Olulisemad turvanõrkused 2025. aasta 20. nädalal

Apple parandas mitmeid suure mõjuga turvavigasid. ASUS paikas kaks DriverHubi viga. Fortinet parandas FortiVoice'i kriitilise turvavea. Microsoft paikas 75 turvaviga oma toodetes, nende hulgas ka nullpäeva turvanõrkused. Adobe väljastas mitmele tootele turvavärskendused. Ivanti hoiatas oma kliente tarkvaras EPMM olevate turvavigade eest. SAP paikas teise nullpäeva turvanõrkuse. Google parandas suure mõjuga turvanõrkuse Chrome'i veebilehitsejas. CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Apple parandas mitmeid suure mõjuga turvavigasid

Apple avaldas turvauuendused iOSi ja macOSi platvormide suure mõjuga turvavigadele, mis võivad pahaloomulise koodi käivitada lihtsalt pildi, video või lingi avamisel. Vead on paigatud iOS versioonis 18.5 ja ettevõte kutsub kõiki kasutajaid tarkvara uuendama. Uus versioon on kättesaadav järgmistele seadmetele: iPhone XS ja uuemad, iPad Pro (2018 ja uuemad), iPad Air 3, iPad 7, iPad mini 5 ja uuemad mudelid. Lisaks anti välja ka uued versioonid tarkvaradest macOS Sequoia, macOS Sonoma, macOS Ventura, WatchOS, tvOS ja visionOS. Apple ei maini, et turvavigasid oleks õnnestunud kuritarvitada (SW, SA).

ASUS paikas kaks DriverHubi viga

ASUS parandas kaks emaplaatide draiveri DriverHub turvaviga tähistega CVE-2025-3462 (CVSS skoor 8.4) ja CVE-2025-3463 (CVSS skoor 9.4). Eduka ründe korral on võimalik käivitada kaugteel pahaloomulist koodi. Vead on paigatud 9. maist ja teadaolevalt ei ole veel õnnestunud neid ära kasutada. Ettevõtte sõnul ei mõjuta turvaviga süle- ja lauaarvuteid ning teisi lõppkasutaja seadmeid. ASUS soovitab kõigil kasutajatel DriverHubi tarkvara uuendada (SA, HN, SW).

Fortinet parandas FortiVoice'i kriitilise turvavea

Fortinet andis välja turvapaigad, millega parandatakse kriitiline FortiVoice’i koodi kaugkäivitamise haavatavus. Turvanõrkust on kasutatud ettevõtete telefonisüsteemidele suunatud rünnakutes. Haavatavus tähisega CVE-2025-32756 (CVSS skoor 9.6/10) mõjutab ka tarkvarasid FortiMail, FortiNDR, FortiRecorder ja FortiCamera. Kuna Fortineti seadmed on tihti olnud ründajate sihtmärgiks, siis soovitame nimetatud tarkvarad uuendada esimesel võimalusel. Kui mõni kasutaja ei saa kohe tarkvara uuendada, siis soovitatakse välja lülitada HTTP/HTTPS haldusliides.

Lisaks avaldati turvauuendused ka tarkvaradele FortiOS, FortiProxy, FortiSwitchManager, FortiClient, FortiOS Security Fabric, FortiManager, FortiVoiceUC ja FortiPortal.

Sel aastal on avaldatud juba mitmeid kriitilisi Fortineti seadmete haavatavusi. Eelmisel kuul tuvastas Shadowserveri monitooring, et enam kui 16 000 internetile avatud Fortineti seadet on kompromiteeritud varasemates rünnetes saadud ligipääsu tõttu. Aprilli alguses tuli avalikuks FortiSwitchi kriitiline viga, mis võimaldab kaugelt administraatori paroole muuta (BC, HN, HNS, SW).

Microsoft paikas 75 turvaviga oma toodetes, nende hulgas ka nullpäeva turvanõrkused

Microsoft parandas kokku 75 haavatavust, mille hulgas oli viis nullpäeva turvanõrkust. Ettevõtte sõnul on nullpäeva turvavigasid õnnestunud rünnetes kuritarvitada. Paigatud vigadest 12 on hinnatud kriitilise mõjuga veaks ja 28 turvavea kaudu on võimalik koodi kaugkäivitada. Täpsema nimekirja parandustest leiab lisatud linkidelt (SA, BC, Microsoft).

