Kritikus sérülékenységektől az AI-támadásokig és ellátásilánc-incidensekig – Heti összefoglaló

CISA: ismét aktívan kihasználják a Cisco IOS régi CSRF-hibáját

A CISA felvette az ismerten kihasznált sérülékenységek KEV-katalógusába a Cisco IOS 12.4 HTTP-kezelőfelületének CSRF-hibáját (CVE-2008-4128). A Cisco 871 ISR eszközöket érintő sérülékenységgel egy támadó megtévesztheti a bejelentkezett rendszergazdát, és különlegesen kialakított kérésekkel parancsokat hajtathat végre.

Az amerikai szövetségi szervek számára 2026. július 16. volt az intézkedési határidő. Mivel az érintett eszközök már nem támogatottak, a magánszektorban működő régi routerek is jelentős kockázatot jelentenek.

Mitigáció: Fel kell mérni az érintett eszközöket, le kell tiltani a HTTP-alapú felügyeleti felületet, és korlátozni kell a menedzsmenthálózat elérését. A már nem támogatott routereket mielőbb támogatott eszközökre kell cserélni.

Forrás: CISA és NVD.

VMware Avi Load Balancer: hét súlyos sérülékenységet javítottak

A Broadcom hét sérülékenységhez adott ki javítást a VMware Avi Load Balancerben. A hibák között hitelesítés- és jogosultság-ellenőrzési hiányosságok, távoli kódfuttatási lehetőségek, helyi jogosultságnövelés és könyvtárbejárás szerepel.

A legsúlyosabb, CVE-2026-47865 azonosítójú hiba hitelesítés nélkül teheti elérhetővé az Avi vezérlősíkját egy hálózati támadó számára. A további hibák közül több hitelesített vagy helyi hozzáférést igényel.

Mitigáció: Az Avi Controllert a Broadcom javítási táblázatában megadott verzióra kell frissíteni. Mivel kerülőmegoldás nem érhető el, a vezérlősík hálózati hozzáférését addig is szigorúan korlátozni kell.

Forrás: Broadcom biztonsági közlemény

Adobe ColdFusion: 13 sérülékenységet javítottak

Az Adobe 13 sérülékenységhez adott ki javítást a ColdFusion 2023 és 2025 verzióiban. A hibák tetszőleges kódfuttatáshoz, jogosultságnöveléshez, fájlrendszer-adatok kiolvasásához és biztonsági ellenőrzések megkerüléséhez vezethetnek.

A sérülékenységek közül több kritikus besorolású, és távolról is kihasználható. Az Adobe ehhez a konkrét, APSB26-82 jelű frissítési csomaghoz nem jelzett aktív kihasználást.

Mitigáció: A ColdFusion 2025 rendszereket az Update 11-es, a ColdFusion 2023 rendszereket pedig az Update 22-es verzióra kell frissíteni. Emellett alkalmazni kell az Adobe biztonsági konfigurációs és rendszermegerősítési útmutatóit.

Forrás: Adobe APSB26-82

Cursor: javítatlan kódfuttatási hiba Windowson

A Cursor Windows-verziójának javítatlan sérülékenysége kártékony kód automatikus futtatását teheti lehetővé egy rosszindulatú adattár megnyitásakor. A támadónak ehhez egy git.exe nevű fájlt kell elhelyeznie a projekt gyökérkönyvtárában.

A Cursor a projekt betöltésekor figyelmeztetés vagy jóváhagyás nélkül elindíthatja ezt a fájlt. A hiba nem sandbox megkerüléshez vagy különlegesen kialakított projektfájlhoz, hanem a Git futtatható állományának hibás keresési sorrendjéhez kapcsolódik.

Mitigáció: Javítás megjelenéséig a Cursort használó fejlesztők ne nyissanak meg ellenőrizetlen adattárakat, és megnyitás előtt vizsgálják át a projekt gyökérkönyvtárát. Ismeretlen projektekhez elkülönített virtuális gép vagy korlátozott fejlesztői környezet használata javasolt.

Forrás: SecurityWeek

Citrix Secure Access és Endpoint Analysis: két új Windows-hiba

A Citrix két sérülékenységet javított a Secure Access Client és az Endpoint Analysis Client Windows-verzióiban. A CVE-2026-53565 helyi jogosultságnövelést tehet lehetővé, amelynek eredményeként egy már hozzáféréssel rendelkező támadó SYSTEM-szintű jogosultságot szerezhet.

A CVE-2026-53566 csak a Secure Access Clientet érinti. Ez egy határon túli memóriaolvasási hiba, amely bizalmas adatok kiszivárgásához vezethet. A közlemények nem távoli vagy tetszőleges kódfuttatási hibaként írják le.

Mitigáció: A Secure Access Clientet legalább a 26.6.1.20-as, az Endpoint Analysis Clientet pedig legalább a 26.5.1.7-es verzióra kell frissíteni.

