Olulisemad turvanõrkused 2025. aasta 15. nädalal

Juttu on haavatavustest, mis puudutavad Fortineti, Microsofti, Google'i, SAPi, SonicWalli, Meta, WordPressi, NVIDIA, Ivanti, Adobe ja Juniper Networksi tooteid ning kirjutame ka CISA hallatava ära kasutatavate turvanõrkuste andmebaasi täiendustest.

FortiSwitchi kriitiline turvanõrkus võimaldab administraatori parooli vahetamist

Fortinet parandas FortiSwitchi tarkvaras kriitilise turvanõrkuse CVE-2024-48887 (CVSS skoor 9.3/10), mis võimaldab autentimata kaugründajal muuta parooli, sh administraatori parooli, kasutades selleks spetsiaalselt koostatud päringut.

Mõjutatud on järgmised FortiSwitchi versioonid:

  • 7.6.0 (uuendada versioonile 7.6.1 või uuemale);
  • 7.4.0 kuni 7.4.4 (uuendada versioonile 7.4.5 või uuemale);
  • 7.2.0 kuni 7.2.8 (uuendada versioonile 7.2.9 või uuemale);
  • 7.0.0 kuni 7.0.10 (uuendada versioonile 7.0.11 või uuemale);
  • 6.4.0 kuni 6.4.14 (uuendada versioonile 6.4.15 või uuemale).

Ajutise lahendusena soovitab Fortinet keelata HTTP/HTTPS ligipääs haldusliidesele ning piirata süsteemile ligipääs ainult usaldusväärsetelt hostidelt.

Fortineti tooted on ründajate tavapärane sihtmärk, soovitame kõigil FortiSwitchi kasutajatel uuendada tarkvara viivitamatult (THN).

Häkkerid on võtnud sihikule vanad FortiOSi turvavead

Fortinet avaldas eelmisel nädalal info, et ründajad on ära kasutanud vanu FortiOSi haavatavusi, et saada ligipääs FortiGate’i seadmetele. Kuigi turvavead on paigatud, on ründajal säilinud lugemisõigustes ligipääs ohvri seadmetele. Turvavead tähistega CVE-2022-42475, CVE-2023-27997 ja CVE-2024-21762 (kõigi CVSS skoor 9.8/10) on paigatud  FortiOSi versioonides 7.6.2, 7.4.7, 7.2.11, 7.0.17 ja 6.4.16.

FortiGate'i kasutajatel tuleb esimesel võimalusel:

  • Uuendada FortiOS parandatud versioonile 7.6.2, 7.4.7, 7.2.11, 7.0.17 või 6.4.16, et eemaldada pahatahtlik fail ja ennetada uut kompromiteerimist;
  • Kontrollida üle seadme seadistused, käsitledes seadet kompromiteerituna;
  • Teostada süsteemi puhastus vastavalt tootja juhistele: lähtestada kasutajate paroolid, tühistada sertifikaadid, ligipääsuvõtmed jms.

Loe lähemalt (HNS, Fortinet, Fortinet).

Microsofti turvauuendustega paigati 134 turvanõrkust, sh üks 0-päeva haavatavus  

Microsofti aprillikuise parandamise teisipäeva raames parandati 134 turvanõrkust, sealhulgas üks aktiivselt ära kaustatav 0-päeva turvanõrkus ja 11 kriitilist koodi kaugkäitust võimaldavat haavatavust. Parandatud turvanõrkused jagunevad järgmiselt:

  • 49 õiguste vallutuse turvanõrkust;
  • 9 turbevahendist möödumise turvanõrkust;
  • 31 koodi kaugkäituse turvanõrkust;
  • 17 andmete paljastamise turvanõrkust;
  • 14 teenusetõkestuse turvanõrkust;
  • 3 teeskluse turvanõrkust.

Aktiivsete rünnakute all on Windows Common Log File Systemi (CLFS) draiveri vertikaalse õiguste vallutuse turvanõrkus, mis võimaldab kohalikul ründajal saada seadmes SYSTEM taseme õigused.

Soovitame kõigil Windowsi kasutajatel uuendada tarkvara esimesel võimalusel (BC, MS).

Google parandas Androidi tarkvaras 62 turvanõrkust, sh kaks 0-päeva turvanõrkust

Google parandas Androidi aprillikuise turvauuendusega 62 turvanõrkust, mille hulgas oli ka kaks 0-päeva turvanõrkust, mida on ära kasutatud sihitud rünnakutes. Üks parandatud 0-päeva turvanõrkustest on õiguste hõive turvanõrkus CVE-2024-53197 ja teine andmete avalikustamise turvanõrkus CVE-2024-53150 (CVSS skoor 7.1/10).

Soovitame Androidi kasutajatel uuendada tarkvara esimesel võimalusel (BC, ASB).

SAP parandas mitmeid turvavigu erinevates toodetes

SAPi aprillikuise turvauuenduse raames parandati mitmeid turvavigu erinevates toodetes nagu SAP S/4HANA (Private Cloud), SAP Landscape Transformation (Analysis Platform), SAP Financial Consolidation, SAP BusinessObjects Business Intelligence platform, SAP NetWeaver Application Server ABA, SAP Commerce Cloud, SAP Capital Yield Tax Management, SAP ERP BW Business Content, SAP KMC WPC ja SAP Solution Manager. Parandatud turvavigadest kolm olid kriitilised: kaks koodisüsti turvanõrkust ja üks autentimisest möödumise turvanõrkus.

Soovitame kõigil SAPi kasutajatel kontrollida turvauuenduste olemasolu ja vajadusel paigaldada turvapaigad (SAP).

