Frissítési dömping: a Chrome, a Firefox, az Adobe, a VMware és a Zoom is kritikus hibákat javított – ezeket telepítsd most

Frissítési dömping: a Chrome, a Firefox, az Adobe, a VMware és a Zoom is kritikus hibákat javított – ezeket telepítsd most

Miért érkezik most ennyi frissítés egyszerre?

A július közepi napok hagyományosan a frissítések csúcsidőszakát jelentik: a Microsoft havi Patch Tuesday-éhez — amely idén júliusban minden idők legnagyobb, több száz hibát javító csomagja lett — a többi nagy gyártó is igazítja a saját kiadásait. Az eredmény egy valóságos frissítési dömping, amelyben könnyű elveszni. A lényeg azonban egyszerű: a most javított hibák között több olyan is van, amelyhez nyilvános támadókód létezik vagy amelyet már aktívan kihasználnak — ezeknél a frissítés halogatása konkrét, azonnali kockázat.

Firefox: két kritikus hiba, nyilvános exploittal

A Mozilla a Firefox 152.0.6-os kiadásában két kritikus sérülékenységet javított. Az első (CVE-2026-15718) a JavaScript/WebAssembly komponens érvénytelen mutatóhibája, a második (CVE-2026-15719) a DOM-navigáció oldalelkülönítését (site isolation) érintő hiba. Ami különösen sürgetővé teszi a frissítést: a Mozilla figyelmeztetése szerint mindkét hibához nyilvánosan elérhető exploit-kód létezik — vagyis a támadóknak nem kell maguknak kidolgozniuk a támadást, készen kapják.

A Firefox frissítése pár kattintás: a hamburger-menüben válaszd a Súgó > A Firefox névjegye pontot — a böngésző ilyenkor automatikusan letölti a legújabb verziót, majd egy újraindítással telepíti.

Chrome: újabb javítások a rekordhónapban

A Google mozgalmas hónapot tudhat maga mögött: július elején két nap alatt két Chrome-frissítést is kiadott kritikus hibákra, a hónap során pedig volt egy 382 javítást tartalmazó, szokásosnál jóval nagyobb csomag is, benne 15 kritikus besorolású hibával — köztük egy olyan GPU-hibával (CVE-2026-13789), amely a böngésző homokozójából (sandbox) való kitörést tett lehetővé egy preparált weboldalon keresztül.

A legfrissebb, július közepi kiadás (150.0.7871.124/.125 Windowsra és macOS-re, 150.0.7871.124 Linuxra) további 15 hibát javít, köztük két kritikus use-after-free sérülékenységet (CVE-2026-15764 és CVE-2026-15765) az Ozone nevű megjelenítőrétegben. A Chrome frissítését a Beállítások > A Chrome névjegye oldalon indíthatod el — és ne felejtsd el újraindítani a böngészőt, mert a frissítés csak ezután lép életbe. Ugyanez vonatkozik a Chromium-alapú társakra, például az Edge-re, a Brave-re és az Operára is: ezek külön kapják meg ugyanezen hibák javításait.

Adobe: súlyos hibák a ColdFusionben, a Commerce-ben és a Magentóban

Az Adobe frissítési csomagja elsősorban a webes és e-kereskedelmi rendszereket üzemeltetőket érinti. A cég a ColdFusion már támadásokban kihasznált hibáit javította, emellett az Adobe Commerce és a Magento Open Source webshopmotorok kaptak foltokat több, kiemelkedően súlyos sérülékenységre — köztük egy 9,6-os CVSS-pontszámú fájlfeltöltési hibára (CVE-2026-48356), valamint útvonalbejárási, kódinjektálási és SQL-injektálási hibákra, amelyek többsége tetszőleges kódfuttatást tehet lehetővé. Az Adobe Experience Manager (AEM) szintén kapott javításokat.

Ha webshopot üzemeltetsz Magento vagy Adobe Commerce alapon, ez a frissítés nem halogatható: a webshopmotorok hibáit a támadók jellemzően napokon belül tömegesen kezdik keresni, a cél pedig a vásárlói és bankkártyaadatok megszerzése. Az éles bolt, az adminfelület és az ügyféladatokat kezelő rendszerek frissítése az első számú prioritás.

VMware: kritikus hitelesítésmegkerülés az Avi Load Balancerben

A Broadcom a VMware Avi Load Balancer kritikus hitelesítésmegkerülési hibájára (CVE-2026-47865) adott ki javítást. A sérülékenység hálózatról elérhető támadónak engedhet hozzáférést a rendszer vezérlősíkjához (Control Plane), ami különösen veszélyes ott, ahol a menedzsmentfelületek az internetről is elérhetők. Ez tipikusan vállalati infrastruktúrát érint, otthoni felhasználóként tehát nincs teendőd — rendszergazdaként viszont a javítás telepítése mellett érdemes a vezérlősík elérését megbízható hálózatokra korlátozni, és átnézni a naplókat gyanús hitelesítési kísérletek után.

