Čtyři opravy, na které by administrátoři neměli čekat: 7-Zip, Nginx, OpenSSL i jádro WordPressu
Vývojáři kompresního programu 7-Zip vydali verzi 26.02, která opravuje zranitelnost objevenou Landonem Pengem ve zpracování formátu XZ. Chyba umožňuje přetečení vyrovnávací paměti na haldě při dekompresi speciálně upraveného archivu. Pokud uživatel takový soubor otevře, může útočník tímto způsobem spustit libovolný kód s jeho oprávněními – stačí tedy, aby oběť archiv rozbalila, žádná další interakce není potřeba.
Společnost F5 vydala opravu kritické chyby ve webovém serveru Nginx, která umožňuje vzdálenému neautentizovanému útočníkovi vyvolat přetečení vyrovnávací paměti na haldě v pracovním procesu pomocí speciálně upravených HTTP požadavků. Vzhledem k tomu, že Nginx patří mezi nejrozšířenější webové servery vůbec, míří oprava na provozovatele, kteří vystavují server přímo internetu bez dalšího filtrování provozu.
Tým Okta Red Team objevil v knihovně OpenSSL zranitelnost typu odepření služby s názvem HollowByte. Zasláním škodlivého datového bloku o velikosti pouhých jedenácti bajtů může vzdálený neautentizovaný útočník donutit server, aby alokoval neúměrně velké bloky paměti ještě předtím, než vůbec dojde k zahájení užitečné komunikace. Malý rozsah útočných dat v kombinaci s absencí nutnosti autentizace dělá z chyby snadno zneužitelný nástroj k vyčerpání paměti serveru.
Nejzávažnější dopad má chyba wp2shell v jádru samotného WordPressu – nikoliv v pluginu, jak je u podobných chyb obvyklé. Anonymní HTTP požadavek dokáže na postižené instalaci spustit libovolný kód, a to i na čisté instalaci bez jediného doplňku. Zranitelné byly všechny weby s verzemi 6.9 a 7.0 až do okamžiku, kdy WordPress vydal verze 6.9.5 a 7.0.2 a prostřednictvím systému automatických aktualizací je vynutil na všech instalacích, které nemají automatické aktualizace vypnuté.

Společným jmenovatelem všech čtyř oprav je, že útočníkovi stačí síťová dosažitelnost služby nebo pouhé otevření souboru obětí – žádná z chyb nevyžaduje platné přihlašovací údaje. Správci, kteří provozují 7-Zip, Nginx, OpenSSL nebo WordPress, by proto měli aktualizaci zařadit mezi priority tohoto týdne, nikoliv čekat na pravidelný cyklus údržby.
Další články

AI agentům lze podvrhnout falešnou vzpomínku e-mailem, chyba v Claude for Chrome zůstává měsíce neopravená

Čtyři opravy, na které by administrátoři neměli čekat: 7-Zip, Nginx, OpenSSL i jádro WordPressu

