Magas kockázatú Windows SMB jogosultságnövelési sérülékenység aktív kihasználása – CVE-2025-33073

okt 21, 2025 | Tech

A CISA (Cybersecurity and Infrastructure Security Agency) legfrissebb jelentése szerint fenyegető támadók már aktívan kihasználnak egy súlyos, Windows SMB protokollt érintő jogosultságnövelési sebezhetőséget, amely lehetővé teszi számukra, hogy rendszergazdai (SYSTEM) jogosultságokat szerezzenek meg nem frissített rendszereken.

A sérülékenység részletei és érintett rendszerek

A sebezhetőség, amelyet CVE-2025-33073 azonosítóval követnek nyomon, érinti az összes Windows Server verziót, valamint a Windows 10 és Windows 11 operációs rendszereket egészen a Windows 11 24H2 kiadásáig bezárólag.

Ez a biztonsági rés egy helytelen hozzáférés-ellenőrzési mechanizmusból ered, amely lehetővé teszi, hogy egy jogosult támadó hálózaton keresztül emelje fel a jogosultságait.

Hogyan működik a támadás?

A Microsoft magyarázata szerint a támadó képes rávenni az áldozatot, hogy csatlakozzon egy általa irányított rosszindulatú alkalmazáshoz vagy SMB szerverhez. Amint az áldozat csatlakozik, a rosszindulatú szerver képes kompromittálni a protokollt.

Konkrétan: a támadó egy speciálisan megformált rosszindulatú szkriptet futtat, amely arra kényszeríti az áldozat gépét, hogy visszakapcsolódjon a támadó rendszeréhez SMB-n keresztül és hitelesítse magát. Ez a folyamat eredményezheti a jogosultságok emelését, így a támadó SYSTEM szintű hozzáférést szerezhet.

A Microsoft válasza és javítási lépések

A Microsoft 2025 júniusi Patch Tuesday frissítése során már kiadta a javítást erre a sebezhetőségre. A frissítés során azt is közölték, hogy a hiba nyilvánosan ismertté vált még azelőtt, hogy a biztonsági javítás megjelent volna.

Bár a CISA állítása szerint az aktív kihasználás már folyamatban van, ezt a Microsoft hivatalosan még nem erősítette meg nyilvánosan.

Kutatók és felfedezők

A hibát több neves biztonsági kutató fedezte fel és jelentette be, köztük:

  • CrowdStrike – Keisuke Hirata
  • Synacktiv – Wilfried Bécard
  • SySS GmbH – Stefan Walter
  • Google Project Zero – James Forshaw
  • RedTeam Pentesting GmbH

CISA intézkedések és ajánlások

A CISA felvette ezt a sebezhetőséget ismert aktívan kihasznált hibák katalógusába (Known Exploited Vulnerabilities Catalog). Ennek értelmében az Egyesült Államok Szövetségi Civil Végrehajtó Ágynak (Federal Civilian Executive Branch – FCEB) három hét áll rendelkezésére, hogy november 10-ig biztosítsa rendszereit az érintett hibák javításával. Ez az előírás a Binding Operational Directive (BOD) 22-01 része.

Bár ez az irányelv csak szövetségi ügynökségekre vonatkozik, a CISA minden szervezetet – beleértve a magánszektort is – arra ösztönöz, hogy mielőbb telepítsék a javítást és védjék meg rendszereiket.

Kockázatok és következmények

Ezekhez hasonló sérülékenységek gyakori támadási vektorok rosszindulatú kibertámadók számára, és jelentős veszélyt jelentenek az egész szövetségi infrastruktúrára nézve.

A CISA hétfői figyelmeztetésében kiemelte: „Az ilyen típusú sebezhetőségek gyakori támadási pontokat jelentenek rosszindulatú kibertámadók számára és komoly kockázatot hordoznak.”

További információk és megelőzés

A Picus Blue Report 2025 című átfogó jelentése további részleteket tartalmaz megelőzésről, detektálásról és adatlopási trendekről. A jelentésből kiderül például, hogy környezetek 46%-ában történt jelszófeltörés – ez majdnem kétszerese az előző évi 25%-nak.

Szerezze be most a Picus Blue Report 2025-öt, hogy teljes képet kapjon ezekről az aktuális fenyegetésekről és védekezési stratégiákról.

Összegzés

A CVE-2025-33073 számú magas kockázatú Windows SMB jogosultságnövelési sérülékenység komoly fenyegetést jelent minden érintett rendszer számára. Az aktív kihasználás miatt elengedhetetlen minél előbbi frissítés telepítése mind vállalati, mind magánfelhasználói környezetben. A CISA és Microsoft által kiadott iránymutatások követése kulcsfontosságú lépés a rendszerek biztonságának megőrzésében.

Forrás: https://www.bleepingcomputer.com/news/security/cisa-high-severity-windows-smb-flaw-now-exploited-in-attacks/

Grokipedia: Elon Musk új, vitatott online enciklopédiája

Elon Musk és az általa alapított xAI startup hétfőn elindította legújabb projektjét, a Grokipediát, amelyet egyfajta „kevésbé woke” és „kevésbé elfogult” alternatívaként hirdetnek a Wikipedia mellett. A milliárdos vállalkozó célja, hogy egy olyan tudásbázist hozzon...