Zoom: kritikus hiba a Windows-os Workplace kliensben

A Zoom biztonsági közleménye (ZSB-26014) egy kritikus, nem megfelelő bemenetellenőrzésből fakadó hibát ír le a Zoom Workplace Windows-os kliensében (CVE-2026-53412). A teendő egyszerű: frissítsd a Zoom alkalmazást a javított kiadásra. Kisvállalkozások esetén érdemes arra is figyelni, hogy ne csak a munkatársak laptopján frissüljön a program, hanem a központilag terjesztett telepítőcsomag is — különben a következő újratelepítéskor visszakerül a régi, sérülékeny verzió.

Gyors ellenőrzőlista: mit frissíts, ha csak pár perced van?

Ha nem akarsz elveszni a részletekben, ezt a sorrendet javasoljuk otthoni gépen:

  • Böngésző: frissítsd a Chrome-ot / Firefoxot / Edge-et a névjegy-oldalról, és indítsd újra a böngészőt. Ez a legfontosabb lépés, mert a böngészőhibákat egy preparált weboldal megnyitásával is ki lehet használni.

  • Windows: futtasd le a Windows Update-et — a Microsoft épp most adta ki minden idők legnagyobb javítócsomagját.

  • Zoom és más telepített programok: nyisd meg az alkalmazásokat, és ellenőrizd a frissítéseket, vagy töltsd le a legújabb verziót megbízható forrásból.

És egy örök érvényű szabály: a frissítéseket mindig a program saját frissítőjéből vagy a gyártó hivatalos oldaláról telepítsd. A támadók előszeretettel használják ki a frissítési pánikot hamis „frissítő” telepítőkkel — arról, hogyan ismerheted fel ezeket, részletesen írtunk a biztonságos szoftverletöltésről szóló útmutatónkban.

Miért éri meg azonnal frissíteni?

A biztonsági frissítések nem csak a nagyvállalatoknak szólnak: otthoni felhasználóknak és kisvállalkozásoknak ez az egyik legegyszerűbb módja annak, hogy a már ismert támadási utakat lezárják, mielőtt a bűnözők kihasználnák őket. A folt kiadása után ugyanis a helyzet paradox módon átmenetileg veszélyesebbé válik: a javításból a támadók visszafejtik, pontosan hol volt a hiba, és célzottan kezdik keresni azokat, akik még nem frissítettek. Aki napok alatt telepít, az kimarad ebből a vadászatból; aki hetekig vár, az célponttá válik.

A böngésző- és alkalmazásfrissítések mellett a többi alapvető védelmi szokást is érdemes karbantartani: erős, egyedi jelszavakat használni (ehhez nyújt segítséget a jelszókezelő-összehasonlításunk), és nyilvános wifin megfontolni a VPN használatát (itt a nagy VPN-összehasonlításunk).

Gyakori kérdések

Honnan tudom, hogy a böngészőm friss?

Chrome-ban a Beállítások > A Chrome névjegye, Firefoxban a Súgó > A Firefox névjegye oldalon látod az aktuális verziót — az oldal megnyitása egyben el is indítja a frissítéskeresést. A frissítés telepítése után mindig indítsd újra a böngészőt.

Automatikusan frissülnek ezek a programok?

Többnyire igen: a Chrome, a Firefox és a Zoom is automatikusan letölti a frissítéseket, de a telepítéshez gyakran újraindítás kell — egy hetek óta be nem zárt böngésző hiába töltötte le a foltot, még a régi, sérülékeny verziót futtatja. Érdemes tehát időnként tudatosan újraindítani a programokat.

Otthoni felhasználóként érint a VMware- vagy az Adobe Commerce-hiba?

Közvetlenül nem — ezek vállalati infrastruktúrát és webshopokat érintenek. Közvetve viszont igen: ha egy általad használt webshopot törnek fel egy frissítetlen Magento-hibán keresztül, a te adataid is veszélybe kerülhetnek. Ezért is érdemes minden szolgáltatásnál egyedi jelszót használni, és bekapcsolni a kétlépcsős azonosítást.

Melyik a legfontosabb az összes közül?

Otthoni gépen a böngészőfrissítés — azon belül is a Firefox 152.0.6, mivel a javított hibákhoz nyilvános exploit-kód létezik, illetve a Chrome legújabb kiadása. A böngésző az a program, amelyen keresztül naponta érintkezel ismeretlen weboldalakkal, ezért a hibái a legkönnyebben támadhatók.

Források: a Mozilla, a Google, az Adobe, a Broadcom és a Zoom hivatalos biztonsági közleményei, valamint a The Hacker News és a Malwarebytes elemzései (2026. július 10–16.). A tényeket több, egymástól független forrás alapján állítottuk össze.

0 hozzászólások

A hozzászóláshoz kérjük, jelentkezz be.