Kategória index

Cyber Security

4276 cikk

4276 CIKK

Az Azure Cosmos DB egy olyan hibát tárgyal, amely lehetővé teszi a platformon átívelő kulcs használatát, ami bármely adatbázishoz való hozzáférést biztosít.
CYBERSECURITY

Az Azure Cosmos DB egy olyan hibát tárgyal, amely lehetővé teszi a platformon átívelő kulcs használatát, ami bármely adatbázishoz való hozzáférést biztosít.

Egy most javított hiba az Azure Cosmos DB-ben lehetővé tette egy támadónak, hogy elhagyja a szolgáltatás Gremlin lekérdezési sandboxját és teljes olvasási és írási hozzáférést kapjon a felhasználói környezetek adatbázisaiba, derült ki a Wiz-től. A Wiz, amely a CosmosEscape néven működő támadási szálat, azt állítja, hogy az támadás egy a támadónak kontrollált Gremlin adatbázisra irányított, speciálisan megtervezett lekérdezéssel kezdődött. Ezt követően, a

1 PERC OLVASÁS arrow_forward
A csomagkezelő rendszerek fenntartható működésének megvalósítása
CYBERSECURITY

A csomagkezelő rendszerek fenntartható működésének megvalósítása

A nyilvános csomagkezelő tárolók nem a vállalat infrastruktúrájának ingyenes kiegészítői. Ők közvetlenül a modern szoftverfejlesztés útjába lépnek. Minden függőség-feloldás, automatizált építés, biztonsági ellenőrzés és kiadás a valakinek üzemeltetésére, biztonságra, támogatására és fejlesztésére épül.

1 PERC OLVASÁS arrow_forward
A CISA új SBOM alapkövetelményt határoz meg
CYBERSECURITY

A CISA új SBOM alapkövetelményt határoz meg

A CISA és a partnerei 2026-os Szoftver Termék Katalógus (SBOM) minimális elemeket hoztak ki, amely a NTIA 2021-es útmutatását helyettesíti. Egy SBOM a szoftver alkatrészeit és azok ellátási láncait felsorolja, lehetővé téve a vállalatok számára, hogy megtekintsék, mi található a kódjukban, felmérjék a kockázatokat és erősítsék a biztonsági gyakorlatokat.

1 PERC OLVASÁS arrow_forward
A CISA arra kéri a víz- és szennyvíztároló rendszerek szektort, hogy védekezzen az ellen, amely PLC-ket céloz meg.
CYBERSECURITY

A CISA arra kéri a víz- és szennyvíztároló rendszerek szektort, hogy védekezzen az ellen, amely PLC-ket céloz meg.

A CISA figyelmeztet, hogy a kibertámadók a vízszektorban lévő PLC-ket célozzák meg, a felhasználókat lezárva a jelszavakat és az IP-címeket megváltoztatva. Ez azt eredményezi, hogy a “forrásvizet fogyassz” figyelmeztetéseket és a manuális működés zavart. Az összes vízműnek eltávolítania kell a nyilvánosan elérhető PLC-ket az internetről, VPN-t kell alkalmaznia, alapértéket megváltoztatnia, engedélyeznie kell a listában szereplő IP-címeket, és tisztákat másolatokat készítenie kell. A Rockwell Automation tulajdonosai a saját utasításaikat kövessék.

3 PERC OLVASÁS arrow_forward
Johnson Controls OpenBlue alkalmazott
CYBERSECURITY

Johnson Controls OpenBlue alkalmazott

A Johnson Controls biztonsági figyelmeztetést (JCI‑PSA‑2026‑09) adott ki az OpenBlue Employee (FMS Employee) verziókhoz (≤ V2025.3.1). A három CVE (CVE‑2026‑21662, CVE‑2026‑34495, CVE‑2026‑34497) lehetővé teszik a támadók számára, hogy veszélyes fájlokat töltsenek fel, tároljanak cross‑site‑script payloadokat, vagy injekcióba hozzák az HTML-t. A sérülékeny rendszerek közé tartoznak a kritikus gyártási, kereskedelmi létesítmények, kormányzati szolgáltatások, közlekedés és energia szektorok szerte a világon. A Johnson Controls javasolja a legújabb javítás alkalmazását, az engedélyezett felhasználók számára a hozzáférés korlátozását, a szigorú hitelesítést, a “Fájl megjelenítés nem” funkció használatát, web alkalmazás tűzfal használatát, a rosszindulatú fájlok nyomon követését és a felesleges feltöltések eltávolítását. A CISA javasolja, hogy minimalizálják a hálózati expozíciót, a vezérlőrendszer hálózatokat tűzfalak mögé helyezzék, VPN-eket használjanak távoli hozzáféréshez, és követik a cyber‑védelem legjobb gyakorlatainak útmutatását.

1 PERC OLVASÁS arrow_forward
MikroTik RouterOS
CYBERSECURITY

MikroTik RouterOS

A MicroTik RouterOS CVE‑2026‑14227 lehetővé teszi egy támadásra kártevő számára, hogy csak alacsony szintű API-hozzáférésen keresztül a router WireGuard privát kulcsát szöveges formában lekösse, ez lehetővé teszi a teljes VPN-felhasználást és minden forgalom ledekését. Azonos gyengeség továbbá hiányos ütemezés okoz: ha egy felhasználó engedélyeit csökkentik vagy ha nincs aktív, az régi engedélyek továbbra is érvényben vannak, és a felhasználó továbbra is hozzáférhet az információkhoz. Az összes RouterOS verzió érintett. A MicroTik javasolja, hogy felhasználókat teljesen ki kell lépni, amikor a felhasználói engedélye változik, hogy az új szabály hatékony legyen. A CISA javasolja, hogy minimalizálják a vezérlőrendszerek eszközainak az internethez való hozzáférést, el kell különíteni azokat tűzfalak mögött, friss VPN-ek használatát, és védelemre szolgáló intézkedéseket alkalmazzák, mint például belső kockázatértékelést és megfelelő hatásértékelést. A CISA figyelmeztet a társas-mérnöki támadások ellen, és megjegyzi, hogy eddig nem jelentettek nyilvános kihasználást e gyengeségben.

3 PERC OLVASÁS arrow_forward