<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Arūnas Čiukšys, Author at Novatech</title>
	<atom:link href="https://novatech.lt/author/arunas-ciuksys/feed/" rel="self" type="application/rss+xml" />
	<link>https://novatech.lt/author/arunas-ciuksys/</link>
	<description>Technologijų naujienos ir patarimai</description>
	<lastBuildDate>Fri, 02 Oct 2026 15:46:32 +0000</lastBuildDate>
	<language>lt-LT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.2</generator>

<image>
	<url>https://novatech.lt/wp-content/uploads/2024/11/cropped-laptop-5673901_640-32x32.jpg</url>
	<title>Arūnas Čiukšys, Author at Novatech</title>
	<link>https://novatech.lt/author/arunas-ciuksys/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>„Cloudflare“ pradės išduoti kvantams atsparius TLS sertifikatus, pagrįstus Merkle medžiais</title>
		<link>https://novatech.lt/cloudflare-prades-isduoti-kvantams-atsparius-tls-sertifikatus-pagristus-merkle/</link>
		
		<dc:creator><![CDATA[Arūnas Čiukšys]]></dc:creator>
		<pubDate>Fri, 02 Oct 2026 15:46:32 +0000</pubDate>
				<category><![CDATA[IT technika]]></category>
		<guid isPermaLink="false">https://novatech.lt/?p=5168</guid>

					<description><![CDATA[<p>Šis žingsnis bus didelės svetainių autentifikavimo ekosistemos pertvarkos dalis. „Cloudflare“ antradienį pranešė planuojanti išduoti nuo kvantinių kompiuterių apsaugotus TLS sertifikatus ir taip tapti viena pirmųjų sertifikavimo institucijų, tai darančių. Tokie sertifikatai naudoja kriptografijos rūšį, kuri, kaip plačiai manoma, atlaikys kvantinių kompiuterių atakas. Interneto infrastruktūros paslaugų teikėja pranešė, kad naudos atvirojo kodo platformą, išduodančią ir klasikinius [&#8230;]</p>
<p>The post <a href="https://novatech.lt/cloudflare-prades-isduoti-kvantams-atsparius-tls-sertifikatus-pagristus-merkle/">„Cloudflare“ pradės išduoti kvantams atsparius TLS sertifikatus, pagrįstus Merkle medžiais</a> appeared first on <a href="https://novatech.lt">Novatech</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Šis žingsnis bus didelės svetainių autentifikavimo ekosistemos pertvarkos dalis.</p>
<p>„Cloudflare“ antradienį pranešė planuojanti išduoti nuo kvantinių kompiuterių apsaugotus TLS sertifikatus ir taip tapti viena pirmųjų sertifikavimo institucijų, tai darančių. Tokie sertifikatai naudoja kriptografijos rūšį, kuri, kaip plačiai manoma, atlaikys kvantinių kompiuterių atakas.</p>
<p>Interneto infrastruktūros paslaugų teikėja <a href="https://blog.cloudflare.com/cloudflare-certificate-authority/" target="_blank" rel="nofollow noopener">pranešė</a>, kad naudos atvirojo kodo platformą, išduodančią ir klasikinius TLS sertifikatus, ir postkvantinį jų atitikmenį, vadinamą <a href="https://www.encryptionconsulting.com/education-center/merkle-tree-certificates/" target="_blank" rel="nofollow noopener">Merkle Tree Certificates</a> (Merkle medžių sertifikatais). Hibridiniai sertifikatai bus nemokami tiek mokantiems, tiek nemokantiems naudotojams. Kad galėtų sukurti šią didžiulę sistemą ir užtikrinti jos visuotinį pripažinimą plačioje TLS ekosistemoje, „Cloudflare“ iš sertifikavimo institucijos „GlobalSign“ įsigis jau pripažintą šakninį sertifikatą. „Cloudflare“ teigė, kad dėl to milijonai svetainių galės naudoti postkvantinius sertifikatus vos vienu jungikliu ir be papildomos našumo apkrovos.</p>
