Megjelent a népszerű hálózatelemző szoftver, a Wireshark 4.6.6-os verziója, amely több biztonsági hibát javít, köztük két kiemelten fontos sérülékenységet a ROHC és MACsec protokollok feldolgozásában.
A frissítés különösen fontos azoknak a szervezeteknek, amelyek:
- incidenskezelés során külső PCAP fájlokat elemeznek,
- malware-elemzést végeznek,
- SOC környezetben dolgoznak,
- hálózati forgalmat monitoroznak valós időben.
Mi az a Wireshark?
Wireshark a világ legismertebb hálózati protokoll-analizátora.
Használják:
- rendszergazdák,
- hálózati mérnökök,
- digitális forenzikus szakértők,
- SOC elemzők,
- etikus hackerek,
- oktatási intézmények.
Fő funkciói:
Csomagrögzítés (Packet Capture)
Valós időben figyeli a hálózati forgalmat.
Szűrés (Filtering)
Több millió csomag közül képes kiválogatni a releváns adatokat.
Vizualizáció (Visualization)
Lehetővé teszi a hálózati kommunikáció részletes elemzését.
Kritikus ROHC sérülékenység
A legfontosabb javítás:
Issue 21243
wnpa-sec-2026-51
A hiba a:
ROHC (Robust Header Compression)
protokoll feldolgozójában található.
A ROHC jellemzően:
- mobil hálózatokban,
- vezeték nélküli kommunikációban,
- sávszélesség-optimalizálásnál
használt technológia.
A sérülékenység lehetővé teszi, hogy egy speciálisan kialakított:
- hálózati csomag vagy
- PCAP fájl
összeomlassza a Wireshark elemző motorját.
Miért veszélyes?
A támadó:
- elküldhet manipulált hálózati forgalmat,
- megoszthat egy rosszindulatú PCAP állományt,
- incidenskezelés során becsempészhet egy hibás mintát.
Amikor az elemző megnyitja:
- a Wireshark összeomolhat,
- megszakadhat az elemzés,
- a munkamenet elveszhet.
Jelenleg nincs bizonyíték aktív kihasználásra, de az ilyen parser-hibák hagyományosan magas kockázatú kategóriába tartoznak.
MACsec memóriahiba
A második jelentős javítás:
Issue 21235
Ez a:
IEEE 802.1AE MACsec
protokoll elemzőjét érinti.
A hiba típusa:
Global Buffer Overflow
Ez memóriahatáron kívüli olvasást vagy írást jelent.
Az ilyen hibák:
- alkalmazásösszeomláshoz,
- memóriakorrupcióhoz,
- súlyosabb esetben kódfuttatási lehetőséghez
vezethetnek.
A fejlesztők jelenleg nem jeleztek távoli kódfuttatási lehetőséget, de a sérülékenység kiemelt prioritású javítást kapott.
A fuzzing ismét bizonyított
Mindkét hibát automatizált:
Fuzz Testing
segítségével találták meg.
A fuzzing során a rendszer:
- hibás,
- váratlan,
- sérült,
- manipulált
adatokat kap nagy mennyiségben.
Ez ma az egyik leghatékonyabb módszer:
- parser hibák,
- memóriahibák,
- stabilitási problémák
felderítésére.
További javítások
A 4.6.6-os verzió számos további hibát is megszüntet.
Windows kompatibilitási hibák
Javítva:
- Windows 10
- Windows Server 2019
- LTSC rendszerek
egy részét érintő kompatibilitási probléma.
Visual Studio összeomlás
Windows fejlesztői környezetben előforduló crash javítása.
VeriWave fájlkezelő hibák
Két további memóriaolvasási sérülékenység megszüntetése:
- Issue 16460
- Issue 16461
Telepítési problémák
Megoldották:
- opcionális komponensek eltűnését frissítés után,
- túlméretezett telepítőcsomag problémáját.
Npcap frissítés
A Windows alatt használt csomagrögzítő motor is frissült:
Npcap
1.87 → 1.88
Ez javítja:
- hálózati interfészek kezelését,
- csomagrögzítés stabilitását,
- vállalati monitorozási környezetek kompatibilitását.
Kiknek kell sürgősen frissíteni?
Kiemelten ajánlott:
✅ SOC csapatoknak
✅ Forenzikus szakértőknek
✅ CERT/CSIRT szervezeteknek
✅ Malware laboroknak
✅ Hálózati üzemeltetőknek
✅ Incidenskezelő csapatoknak
Különösen akkor, ha:
- külső PCAP fájlokat nyitnak meg,
- fertőzött rendszerekről gyűjtött forgalmat elemeznek,
- ügyfelektől kapott hálózati mintákat vizsgálnak.
Összegzés
A Wireshark 4.6.6 nem funkcionális újdonságok miatt fontos, hanem azért, mert több olyan parser- és memóriahibát javít, amelyek rosszindulatú hálózati forgalom vagy manipulált PCAP állományok segítségével összeomlaszthatják az elemző szoftvert.
A legfontosabb javítások:
- ROHC dissector crash (Issue 21243)
- MACsec buffer overflow (Issue 21235)
- VeriWave memóriahibák
- Windows kompatibilitási problémák
- Npcap 1.88 integráció
A hálózatbiztonsági szakemberek számára ez egy erősen ajánlott frissítés, különösen olyan környezetekben, ahol rendszeresen dolgoznak nem megbízható forrásból származó hálózati mintákkal.





