillanatig sem sérült.
Forrás: SecurityWeek
Fishbrain: jelszóhashek és személyes adatok a horgászalkalmazásból
A svéd Fishbrain augusztus 19-én észlelt jogosulatlan hozzáférést egy felhasználói adatokat kezelő környezethez; a támadó már július 30-tól jelen lehetett. Nevek, elérhetőségek, születési dátumok, felhasználónevek, valamint jelszóhashek és sók kerülhettek ki. A cég szerint egyes jelszóhashekből a jelszavak visszaállíthatók lehetnek.
Védekezés: A Fishbrain kényszerített jelszócserét írt elő. Aki máshol is ugyanazt a jelszót használta, ott is cserélje le, és számítson a kiszivárgott adatokra épülő adathalász kísérletekre.
Forrás: California AG
Exchange Online: hitelesítési hiba akasztotta meg a levelezést
A Microsoft augusztus 31-én széles körű Exchange Online-zavart jelentett (EX1464935), amely levélküldési, hitelesítési és postafiók-műveleti hibákat okozott. A probléma az MO1465074 alatt Teams, SharePoint Online, Purview és Defender XDR szolgáltatásokra is kiterjedt. A vállalat szerint hibás hitelesítési konfiguráció állhatott a háttérben; biztonsági incidensre utaló jel nem merült fel.
Tanulság: Ha a levelezés riasztási, MFA- és jegykezelési csatorna is, kiesése a biztonsági működést is béníthatja. Érdemes független tartalék kommunikációs csatornát fenntartani, és számítani a kiesésre hivatkozó adathalász kísérletekre.
Forrás: BleepingComputer