<p><strong>Paaiškinimas:</strong> TLS sertifikatai patvirtina svetainės tapatybę ir leidžia užšifruoti ryšį tarp naršyklės ir serverio. Juos išduoda sertifikavimo institucijos, kuriomis pasitiki naršyklės ir operacinės sistemos.</p>
<h2>Laukia esminiai architektūros pokyčiai</h2>
<p>„Cloudflare“ planai yra didelės žiniatinklio viešojo raktų infrastruktūros (WebPKI) pertvarkos dalis, būtinos, kad svetainių šifravimas ir autentifikavimas būtų saugūs artėjančioje postkvantinėje eroje. Didelis iššūkis – naudoti nuo kvantinių kompiuterių apsaugotus parašus, kuriuos būtų galima lengvai perduoti žiniatinklio užklausų metu ir įrašyti į skaidrumo žurnalus, kad svetainėms nebūtų priskirti suklastoti sertifikatai. Pertvarka užtruks metus, nes jai reikia nesuskaičiuojamo daugybės inžinierių, kuriančių operacines sistemas, naršykles, sertifikavimo institucijas ir interneto infrastruktūrą, darbo.</p>
<p>„Kol kas sertifikatų neišduodame ir dar šiek tiek užtruks, kol pradėsime“, – rašė „Cloudflare“ atstovas Steve’as Goldsmithas. „Mes įsipareigojame dirbti viešai, dalytis etapais, kai jie bus pasiekti, ir tiksliai pasakoti, ką kuriame, bendradarbiaudami su šakninių sertifikatų programomis ir kitais WebPKI bendruomenės nariais, kad tai pasiektume.“</p>
<p>WebPKI apsaugoti nuo kvantinių atakų yra sudėtinga užduotis, reikalaujanti esminių architektūros pokyčių, o ne vien algoritmų pakeitimo. Kvantams atsparios šiandienių klasikinių <a href="https://en.wikipedia.org/wiki/X.509" target="_blank" rel="nofollow noopener">X.509 sertifikatų</a> versijos maždaug 40 kartų padidintų duomenų kiekį, reikalingą TLS rankos paspaudimui (angl. handshake), vykstančiam kaskart, kai naršyklė ar kita programa užmezga naują sesiją su serveriu. Papildomi skaičiavimai ir pralaidumas, reikalingi tokiai sistemai įdiegti, sugriautų internetą, kokį jį pažįstame.</p>
<p>Vasarį „Google“ <a href="https://arstechnica.com/security/2026/02/google-is-using-clever-math-to-quantum-proof-https-certificates/" target="_blank" rel="nofollow noopener">paskelbė sprendimą</a>: Merkle medžius. Šios <a href="https://en.wikipedia.org/wiki/Merkle_tree" target="_blank" rel="nofollow noopener">hierarchinės duomenų struktūros</a> naudoja kriptografines maišos funkcijas ir kitą matematiką, kad didelio informacijos kiekio turinį būtų galima patikrinti pasitelkus nedidelę jo dalį. Šis sprendimas, kurį „Google“ ir „Cloudflare“ bandė riboto masto bandomosiose programose, sumažina rankos paspaudimo duomenų kiekį iki maždaug 40 kilobaitų – maždaug tiek, kiek apdorojama dabar.</p>
<p><strong>Paaiškinimas:</strong> Maišos funkcija paverčia bet kokio dydžio duomenis trumpa unikalia skaitine „kontroline suma“. Pakeitus net menkiausią duomenų dalį, ši reikšmė pasikeičia, todėl ją galima naudoti vientisumui tikrinti.</p>
