Magas kockázatú Windows SMB jogosultságnövelési sérülékenység aktív kihasználása – CVE-2025-33073

okt 21, 2025 | Tech

A CISA (Cybersecurity and Infrastructure Security Agency) legfrissebb jelentése szerint fenyegető támadók már aktívan kihasználnak egy súlyos, Windows SMB protokollt érintő jogosultságnövelési sebezhetőséget, amely lehetővé teszi számukra, hogy rendszergazdai (SYSTEM) jogosultságokat szerezzenek meg nem frissített rendszereken.

A sérülékenység részletei és érintett rendszerek

A sebezhetőség, amelyet CVE-2025-33073 azonosítóval követnek nyomon, érinti az összes Windows Server verziót, valamint a Windows 10 és Windows 11 operációs rendszereket egészen a Windows 11 24H2 kiadásáig bezárólag.

Ez a biztonsági rés egy helytelen hozzáférés-ellenőrzési mechanizmusból ered, amely lehetővé teszi, hogy egy jogosult támadó hálózaton keresztül emelje fel a jogosultságait.

Hogyan működik a támadás?

A Microsoft magyarázata szerint a támadó képes rávenni az áldozatot, hogy csatlakozzon egy általa irányított rosszindulatú alkalmazáshoz vagy SMB szerverhez. Amint az áldozat csatlakozik, a rosszindulatú szerver képes kompromittálni a protokollt.

Konkrétan: a támadó egy speciálisan megformált rosszindulatú szkriptet futtat, amely arra kényszeríti az áldozat gépét, hogy visszakapcsolódjon a támadó rendszeréhez SMB-n keresztül és hitelesítse magát. Ez a folyamat eredményezheti a jogosultságok emelését, így a támadó SYSTEM szintű hozzáférést szerezhet.

A Microsoft válasza és javítási lépések

A Microsoft 2025 júniusi Patch Tuesday frissítése során már kiadta a javítást erre a sebezhetőségre. A frissítés során azt is közölték, hogy a hiba nyilvánosan ismertté vált még azelőtt, hogy a biztonsági javítás megjelent volna.

Bár a CISA állítása szerint az aktív kihasználás már folyamatban van, ezt a Microsoft hivatalosan még nem erősítette meg nyilvánosan.

Kutatók és felfedezők

A hibát több neves biztonsági kutató fedezte fel és jelentette be, köztük:

  • CrowdStrike – Keisuke Hirata
  • Synacktiv – Wilfried Bécard
  • SySS GmbH – Stefan Walter
  • Google Project Zero – James Forshaw
  • RedTeam Pentesting GmbH

CISA intézkedések és ajánlások

A CISA felvette ezt a sebezhetőséget ismert aktívan kihasznált hibák katalógusába (Known Exploited Vulnerabilities Catalog). Ennek értelmében az Egyesült Államok Szövetségi Civil Végrehajtó Ágynak (Federal Civilian Executive Branch – FCEB) három hét áll rendelkezésére, hogy november 10-ig biztosítsa rendszereit az érintett hibák javításával. Ez az előírás a Binding Operational Directive (BOD) 22-01 része.

Bár ez az irányelv csak szövetségi ügynökségekre vonatkozik, a CISA minden szervezetet – beleértve a magánszektort is – arra ösztönöz, hogy mielőbb telepítsék a javítást és védjék meg rendszereiket.

Kockázatok és következmények

Ezekhez hasonló sérülékenységek gyakori támadási vektorok rosszindulatú kibertámadók számára, és jelentős veszélyt jelentenek az egész szövetségi infrastruktúrára nézve.

A CISA hétfői figyelmeztetésében kiemelte: „Az ilyen típusú sebezhetőségek gyakori támadási pontokat jelentenek rosszindulatú kibertámadók számára és komoly kockázatot hordoznak.”

További információk és megelőzés

A Picus Blue Report 2025 című átfogó jelentése további részleteket tartalmaz megelőzésről, detektálásról és adatlopási trendekről. A jelentésből kiderül például, hogy környezetek 46%-ában történt jelszófeltörés – ez majdnem kétszerese az előző évi 25%-nak.

Szerezze be most a Picus Blue Report 2025-öt, hogy teljes képet kapjon ezekről az aktuális fenyegetésekről és védekezési stratégiákról.

Összegzés

A CVE-2025-33073 számú magas kockázatú Windows SMB jogosultságnövelési sérülékenység komoly fenyegetést jelent minden érintett rendszer számára. Az aktív kihasználás miatt elengedhetetlen minél előbbi frissítés telepítése mind vállalati, mind magánfelhasználói környezetben. A CISA és Microsoft által kiadott iránymutatások követése kulcsfontosságú lépés a rendszerek biztonságának megőrzésében.

