Nyilvánosságra kerültek a WordPress Core „wp2shell” RCE sérülékenységeinek PoC exploitjai

Nyilvánosságra kerültek a kritikus súlyosságú „wp2shell” néven ismert, távoli kódfuttatást (Remote Code Execution, RCE) lehetővé tevő WordPress Core sérülékenységekhez készült proof-of-concept (PoC) exploitok, ezért a rendszergazdáknak javasolt haladéktalanul frissíteniük az érintett rendszereket. A CVE-2026-63030 és a CVE-2026-60137 azonosítókon nyomon követett sebezhetőségek láncba fűzve hitelesítés nélküli RCE-t tesznek lehetővé a WordPress 6.9.x és 7.0.x verzióit futtató […]

Zsarolóvírus-támadás érte a román ANCPI rendszerét

A román Országos Kataszteri és Földnyilvántartási Ügynökség (Agenția Națională de Cadastru și Publicitate Imobiliară, ANCPI) megerősítette, hogy 2026. július 15-én kibertámadás érte a szervezetet. Az incidens következtében teljesen leállt az e-Terra ingatlan-nyilvántartási rendszer, valamint az intézmény levelezőrendszere is. A támadásért a ByteToBreach nevű támadó csoport vállalta a felelősséget, akik azt állítják, hogy zsarolóvírust (ransomware) telepítettek […]

A Fortinet sérülékenységek javítását sürgeti a CISA

A CISA arra szólította fel a kormányzati ügynökségeket, hogy kezeljék prioritásként a Fortinet FortiSandbox fenyegetésészlelő platform két aktívan kihasznált sebezhetőségét. A szóban forgó CVE-2026-39808 és CVE-2026-25089 azonosítón nyilvántartott sebezhetőségek alacsony komplexitású parancsbefecskendezési (OS command injection) támadással jogosulatlan távoli kódfuttatást tesznek lehetővé, felhasználói beavatkozás nélkül. A Fortinet már április 14-én, illetve június 9-én kiadta a védekezéshez […]

Megduplázódott az új kiberbűnözői útmutatók száma a hackerfórumokon

Jelentősen növekedett a kiberbűnözői fórumokon közzétett támadási és csalási útmutatók száma, miközben egyre nagyobb hangsúlyt kapnak a pénzügyi visszaélésekhez kapcsolódó módszerek. Különösen a bankkártyaadatok megszerzésére és illegális felhasználására irányuló carding technikák, valamint a csalásból származó pénzek tisztára mosására irányuló eljárások (cash-out techniques) kerültek előtérbe. A Radware 2022 decembere és 2026 áprilisa között 24 deepweb- és […]

Júliusban új rekordot állított fel a Microsoft Patch Tuesday

A Microsoft júliusi Patch Tuesday frissítési csomagjában több mint 600 sérülékenység javítását tette közzé. A Microsoft Security Update Guide ezúttal eltért a megszokottól, az egyedi CVE azonosítók részletes listája helyett egy összesítő táblázatot használ, amely termékcsaládonként mutatja a javított sérülékenységek számát, a fontosabb sérülékenységeket pedig a Notable CVEs szakasz tartalmazza. Az egyes sérülékenységekhez tartozó biztonsági […]

Riasztás Microsoft szoftverek 2026 júliusában javított sérülékenységeiről

A Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet riasztást ad ki a Microsoft szoftvereket érintő kritikus kockázati besorolású sérülékenységek kapcsán azok súlyossága, a szoftverek széleskörű elterjedtsége, valamint az egyes biztonsági hibákat érintő aktív kihasználások miatt. A Microsoft tárgyhavi biztonsági csomagjában összesen 622 különböző biztonsági hibát javított, köztük 3 db nulladik napi (zero-day) sebezhetőséget is amelyet a Microsoft […]

Nyilvánosan elérhető szerver buktatott le három Microsoft 365 elleni adathalász kampányt

Egy nyilvánosan elérhető, hibásan konfigurált szerveren hagyott Python HTTP-kiszolgáló segítségével a Lexfo kutatói három, Microsoft 365-felhasználókat célzó adathalász kampány működését térképezték fel. A szerveren elérhető könyvtárlistaés a .bash_history fájl olyan érzékeny adatokat fedett fel, mint az Evilginx-alapú adathalász készletek, hitelesítő adatok naplói, távoli menedzsment eszközök, Telegram-botok és egyéb operátori fájlok. A vizsgálat szerint az egyik […]

Újabb adathalász kampány célozza a LastPass és Bitwarden felhasználóit

A LastPass egy olyan adathalász kampányra figyelmeztette a felhasználóit, amely hamis biztonsági értesítésekkel próbálja rosszindulatú weboldalakra irányítani az áldozatokat. Az adathalász e-maileket úgy alakították ki, hogy megtévesztésig hasonlítsanak a vállalat hivatalos kommunikációjára. A levelek frissített biztonsági szabályzatokról tájékoztatják a címzetteket, majd egy, a DocuSign felületét utánzó weboldalra irányítják őket, ahol azt állítják, hogy egy dokumentum […]