<p>Dabartinė WebPKI sertifikato autentiškumui įrodyti remiasi kelių grandžių <a href="https://knowledge.digicert.com/solution/how-certificate-chains-work" target="_blank" rel="nofollow noopener">grandine</a> parašų, pažeidžiamų kvantinių kompiuterių. Kadangi parašus pakeisti kvantams atspariais pernelyg imlu ištekliams, grandinės keičiamos kompaktiškais Merkle medžio įrodymais. Tokiam įrodymui užbaigti sertifikavimo institucija pasirašo tik vieną „medžio viršūnę“, kuri gali atstovauti milijonams sertifikatų. Daugeliu atvejų naršyklės apdorojami duomenys yra „orientyras“ (angl. landmark) – lengvas įrodymas, kad sertifikatas yra kažkurioje medžio vietoje.</p>
<p>Visos pramonės taisyklės reikalauja, kad TLS sertifikatai būtų skelbiami tik papildomuose paskirstytuosiuose registruose, vadinamuosiuose viešuosiuose skaidrumo žurnaluose. Svetainių savininkai realiuoju laiku tikrina žurnalus, kad įsitikintų, jog jų naudojamiems domenams nebuvo išduota neteisėtų sertifikatų. Skaidrumo programos buvo įdiegtos po <a href="https://www.theregister.com/2011/09/07/diginotar_hacker_proof/" target="_blank" rel="nofollow noopener">2011 m. įsilaužimo</a> į Nyderlanduose įsikūrusią „DigiNotar“, dėl kurio buvo pagaminta 500 suklastotų sertifikatų „Google“ ir kitoms svetainėms; kai kurie jų buvo naudojami šnipinėti Irano interneto naudotojus.</p>
<p>Kai tik taps įmanomas, Shoro algoritmas galės suklastoti klasikinius šifravimo parašus ir sertifikatų žurnalų viešuosius raktus. Galiausiai užpuolikas galėtų suklastoti pasirašytas sertifikatų laiko žymas, naudojamas naršyklei ar operacinei sistemai įrodyti, kad sertifikatas užregistruotas, nors iš tikrųjų taip nėra.</p>
<p>Pagal dabartinę PKI sistemą atnaujinimai atliekami į parašų grandinę pridedant naują grandį. Merkle medžiai įrodo parašų grandinę aiškiai nesuvardydami kiekvienos atskiros grandies. Šis sprendimas turi dar vieną svarbų privalumą. Dabartinėje sistemoje skaidrumo žurnalai yra nuo sertifikatų išdavimo atskiras procesas. Naudojant Merkle Tree Certificates, priešingai, registravimas yra pagrindinė išdavimo dalis. „Sujungus išdavimą ir registravimą, skaidrumas tampa veikimo sąlyga, o ne priedu“, – <a href="https://blog.cloudflare.com/pq-ca-with-mtcs/" target="_blank" rel="nofollow noopener">sakė</a> „Cloudflare“ inžinierė Mari Galicer.</p>
<p>„Cloudflare“ plane yra ir daugybė kitų sprendimų. Vienas jų – Automated Certificate Management Environment <a href="https://www.globalsign.com/en/acme-automated-certificate-management" target="_blank" rel="nofollow noopener">(ACME</a>) – atvirojo kodo mechanizmas sertifikatams išduoti ir nuolat atnaujinti netrukus prieš jiems nustojant galioti. Kvantams atsparūs sertifikatai taip pat suteiks galimybę parašus siųsti ne pagrindiniu kanalu (angl. out-of-band), pavyzdžiui, per naršyklės atnaujinimą, jei sugedęs serveris ar kita techninė problema neleidžia gauti orientyro atnaujinimo. „Cloudflare“ teigė tikinti pradėti išduoti sertifikatus 2027 m. pirmąjį ketvirtį.</p>
<p>The post <a href="https://novatech.lt/cloudflare-prades-isduoti-kvantams-atsparius-tls-sertifikatus-pagristus-merkle/">„Cloudflare“ pradės išduoti kvantams atsparius TLS sertifikatus, pagrįstus Merkle medžiais</a> appeared first on <a href="https://novatech.lt">Novatech</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>„Microsoft“: kritinė „Zimbra Collaboration Suite“ spraga išnaudojama el. pašto kopijoms ir slaptažodžiams vogti</title>