Gombák, mint organikus memrisztorok: a jövő számítástechnikája

A gombák az egyik legnagyobb és legösszetettebb élőlénycsoportot alkotják a Föld ökoszisztémáiban, mégis kutatásuk és közismertségük messze elmarad a növényekétől és állatokétól. Az Ohio Állami Egyetem kutatócsoportja azonban áttörést ért el ezen a téren: felfedezték,...

NEO házvezető robot: A 20 000 dolláros jövő otthoni segítője

Az otthoni robotok világa régóta a sci-fi filmek és sorozatok kedvelt témája, ám a valóságban évtizedeken át csak kutatások és fejlesztések szintjén létezett az elképzelés, hogy egy humanoid robot végezze el helyettünk a házimunkát. Most azonban úgy tűnik, hogy ez a...

Elijah Wood visszatért a Hobbitfaluba – meglepetés esküvői találkozás a Gyűrűk Ura sztárjával

Elijah Wood, aki mindenki számára ismerős lehet hobbitként, Frodo Bagginsként Peter Jackson legendás A Gyűrűk Ura trilógiájában, nemrégiben ismét ellátogatott a Hobbitfaluba. Ez a varázslatos helyszín Új-Zéland Waikato régiójában található, és az egyik legkedveltebb...

Microsoft Azure és Microsoft 365 szolgáltatáskimaradás – Friss hírek és helyzetjelentés

2025. október 29-én jelentős szolgáltatáskimaradás érintette a Microsoft Azure felhőplatformot és a Microsoft 365 irodai alkalmazáscsomagot. Az incidens több nagyvállalatot is érintett, köztük a Starbucksot, Kroger-t és a Costcót, ami komoly fennakadásokat okozott az...

Drake fellebbez a Universal Music Group elleni rágalmazási ügyében

Drake, a világhírű rapper, ahogy várható volt, hivatalosan is benyújtotta a fellebbezési kérelmét a Universal Music Group (UMG) ellen indított rágalmazási perében, amely a Kendrick Lamar „Not Like Us” című dalának promóciójához kapcsolódik. A fellebbezés benyújtásának...

Grokipedia: Elon Musk új, vitatott online enciklopédiája

Elon Musk és az általa alapított xAI startup hétfőn elindította legújabb projektjét, a Grokipediát, amelyet egyfajta „kevésbé woke” és „kevésbé elfogult” alternatívaként hirdetnek a Wikipedia mellett. A milliárdos vállalkozó célja, hogy egy olyan tudásbázist hozzon...

Jensen Huang és az Nvidia: Az első 5 billió dolláros piaci értékű vállalat

Jensen Huang, az Nvidia alapítója és vezérigazgatója számára kivételesen sikeres hét volt ez. Az Nvidia ugyanis történelmet írt, amikor a világ első olyan vállalatává vált, amelynek piaci értéke elérte az 5 billió dollárt. Ez a mérföldkő nemcsak a cég, hanem...

Gombák, mint organikus memrisztorok: a jövő számítástechnikája

A gombák az egyik legnagyobb és legösszetettebb élőlénycsoportot alkotják a Föld ökoszisztémáiban, mégis kutatásuk és közismertségük messze elmarad a növényekétől és állatokétól. Az Ohio Állami Egyetem kutatócsoportja azonban áttörést ért el ezen a téren: felfedezték,...

Cookie-k használata és adatvédelem: Mit kell tudni a weboldalak sütijeiről?

Cookie-k – vagy magyarul sütik – olyan kis adatcsomagok, amelyeket a weboldalak helyeznek el az Ön eszközén, hogy javítsák a böngészési élményt és segítsék az oldal működését. Amikor egy weboldalon megjelenik a cookie-értesítés, azzal azt közlik, hogy a webhely...

Rosie O’Donnell kérése: Imádságok Chelsea lányáért a börtönbüntetés után

Rosie O'Donnell, a népszerű színésznő és komikus, most támogatást és imádságokat kér lánya, Chelsea Belle O'Donnell számára, aki nemrégiben börtönbüntetést kapott. A család számára ez egy rendkívül nehéz időszak, amelyben Rosie nyíltan beszélt a lánya küzdelmeiről és...

Kína új szabályai az online tartalomkészítők számára: hitelesítés és felelősségvállalás

2023. október 25-tőlCyberspace Administration of China (CAC) új szabályokat vezetett be, amelyek célja a digitális térben megjelenő információk hitelességének és megbízhatóságának növelése. Az új szabályok lényege: hitelesítés kötelező a kényes témákban A legfontosabb...

F5 Biztonsági Incidens: A Valóság és a Fedőháló Közötti Szakadék

F5 legutóbbi biztonsági ajánlásai inkább tűnnek általános, sablonos szövegeknek, mintha egy mesterséges intelligencia, például a ChatGPT generálta volna őket, semmint valódi, ügyfélközpontú útmutatásnak. Az ajánlások többsége nem tartalmaz mélyreható elemzést vagy...