Forrás: Citrix és CERT-FR

Régi, Microsoft által aláírt UEFI shimek kerülik meg a Secure Bootot

Az ESET 11 régi, Microsoft által aláírt UEFI shim rendszerbetöltőt azonosított, amelyekkel megkerülhető a Secure Boot. A 0.9-es vagy korábbi verziójú betöltők olyan rendszereken is használhatók, amelyeken az érintett szoftver eredetileg nincs telepítve, amennyiben a Microsoft harmadik féltől származó UEFI-tanúsítványa megbízható

A sérülékeny shimek és az általuk betöltött elavult GRUB2-összetevők nem megbízható kód, valamint UEFI-bootkitek futtatását tehetik lehetővé. Az esethez a CVE-2026-8863 és a CVE-2026-10797 tartozik.

Mitigáció: Ellenőrizni kell a Microsoft és a Linux Vendor Firmware Service által kiadott UEFI dbx-frissítések telepítését, valamint fel kell mérni az érintett shim- és GRUB2-verziókat. A visszavonási frissítéseket előzetes kompatibilitási teszt után célszerű bevezetni.

Forrás: ESET WeLiveSecurity

KNX: aktívan kihasznált zárolási hiba épületautomatizálási rendszerekben

A CISA felvette a KEV-katalógusba a KNX-protokoll CVE-2023-4346 azonosítójú sérülékenységét. A hiba a KNX Connection Authorization Option 1 megoldását használó eszközöket érinti.

A támadó hálózati vagy fizikai hozzáféréssel törölheti az eszközök beállításait, majd új BCU-kulcsot állíthat be. Ez kizárhatja a jogos üzemeltetőket, és egyes eszközöket helyreállíthatatlanul zárolhat. A hiba tehát nem távoli parancsvégrehajtást, hanem szolgáltatásmegtagadást és tartós üzemzavart okozhat.

Mitigáció: Korlátozni kell a KNX-hálózat hálózati és fizikai elérését, el kell különíteni az épületautomatizálási rendszereket, és alkalmazni kell a gyártók által javasolt biztonsági beállításokat. Az érintett eszközöknél felül kell vizsgálni a BCU-kulcsok és a KNX Secure használatát.

Forrás: CISA ICS-közlemény, CISA KEV-riasztás és NVD

Nichirei: kibertámadás zavarta meg Japán hűtöttáru-ellátását

A japán Nichirei 2026. július 13-án kibertámadás miatt leállította logisztikai rendszereit. Az incidens körülbelül 140 hűtött elosztóközpont és mintegy 5000 ügyfél működését érintette.

A fennakadások késéseket és készlethiányt okoztak többek között a KFC Japan, a Kura Sushi, a Nissui, az Aeon és a York Benimaru ellátásában. A nyilvános közlések alapján a vállalat megelőző jelleggel állította le rendszereit, de a támadás pontos technikai részleteit nem ismertette.

Mitigáció: Javasolt a logisztikai IT-rendszerek szegmentálása, az offline diszpécser- és készletkezelési eljárások kialakítása, valamint az ellátási zavarokra összpontosító üzletmenet-folytonossági és incidenskezelési gyakorlatok rendszeres végrehajtása.

Forrás: SalmonBusiness

Feltételezett kínai támadók Claude Code és DeepSeek használatával

A Hunt.io egy olyan behatolási kampányt azonosított, amelyben feltételezhetően kínai operátorok Claude Code-ot és DeepSeeket használtak kormányzati és pénzügyi rendszerek elleni műveletekben.

A feltárt adatok Afganisztánban, Thaiföldön és Tajvanon végrehajtott támadásokra, valamint amerikai kormányzati portálok felderítésére utaltak. A nyelvi modellek nem csupán tanácsadó eszközként működtek: támadási módszereket finomítottak, parancsokat állítottak elő és adathalász oldalakat készítettek.

Mitigáció: A kormányzati és pénzügyi rendszereknél felül kell vizsgálni a webalkalmazások SQL-injekciós és deszerializációs kitettségét, meg kell szüntetni a beégetett hozzáférési kulcsokat, valamint erősíteni kell a webshell-ek, a gyanús parancsvégrehajtás és a C2-kapcsolatok észlelését. A hongkongi infrastruktúrához köthető forgalmi mintákat érdemes kiemelten figyelni.

Forrás: Hunt.io

Sandworm: hamis CAPTCHA-val támad ukrán célpontokat

A Sandworm csoport feltört weboldalakon megjelenő, hamis CAPTCHA-ellenőrzéssel veszi rá az áldozatokat rosszindulatú PowerShell-parancsok bemásolására és futtatására.

A ClickFix típusú módszerrel telepített GhettoVibe kártevő tartós hozzáférést biztosíthat, majd további felderítő- és betöltőeszközök érkezhetnek a rendszerre. Az ukrán CERT több mint tíz feltört weboldalon figyelte meg a módszert 2026 júniusában és júliusában.

Mitigáció: Korlátozni és naplózni kell a PowerShell és a Windows Run párbeszédablak használatát, figyelni kell a gyanús parancssorokat és letöltéseket, valamint oktatni kell a felhasználókat arra, hogy weboldalak utasítására ne másoljanak parancsokat a rendszerbe.

