Veeam parandas kriitilise koodi kaugkäituse turvavea
Veeam parandas tarkvaras Backup & Replication (B&R) kriitilise koodi kaugkäivitamist võimaldava vea CVE-2025-23120 (CVSS skooriga 9.9/10). Turvaviga mõjutab domeeni ühendatud installatsioone versioonini 12.3.0.310. Turvaviga on parandatud versioonis 12.3.1.
Veeami B&R serverite turvanõrkused on lunavararühmituste eelistatud sihtmärgiks, kuna sealt on võimalik varastada andmeid ja blokeerida varukoopiatest taastamise võimalused.
Soovitame kõigil Veeam Backup & Replicationi kasutajatel uuendada tarkvara esimesel võimalusel (BC).
WordPressi pistikprogrammis WP Ghost parandati koodi kaugkäitust võimaldav turvaviga
Populaarses WordPressi turbepisikprogrammis WP Ghost parandati turvaviga CVE-2025-26909 (CVSS skoor 9.6/10), mis võimaldab autentimata ründajal käivitada ründekoodi ja võtta täielikult üle kogu veebilehe. Turvaviga mõjutab kõiki versioone kuni 5.4.01 ja on parandatud versioonis 5.4.02, kuid juba on väljas ka versioon 5.4.03.
Soovitame WP Ghosti kasutajatel värskendada tarkvara uusimale versioonile (BC).
Google parandas kriitilise turvanõrkuse Chrome’i tarkvaras
Google parandas Chrome’i tarkvaras kriitilise mälu järelkasutuse turvavea CVE-2025-2476, mis võimaldas kaugründajal ära kasutada kuhja rikkumist (heap corruption) spetsiaalselt selleks loodud HTML-lehe kaudu.
Turvaviga on parandatud Windowsi ja Maci versioonis 134.0.6998.117/.118 ning Linuxis versioonis 134.0.6998.117.
Soovitame Chrome’i kasutajatel uuendada tarkvara esimesel võimalusel (GB).
Raamistikus Next.js parandati kriitiline turvanõrkus
Raamistikus Next.js avastati turvanõrkus CVE-2025-29927 (CVSS skoor 9.1/10), mis võimaldas autentimisest möödumist. Turvaviga seisneb selles, et teatud tingimustel ei läbi päringud vahevara ning seega ei tehta ka vahevaras kriitilisi kontrolle, näiteks autoriseerimisküpsiste kontrolli.
Turvaviga on parandatud versioonides 12.3.5, 13.5.9, 14.2.25 ja 15.2.3. Soovitame Next.js-i kasutajatel uuendada tarkvara parandatud versioonile (THN).
Kriitiline AMI BMC haavatavus võimaldab serverite kaugülevõtmist
Kriitiline turvanõrkus tarkvaras AMI MegaRAC Baseboard Management Controller (BMC) võimaldab ründajal mööduda autentimisest ja saada täieliku kontrolli serveri üle. Muu hulgas loob see võimaluse paigaldada pahavara, muukida püsivara, manipuleerida emaplaadi komponentide seadistustega (BMC ja potentsiaalselt BIOS/UEFI) ning tekitada füüsilist kahju serverile – näiteks seadistades emaplaadile ülepinge. Kohalik või kaugründaja saab haavatavust ära kasutada Redfishi kaughaldusliidese (Redfish) või BMC interface’i (Redfish) kaudu. Turvanõrkust on hinnatud CVSS skaalal hinnatud maksimaalse skooriga 10/10 (THN).
CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas mitmed aktiivselt kuritarvitavad turvavead enda hallatavasse ära kasutatud turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara on värskendatud uusimale versioonile ja lõppenud tööeaga tooted võrgust eemaldatud.
- CVE-2025-1316 (CVSS skoor 9.8/10) – Edimax IC-7100 IP Camera OSi käsusüsti turvanõrkus;
- CVE-2024-48248 (CVSS skoor 8.6/10) – NAKIVO Backup and Replicationi absoluutne kataloogihüppe turvanõrkus;
- CVE-2017-12637 (CVSS skoor 7.5/10) – SAP NetWeaveri kataloogihüppe turvanõrkus;
- CVE-2025-24472 (CVSS skoor 8.1/10) – Fortinet FortiOSi ja FortiProxy autentimisest möödumise turvanõrkus;
- CVE-2025-30066 (CVSS skoor 8.6/10) – tj-actions/changed-files GitHub Actioni sisseehitatud ründekoodi turvanõrkus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Selle artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiab siit!
Loomise kuupäev: 24.03.2025