		<link>https://novatech.lt/microsoft-kritine-zimbra-collaboration-suite-spraga-isnaudojama-el-pasto/</link>
		
		<dc:creator><![CDATA[Arūnas Čiukšys]]></dc:creator>
		<pubDate>Fri, 02 Oct 2026 15:44:13 +0000</pubDate>
				<category><![CDATA[Kompiuterija]]></category>
		<guid isPermaLink="false">https://novatech.lt/?p=5165</guid>

					<description><![CDATA[<p>Paprastas el. laiškas leidžia užpuolikams nuotoliniu būdu įterpti operacinės sistemos komandas. Įsilaužėliai išnaudojo kritinį „Zimbra Collaboration Suite“ pažeidžiamumą, siekdami gauti pažeidžiamų organizacijų el. laiškų atsargines kopijas ir autentifikavimo duomenis, įspėjo „Microsoft“. Pažeidžiamumas, žymimas CVE-2026-73570, leidžia užpuolikams nuotoliniu būdu vykdyti operacinės sistemos komandas be autentifikavimo. „Zimbra“ prižiūrėtoja bendrovė „Synacor“ pataisą išleido liepos 20 d., tačiau apie [&#8230;]</p>
<p>The post <a href="https://novatech.lt/microsoft-kritine-zimbra-collaboration-suite-spraga-isnaudojama-el-pasto/">„Microsoft“: kritinė „Zimbra Collaboration Suite“ spraga išnaudojama el. pašto kopijoms ir slaptažodžiams vogti</a> appeared first on <a href="https://novatech.lt">Novatech</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Paprastas el. laiškas leidžia užpuolikams nuotoliniu būdu įterpti operacinės sistemos komandas.</p>
<p>Įsilaužėliai išnaudojo kritinį „Zimbra Collaboration Suite“ pažeidžiamumą, siekdami gauti pažeidžiamų organizacijų el. laiškų atsargines kopijas ir autentifikavimo duomenis, <a href="https://www.microsoft.com/en-us/security/blog/2026/09/30/unauthenticated-command-injection-on-internet-facing-mail-servers-tracking-cve-2026-73570/" target="_blank" rel="nofollow noopener">įspėjo</a> „Microsoft“.</p>
<p>Pažeidžiamumas, žymimas CVE-2026-73570, leidžia užpuolikams nuotoliniu būdu vykdyti operacinės sistemos komandas be autentifikavimo. „Zimbra“ prižiūrėtoja bendrovė „Synacor“ pataisą išleido liepos 20 d., tačiau apie pažeidžiamumą viešai neskelbė daugiau nei tris savaites. Į saugumą orientuotas fondas „Shadowserver Foundation“ <a href="https://bsky.app/profile/did:plc:3xyh2kw5hfxsax4zff3pp5ub/post/3mtt4ls2sgs2z" target="_blank" rel="nofollow noopener">praėjusią savaitę paskelbė</a>, kad atlikus skenavimą nustatyta 274 atskirų pažeistų „Zimbra Collaboration Suite“ egzempliorių. Šią programinę įrangą naudojančių serverių skaičius svyravo: savaitę po pataisos išleidimo jų buvo apie 19 000, o per kitas savaites – apie 12 000. Šiuo metu „Shadowserver“ <a href="https://dashboard.shadowserver.org/statistics/iot-devices/time-series/?date_range=other_range&amp;d1=2026-07-01&amp;d2=2026-09-29&amp;vendor=synacor&amp;model=zimbra+collaboration+suite&amp;limit=100&amp;group_by=geo&amp;stacking=stacked" target="_blank" rel="nofollow noopener">stebi</a> apie 10 000 egzempliorių.</p>
<p><strong>Paaiškinimas:</strong> „Zimbra Collaboration Suite“ – tai el. pašto ir bendradarbiavimo programinės įrangos paketas, kurį organizacijos paprastai įsidiegia savo serveriuose. Komandų įterpimas (angl. command injection) reiškia, kad užpuolikas priverčia sistemą vykdyti jo parinktas komandas.</p>
<h2>Žiūrėk, mama, be autorizacijos</h2>