WhatsAppi turvaviga võimaldab ründajatel käivitada pahatahtlikku koodi Windowsi arvutites

WhatsAppi Windowsi rakenduses avastati tõsine turvanõrkus CVE-2025-30401, mille kaudu on ründajal võimalik programmikoodi käivitada. Probleem seisnes selles, et rakendus kuvas manuseid vastavalt nende MIME-tüübile, kuid valis faili avamise töötleja manuse failinime laienduse põhjal.

See võimaldab ründajal saata näiteks jpg-laiendiga faili, mis on tegelikult pahatahtlik käivitatav fail (näiteks exe). WhatsApp kuvab faili pildina, aga kui kasutaja selle avab, käivitatakse hoopis programm.

Meta soovitab kõigil WhatsAppi Windowsi versiooni kasutajatel uuendada tarkvara versioonile v2.2450.6 või uuemale (BC).

SonicWall NetExtender Windows Clientis parandati mitu turvanõrkust

SonicWall parandas Next Extender Windows Clientis mitu turvanõrkust, sealhulgas sobimatu õiguste haldamise ja lokaalse õiguste vallutuse turvanõrkused. 

Soovitame SonicWall NetExtender Windows Clienti kasutajatel uuendada tarkvara esimesel võimalusel (SW).

WordPressi pistikprogrammides parandati turvanõrkuseid

Pistikprogrammis Uncanny Automator parandati õiguste vallutuse turvanõrkus, mis mõjutas 50 000 pistikprogrammi kasutajat. 

Pistikprogrammis OttoKit / SureTriggers parandati autentimisest möödumise turvanõrkus CVE-2025-3102 (CVSS skoor 8.1/10), mis võimaldab teatud tingimusel ründajal luua administraatori kontosid. Pistikprogramm on kasutusel rohkem kui 100 000 veebilehel.

Soovitame mõjutatud pistikprogrammide kasutajatel uuendada tarkvara esimesel võimalusel (CSN, BC).

Mullu paigatud turvanõrkus NVIDIA Container Toolkitis on endiselt aktiivne

Trend Research on avaldanud, et NVIDIA Container Toolkiti konteinerist põgenemise turvanõrkuse CVE-2024-0132 (CVSS skoor 9.0) parandus, millest kirjutasime 2024. aasta 39. nädala blogipostituses, ei olnud piisav ja süsteemid võivad siiski olla konteinerist põgenemise rünnakutele haavatavad. Lisaks avastasid teadlased Docker on Linuxi turvanõrkuse, mis võimaldab viia süsteemi teenustõkke olukorda.

Soovitame NVIDIA Container Toolkiti kasutajatel hinnata antud turvanõrkuste riske enda süsteemidele ja võtta kasutusele sobivad leevendusmeetmed (TM)

Ivanti Endpoint Manageri tarkvaras paigati kuus turvaviga

Parandatud vigadest kolm (CVE-2025-22466, CVE-2025-22458 ja CVE-2025-22461) on hinnatud kõrge mõjuga haavatavuseks. Nende kaudu on võimalik saada administraatoriõigused ja käivitada pahaloomulist koodi. Vead mõjutavad Ivanti Endpoint Manageri versioone 2022 SU6 ja varasemaid ning 2024 ja on paigatud versioonides 2022 SU7 ja 2024 SU1.

Soovitame Ivanti kasutajatel paigaldada turvauuendused esimesel võimalusel (SW, Ivanti).

Adobe toodetes parandati mitmed koodi käivitamist võimaldavad turvanõrkused

Adobe paikas oma ColdFusioni tarkvaras 11 kriitilist turvaviga, sealhulgas mitu kriitilise raskusastmega viga versioonides 2025, 2023 ja 2021, mis võivad põhjustada suvalise faili lugemist ja programmikoodi käivitamist.

Lisaks on parandatud hulgaliselt erineva tõsidusega turvavigu tarkvarades Adobe Commerce, Magento Open Source, Adobe Experience Manager (AEM), After Effects, Media, Bridge, Premiere Pro, Photoshop, Animate ja FrameMaker.

Soovitame Adobe toodete kasutajatel paigaldada turvauuendused esimesel võimalusel (THN, CS).

Juniper Networks parandas Junos OSis kümneid turvanõrkusi

Juniper Networks parandas kümneid turvanõrkusi, sealhulgas 11 suure mõjuga haavatavust, mis puudutasid ettevõtte tooteid Junos OS ja Junos OS Evolved ning kolmandate osapoolte sõltuvusi Junos Space’is. Nende turvanõrkuste edukas ära kasutamine võib viia süsteemi teenustõkke olekusse.

Soovitame Junos OSi ja Junos OS Evolvedi kasutajatel seadete tarkvara uuendada (SW).

CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas mitmed aktiivselt kuritarvitatavad haavatavused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara on uuendatud uusimale versioonile ja lõppenud tööeaga tooted võrgust eemaldatud.

  • CVE-2024-53197 (CVSS skoor 7.1/10) Linuxi Kernel Out-of-Bounds juurdepääsu turvanõrkus;
  • CVE-2024-53150 (CVSS skoor 7.1/10) Linuxi Kernel Out-of-Bounds lugemise turvanõrkus;
  • CVE-2025-30406 (CVSS skoor 9.0/10) Gladinet CentreStacki püsikodeeritud krüptovõtme kasutuse turvanõrkus; 
  • CVE-2025-29824 (CVSS skoor 7.8/10) Microsoft Windows Common Log File Systemi (CLFS) draiveri mälu järelkasutuse turvanõrkus;
  • CVE-2025-31161 (CVSS skoor 9.8/10) CrushFTP autentimisest möödumise turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 14.04.2025

open graph image