Olulisemad turvanõrkused 2025. aasta 10. nädalal

VMware’i toodetes paigati kolm turvaviga. Androidi turvauuendus parandab kaks aktiivselt ära kasutatud turvanõrkust. Chrome’i ja Firefoxi uuendused paikavad suure mõjuga turvavigu. Elastic paikas kriitilise turvavea Kibana tarkvaras. Qualcomm ja Mediatek parandasid haavatavusi. CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

VMware’i toodetes paigati kolm turvaviga

Broadcom hoiatab VMware'i kliente kolme nullpäeva turvanõrkuse eest, mida on sihitud rünnakutes ka ära kasutatud. Turvanõrkused tähistega CVE-2025-22224 (CVSS skoor 9.3/10), CVE-2025-22225 (CVSS skoor 8.2/10)  ja CVE-2025-22226 (CVSS skoor 7.1/10) mõjutavad VMware’i tooteid ESX, Workstation, Fusion, Cloud Foundation, Telco Cloud Platform ja Telco Cloud Infrastructure. Privilegeeritud  (administraatori või juurkasutaja) õigustes ründaja saab turvanõrkusi ühendades liikuda virtuaalmasinast hüperviisorisse.

Kõigile nimetatud tarkvaradele on olemas turvauuendused, muid lahendusi turvanõrkuste maandamiseks ei ole. Shadowserveri andmetel on enam kui 37 000 internetile avatud serverit nimetatud turvanõrkuste tõttu ohus. 

Soovitame VMware’i mõjutatud toodete kasutajatel uuendada tarkvara esimesel võimalusel  (SW, HN, SA, BC).

Elastic paikas kriitilise turvavea Kibana tarkvaras

Elastik parandas andmete visualiseerimise tarkvaras Kibana pahaloomulise koodi käivitamist võimaldava turvavea CVE-2025-25012 (CVSS skoor 9.9/10). Haavatavust saab ära kasutada suvalise koodi käivitamiseks, laadides üles spetsiaalselt koostatud faili ja kasutades spetsiaalselt koostatud HTTP-päringuid.

Turvaviga mõjutab Kibana versioone alates 8.15.0 kuni 8.17.2 ja on parandatud versioonis 8.17.3.

Soovitame Kibana kasutajatel uuendada tarkvara esimesel võimalusel, kuid vajadusel on võimalik leevendada turvanõrkuse mõju ka seadistuse muutmisega (SA, THN).

Androidi turvauuendus parandab kaks aktiivselt ära kasutatud turvanõrkust


Androidi nutiseadmetes paigati 43 turvanõrkust, millest kümme olid kriitilised ja 11 suure mõjuga, millest osa võimaldavad pahaloomulist koodi kaugkäivitada. Parandatud turvanõrkustest kahte CVE-2024-43093 (CVSS skoor 7.8/10) ja CVE-2024-50302 (CVSS skoor 5.5/10) on rünnetes ära kasutatud. 

Soovitame Androidi nutiseadmete tarkvara uuendada esimesel võimalusel (CS, HN, SW).

Chrome’i ja Firefoxi uuendused paikavad suure mõjuga turvavigu


Mozilla avaldas Firefoxi versiooni 136, kus on parandatud 15 turvaviga. Lisaks avaldati turvapaigad tarkvaradele Thunderbird 136, Thunderbird ESR 128.8, Firefox ESR 128.8 ja Firefox ESR 115.21. Google avaldas Chrome’i uue versiooni 134.0.6998.35, milles on paigatud 14 turvanõrkust.

Soovitame Firefoxi ja Chrome’i kasutajatel uuendada tarkvara esimesel võimalusel (SW).

Qualcomm ja Mediatek parandasid haavatavusi

Kiibitootjad Qualcomm ja Mediatek parandasid mitmeid turvanõrkusi. Qualcomm avaldas turvauuendused 14 haavatavusele, millest pooled on hinnatud kriitiliseks. Mediatek parandas 10 turvaviga, mis mõjutavad mitmeid kiibistikke.

Kasutajatel soovitatakse rakendada seadmete tootjate turvauuendused kohe kui need avaldatakse (SW).

CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas mitmed turvanõrkused enda hallatavasse ära kasutatud turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara on uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2023-20118 (CVSS skoor 6.5/10) – Cisco Small Business RV Series Routers käsusüsti turvanõrkus;
  • CVE-2022-43939 (CVSS skoor 8.6/10) – Hitachi Vantara Pentaho BA Serveri autentimisest möödumise turvanõrkus;
  • CVE-2022-43769 (CVSS skoor 8.8/10) – Hitachi Vantara Pentaho BA Serveri erielemendi süsti (Special Element Injection) turvanõrkus; 
  • CVE-2018-8639 (CVSS skoor 7.8/10) – Microsoft Windowsi Win32k vale ressursi väljalülitamise või vabastamise (Improper Resource Shutdown or Release) turvanõrkus;
  • CVE-2024-4885 (CVSS skoor 9.8/10) – Progress WhatsUp Goldi kataloogihüppe turvanõrkus;
  • CVE-2024-50302 (CVSS skoor 5.5/10) – Linux Kerneli algväärtustamata ressursi kasutamise (Use of Uninitialized Resource) turvanõrkus;
  • CVE-2025-22225 (CVSS skoor 8.2/10) – VMware’i ESXi omavolilise kirjutamise (Arbitrary Write) turvanõrkus; 
  • CVE-2025-22224 (CVSS skoor 9.3/10) – VMware’i ESXi ja Workstationi vaheletrügimisnõrkus (TOCTOU Race Condition Vulnerability);
  • CVE-2025-22226 (CVSS skoor 7.1/10) – VMware’i ESXi, Workstationi ja Fusioni teabe avalikustamise (Information Disclosure) turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiab siit!

Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.

Loomise kuupäev: 10.03.2025

open graph image