Forrás: The Record

UAT-11795: Starland RAT és WLDR pénzügyi célú támadásokban

A Cisco Talos szerint az oroszul kommunikáló UAT-11795 csoport legalább 2025 júniusa óta támad amerikai és európai felhasználókat. A támadók trójai programtelepítőkkel és ClickFix típusú megtévesztéssel terjesztik kártevőiket.

A Python-alapú Starland RAT további kártevők telepítésére szolgál, míg a WLDR egy memóriában működő, PowerShell-alapú vezérlőimplantátum. A támadók CastleStealer és Remcos RAT segítségével hitelesítő adatokat és kriptotárcákhoz kapcsolódó információkat is megszerezhetnek.

Mitigáció: A Talos által közzétett kompromittálódási mutatókat integrálni kell a végpontvédelmi és hálózatfelügyeleti rendszerekbe. Figyelni kell az mshta.exe gyanús használatát, a memóriából futó PowerShell-kódokat és a nem hivatalos forrásból letöltött programtelepítőket.

Forrás: Cisco Talos

Lake Region Healthcare: 167 617 embert érinthetett az adatvédelmi incidens

A minnesotai Lake Region Healthcare adatvédelmi incidense 167 617 embert érintett. A bejelentés szerint a behatolás 2025. május 19-én történt, de azt csak 2026. június 5-én azonosították.

Nevek, lakcímek, társadalombiztosítási azonosítók, születési adatok, egészségügyi és biztosítási információk kerülhettek illetéktelenekhez. A WorldLeaks zsarolócsoport korábban áldozatai között tüntette fel az egészségügyi szolgáltatót.

Mitigáció: Az egészségügyi szolgáltatóknál javasolt a hálózatok szegmentálása, az identitás- és hozzáférés-kezelés megerősítése, valamint az EDR- és NDR-lefedettség növelése. A védett egészségügyi adatokat érintő incidensekre külön jogi és műszaki reagálási tervet kell kialakítani és rendszeresen tesztelni.

Forrás: Almeida Law Group és Texas Attorney General adatvédelmi nyilvántartása

Scattered Spider: 5,5 év börtön a londoni közlekedési vállalat feltöréséért

A Scattered Spider csoporthoz köthető Thalha Jubair és Owen Flowers fejenként öt év hat hónap szabadságvesztést kapott a Transport for London elleni 2024-es kibertámadás miatt.

Az incidens működési fennakadásokat okozott, ügyféladatokat érintett, és mintegy 29 millió font helyreállítási költséggel járt. A brit hatóságok az ország eddigi legjelentősebb kiberbűnözési büntetőeljárásaként jellemezték az ügyet.

Tanulság: A hír elsősorban bűnüldözési fejlemény, ezért közvetlen technikai mitigáció helyett az erős személyazonosság-ellenőrzés, az ügyfélszolgálati visszaélések elleni eljárások és a kiemelt jogosultságok védelmének fontosságára mutat rá.

Forrás: The Record

Finnország: körözést adtak ki a Vastaamo-adatlopás elkövetője ellen

A finn hatóságok körözést adtak ki Aleksanteri Kivimäki ellen, miután a legfelsőbb bíróság nem fogadta el a fellebbezését, így jogerőssé vált a közel hétéves szabadságvesztése.

Kivimäkit a Vastaamo pszichoterápiás szolgáltató feltörése, a vállalat és betegei megzsarolása, valamint érzékeny terápiás adatok közzététele miatt ítélték el. Az adatbázis körülbelül 33 000 beteg adatait tartalmazta, és több mint 24 000 érintett jelentett zsarolási kísérletet.

Tanulság: Az eset az egészségügyi adatok szigorú hozzáférés-szabályozásának, titkosításának, folyamatos felügyeletének, valamint az érintettek gyors és pontos tájékoztatásának fontosságát mutatja.

Forrás: The Record

Gold Eagle: mesterséges intelligenciával támogatott sérülékenység-koordináció

A Trump-kormányzat elindította a Gold Eagle kezdeményezést, amely közös keretet biztosít a kormányzati szervek, a kritikus infrastruktúrák üzemeltetői és a technológiai vállalatok sérülékenységkezelési együttműködéséhez.

A rendszer mesterséges intelligenciát használhat a sérülékenységek azonosításának, ellenőrzésének és rangsorolásának támogatására. Célja a párhuzamos vizsgálatok csökkentése, valamint a javítási és kockázatcsökkentési információk gyorsabb eljuttatása az érintett szervezetekhez.

Stratégiai tanulság: A Gold Eagle nem közvetlen technikai mitigáció, hanem sérülékenység-koordinációs modell. Hazai környezetben hasonló értéket teremthetne a sérülékenységi információk, eszközleltárak és javítási prioritások központi, ágazatok közötti összehangolása.

Forrás: Fehér Ház és 14409. számú elnöki rendelet