Forrás: https://www.bleepingcomputer.com/news/security/cisa-high-severity-windows-smb-flaw-now-exploited-in-attacks/

Enshittification: Miért romlanak el a platformok és mit tehetünk ellene?

Enshittification – ez a kifejezés írja le azt a jelenséget, amikor egy digitális platform vagy szolgáltatás kezdetben kiváló felhasználói élményt nyújt, majd idővel egyre rosszabbá válik, miközben a felhasználók mégsem hagyják el azt. Ez a folyamat nemcsak a közösségi...

Kriptopiaci előrejelző piacok visszatérése az USA-ba a Trump család szerepvállalásával

Zach Hamilton, a kriptovaluta startup, a Sarcophagus alapítója egy WIRED-nek adott interjúban így fogalmazott: „Ha egyetlen okot kellene megnevezni, amiért a kriptopiaci előrejelző piacok visszatérhetnek az Egyesült Államokba, akkor az a Trump-adminisztráció.” Majd...

PFAS vegyi anyagok hatásainak vizsgálata egérmodellben – részletes kutatási összefoglaló

A per- és polifluoralkil-szubsztanciák (PFAS) környezeti és egészségügyi hatásai egyre nagyobb figyelmet kapnak a tudományos közösségben. Jelen cikkünkben egy átfogó kutatási projekt részleteit ismertetjük, amelyben PFAS-koktél expozíciót alkalmaztak Swiss CD1...

Strauss Zelnick véleménye az AI játékiparra gyakorolt hatásáról – Take-Two Interactive vezetője

Strauss Zelnick, a videojáték-kiadó Take-Two Interactive vezérigazgatója nem tartja magát az mesterséges intelligencia (AI) ígéreteinek kételkedőjének, ugyanakkor óvatosan nyilatkozott az AI jelenlegi hatásairól a játékfejlesztés és -gyártás területén. A „Grand Theft...

Direct Primary Care: Az új egészségügyi modell, ami forradalmasítja a betegellátást

Bangor, Maine városában Geoff Clarke egy olyan élményről számolt be legutóbbi egészségügyi vizsgálatával kapcsolatban, amely sok amerikai számára szinte elképzelhetetlen: magas szintű elégedettségről és dicséretől. "Ha álmodban csinálnád, pontosan olyan lenne, mint az...

Lindsey Graham kínos Siri-incidense és a kormányzati leállás helyzete az Egyesült Államokban

Lindsey Graham, Dél-Karolina republikánus szenátora, egy váratlan technikai baki miatt került a figyelem középpontjába az Egyesült Államok Capitoliumában. A jelenleg közel egy hónapja tartó kormányzati leállás közepette, amikor a kongresszus tagjai egyre...

LinkedIn adatgyűjtési változások: hogyan védd meg profilodat az AI képzésétől?

LinkedIn nemrégiben bejelentette, hogy 2025. november 3-tól jelentős változtatásokat vezet be adatfelhasználási szabályaiban, amelyek érintik az Európai Unió, az EGT, Svájc, Kanada és Hongkong felhasználóit is. Ha eddig azt gondoltad, hogy ezekben a régiókban...

Ben Stiller véleménye a „nepo baby” kifejezésről és a sztárgyerekek valósága

Ben Stiller, a világhírű színész és rendező nemrégiben a „The Howard Stern Show” vendégeként osztotta meg gondolatait a „nepo baby” kifejezésről, amely azokra a hírességek gyermekeire utal, akik szüleik nyomdokaiba lépve válnak maguk is ismertté. A „nepo baby”...

Trump amerikai katonáknak ajánlja a japán Toyota autókat – Az autópiac és kereskedelmi kihívások Japán és USA között

Donald Trump, az Egyesült Államok korábbi elnöke, aki hosszú ideje az America First (Amerika az első) politikáját hirdeti, legutóbbi ázsiai útja során különös felhívást intézett az amerikai katonákhoz: vásároljanak japán gyártású Toyota autókat. Ez a felszólítás...

Sam Altman AI megjegyzései és a valódi munka fogalma a jövőben

Sam Altman, az OpenAI vezérigazgatója ismét nagy port kavart azzal, hogy az mesterséges intelligencia (AI) jövőbeli hatásairól beszélt, különösen a munka világára gyakorolt következményekről. Legutóbbi nyilatkozataiban olyan gondolatokat fogalmazott meg, amelyek...