<p>Nuo liepos 28 d. iki rugpjūčio 7 d., trečiadienį pranešė „Microsoft“, bendrovė aptiko du skirtingus skenavimo įrankius, ieškančius pažeidžiamų galinių taškų internete. Užpuolikai pirmiausia patikrino, ar jų išnaudojimo metodas veikia: siuntė HTTP užklausas bei DNS, ICMP ir kitus išorinius (angl. out-of-band) tapatumo patikrinimus viešosiose paslaugose talpinamiems domenams. Šie zondavimai leido užpuolikams įsitikinti, kad pažeidžiamuose serveriuose komandos sėkmingai įvykdomos, jų realiai nepaveikiant. Galiausiai užpuolikai pradėjo naudoti komandų įterpimo galimybę kenkėjiškoms programoms diegti. „Microsoft“ rašė:</p>
<blockquote>
<p>Po sėkmingo išnaudojimo stebėta veikla apėmė JSP žiniatinklio apvalkalų (angl. web shells) ir atvirkštinių apvalkalų (angl. reverse shells) diegimą, teisių eskalavimą, nuolatinės nuotolinės prieigos įrankius ir vykdymą atmintyje. Grėsmių vykdytojai taip pat pasiekė el. paštą ir rinko autentifikavimo bei pašto dėžučių duomenis, buvo pastebėtas archyvų kūrimas ir vėlesnis jų perdavimas. Veikla apėmė tiek automatizuotą kenkėjiškų krovinių pristatymą, tiek tiesioginį užpuolikų darbą klaviatūra (angl. hands-on-keyboard) pažeistuose pašto serveriuose. „Microsoft“ pastebėjo nukentėjusių organizacijų daugiau nei viename regione ir sektoriuje. Remiantis ištirtomis aplinkomis, išnaudojimas nebuvo apribotas vienu sektoriumi ar geografine vietove.</p>
</blockquote>
<p>CVE-2026-73570 leidžia nuotoliniams užpuolikams, neturintiems prisijungimo duomenų, vykdyti operacinės sistemos komandas per specialiai sukurtą el. laišką, nukreiptą į ZCS SNMP pranešimų kelią, tačiau tik tada, kai įdiegtas pasirenkamas paketas zimbra-snmp ir įjungti SNMP pranešimai.</p>
<p>„Užpuolikas gali nusiųsti specialiai sukurtą SMTP užklausą, kuri į SNMP pranešimų apdorojimą įneša nepatikimus įvesties duomenis“, – paaiškino „Microsoft“. – „Jei įvestis nėra pakankamai išvalyta, įterptos komandų eilutės komandos gali būti vykdomos su zimbra paslaugos paskyros teisėmis.“</p>
<p>„Microsoft“ teigė, kad jos stebėti užpuolikai toliau įdiegė žiniatinklio apvalkalus ir naudojo juos komandoms vykdyti: kūrė el. laiškų atsargines kopijas ir rinko prisijungimo duomenis. Bendrovė teigė neturinti galimybės patvirtinti, ar užpuolikams tuos duomenis pavyko sėkmingai išsiųsti. „Microsoft“ nepateikė informacijos apie tai, kas buvo užpuolikai, ar tai valstybių remiami vykdytojai, ar finansinės naudos siekiantys nusikaltėliai.</p>
<p>Visi, atsakingi už ZCS programinės įrangos priežiūrą, turėtų užtikrinti, kad naudojama 10.1.20 ar naujesnė versija. Bendrovė <a href="https://www.microsoft.com/en-us/security/blog/2026/09/30/unauthenticated-command-injection-on-internet-facing-mail-servers-tracking-cve-2026-73570/" target="_blank" rel="nofollow noopener">pateikia ir kitų rekomendacijų</a>, kaip apsaugoti sistemas.</p>
<p>The post <a href="https://novatech.lt/microsoft-kritine-zimbra-collaboration-suite-spraga-isnaudojama-el-pasto/">„Microsoft“: kritinė „Zimbra Collaboration Suite“ spraga išnaudojama el. pašto kopijoms ir slaptažodžiams vogti</a> appeared first on <a href="https://novatech.lt">Novatech</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
