Olulisemad turvanõrkused 2025. aasta 13. nädalal

Kriitiline Kubernetese Ingress NGINXi kontrolleri turvanõrkus võimaldab koodi kaugkäitust ilma autentimiseta. Google paikas Chrome'i veebilehitsejas nullpäeva turvanõrkuse. Mozilla hoiatab Windowsi kasutajaid Firefoxi kriitilise turvavea eest. Splunk parandas mitmeid turvanõrkuseid oma toodetes. Broadcom paikas autentimisest möödaminemise vea. Kübereksperdid avastasid 46 kriitilist turvaviga Sungrow, Growatt ja SMA päikeseinverterites. CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Kriitiline Kubernetese Ingress NGINXi kontrolleri turvanõrkus võimaldab koodi kaugkäitust ilma autentimiseta

Kubernetese Ingress NGINX kontrolleris on avalikustatud viis kriitilist turvanõrkust, mis võimaldavad autentimata ründajal koodi kaugkäivitada.

Haavatavusi tähistega CVE-2025-24513, CVE-2025-24514, CVE-2025-1097, CVE-2025-1098 ja CVE-2025-1974 ja neid nimetatakse üheskoos „IngressNightmare“. Eduka ründe korral on võimalik Kubernetese klaster üle võtta. Turvanõrkused on versioonides kuni 1.11.4 ja 1.12.0 ning need on parandatud Ingress NGINX Controller versioonides 1.12.1, 1.11.5 ja 1.10.7. 

Soovitame Kubernetese Ingress NGINXi kasutajatel kohe tarkvara uuendada (HN).

Google paikas Chrome'i veebilehitsejas nullpäeva turvanõrkuse

Google parandas Chrome'is nullpäeva turvanõrkuse CVE-2025-2783 (CVSS skoor 8.3/10), mis võimaldab ründajal kahjurfaili kasutades brauseri liivakastist põgeneda (sandbox escape).

Tegemist on esimese Google Chrome’i nullpäeva turvanõrkusega sel aastal, mida aktiivselt ära kasutatakse. Kaspersky teadurite sõnul kasutati nimetatud haavatavust Venemaa vastases küberspionaažis.

Soovitame uuendada Chrome’i versioonile 134.0.6998.178 või hilisemale versioonile esimesel võimalusel (BC, SW).

Mozilla hoiatab Windowsi kasutajaid Firefoxi kriitilise turvavea eest

Mozilla avaldas Firefoxi versiooni 136.0.4, milles parandati kriitiline turvanõrkus tähisega CVE-2025-2857 (CVSS skoor 10/10).

Tehniliselt on tegu sarnase turvanõrkusega kui eelnevalt kirjeldatud Chrome'i turvanõrkus CVE-2025-2783, mis võimaldab ründajal Windowsi süsteemides veebibrauseri liivakastist mööda minna. Viga on parandatud ka Firefox ESR versioonides 115.21.1 ja 128.8.1.

Soovitame kõigil Firefoxi kasutajatel tarkvara uuendada esimesel võimalusel (BC).

Splunk parandas mitmeid turvanõrkuseid oma toodetes

Splunk on välja andunud turvauuendused mitmetele toodetele, sh Splunk Enterprise ja Secure Gateway App. Tõsisemad kaks parandatud turanõrkust on koodi kaugelt käivitamise turvanõrkus ja teabe avaldamise turvanõrkus.

Splunk ei ole teada andnud, et parandatud turvanõrkusi oleks ära kasutatud, kuid mõjutatud Splunki toodete kasutajatel soovitatakse paigaldada turvauuendused (SW).

Broadcom paikas autentimisest möödaminemise vea

Broadcom parandas “VMware Tools for Windows” tarkvaras oleva autentimisest möödaminemise vea tähisega CVE-2025-22230 (CVSS skoor 7.8/10). Turvaviga on paigatud tarkvara versioonis 12.5.1.

Turaviga ei mõjuta VMware Linuxi ja macOSi versioonide kasutajaid.

Soovitame VMware Tools for Windows kasutajatel paigaldada turvauuendused (SW, SA).

Kübereksperdid avastasid 46 kriitilist turvaviga Sungrow, Growatt ja SMA päikeseinverterites

Sungrow, Growatt ja SMA päikeseinverterites on avastatud 46 kriitilist turvanõrkust, mida on suure mõju ja tõsiduse tõttu nimetatud üheskoos „SUN:DOWN“.

Neid turvanõrkusi ära kasutades on võimalik ründajal käivitada omale sobivat koodi inverteris või teenusepakkuja pilves ja saada täielik kontroll seadmete üle.

Soovitame Sungrow, Growatt ja SMA päikeseinverterite kasutajatel kontrollida tootja juhiseid turvanõrkuste paikamiseks või leevendamiseks (THN).

CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi mitmed aktiivselt ära kasutatavad turvanõrkused. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara on uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

  • CVE-2025-2783 Google Chromium Mojo aedikust põgenemise (Sandbox Escape) turvanõrkus;
  • CVE-2019-9874 (CVSS skoor 9.8/10) Sitecore CMS and Experience Platform (XP) objektimise (deserialization) turvanõrkus;
  • CVE-2019-9875 (CVSS skoor 8.8/10) Sitecore CMS and Experience Platform (XP) objektimise turvanõrkus;
  • CVE-2025-30154 (CVSS skoor 8.6/10) reviewdog action-setup GitHub Action sisseehitatud ründekoodi turvanõrkus.

Selle artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiab siit!

Loomise kuupäev: 31.03.2025

open graph image