Adobe väljastas mitmele tootele turvavärskendused

Adobe avaldas turvauuendused, mis parandavad vähemalt 39 turvaviga nende toodetes. Mitmed turvavead on kriitilise mõjuga ja võimaldavad koodi kaugkäivitada. Kõige enam haavatavusi parandati tarkvaras ColdFusion. Lisaks avaldas Adobe turvaparandused tarkvaradele Photoshop, Illustrator, Lightroom, Dreamweaver, Connect, InDesign, Substance 3D Painter, Bridge ja Dimension (SW).

Ivanti hoiatas oma kliente tarkvaras EPMM olevate turvavigade eest

Ivanti kutsub oma kliente uuendama tarkvara Endpoint Manager Mobile (EPMM), sest selles avastati kaks turvaviga, mille koosmõjul on võimalik pahaloomulist koodi kaugkäivitada. Turvavead tähistega CVE-2025-4427 ja CVE-2025-4428 võimaldavad autentimisest mööda minna ja seejärel ohvri seadmes koodi käivitada. Haavatavused on parandatud tarkvara versioonides 11.12.0.5, 12.3.0.2, 12.4.0.2 ja 12.5.0.1.

Lisaks avaldas Ivanti ka turvavärskendused, et kõrvaldada kriitiline autentimisest möödamineku haavatavus tähisega CVE-2025-22462, mis mõjutab IT-teenuste halduslahendust Neurons for ITSM. Samuti kutsutakse kliente uuendama tarkvara Cloud Services Appliance (CSA), kus paigati õigustega manipuleerimist võimaldav turvaviga (BC, HN).

SAP paikas teise nullpäeva turvanõrkuse

Turvaviga tähisega CVE-2025-42999 mõjutab taas SAPi tarkvara NetWeaver ja ettevõtte sõnul on seda õnnestunud ära kasutada. Mõned nädalad tagasi paigati samas tarkvaras nullpäeva turvanõrkus, mida kasutati rünnete käigus ära. Shadowserveri andmetel on mitutuhat SAP NetWeaveri serverit internetile avatud ja neid ohustavad ründed. Kõigil SAPi administraatoritel tuleks tarkvara uuendada (BC).

Google parandas suure mõjuga turvanõrkuse Chrome'i veebilehitsejas

Ettevõtte sõnul on turvaveale tähisega CVE-2025-4664 olemas kontseptsiooni tõendus ja seetõttu võivad ründajad hakata seda ära kasutama. Lisaks paigati veel kolm turvaviga. Uuendatud Chrome’i versioonid on 136.0.7103.113 (Windows/Linux) ja 136.0.7103.114 (macOS). Soovitame uuendada Chrome’i uuele versioonile esimesel võimalusel (BC, SW).

Enam kui 10 000 WordPressi veebilehte on turvanõrkuse tõttu ohus

Üle 10 000 WordPressi veebilehe on mõjutatud pistikprogrammis Eventin olevast kriitilisest haavatavusest tähisega CVE-2025-47539. Selle kaudu on võimalik luua administraatori õigustega konto ja saada kontroll veebilehe üle. Viga on parandatud pistikprogrammi versioonis 4.0.27. Soovitame kõigil WordPressi veebilehtede haldajatel pistikprogramme regulaarselt uuendada (CSN).

CISA lisas mitmed haavatavused ära kasutatud turvanõrkuste andmebaasi

CISA lisas mitmed aktiivselt ära kasutatavad turvanõrkused enda hallatavasse andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara on uuendatud uusimale versioonile ja lõppenud tööeaga tooted võrgust eemaldatud.

  • CVE-2025-47729 (CVSS skoor 1.9/10) TeleMessage TM SGNL peidetud funktsionaalsuse turvaviga;
  • CVE-2025-32709 (CVSS skoor 7.8/10) Microsoft Windows Ancillary Function Driver for WinSock mälu järelkasutuse haavatavus;
  • CVE-2025-30397 (CVSS skoor 7.5/10) Microsoft Windows Scripting Engine Type Confusion haavatavus;
  • CVE-2025-32706 (CVSS skoor 7.8/10) Microsoft Windows Common Log File System (CLFS) Driver mälu täitumise haavatavus;
  • CVE-2025-32701 (CVSS skoor 7.8/10) Microsoft Windows Common Log File System (CLFS) draiveri mälu järelkasutuse haavatavus;
  • CVE-2025-30400 (CVSS skoor 7.8/10) Microsoft Windows DWM Core Library mälu järelkasutuse haavatavus;
  • CVE-2025-32756 (CVSS skoor 9.6/10) Fortinet Multiple Products mälu täitumise haavatavus;
  • CVE-2025-42999 (CVSS skoor 9.1/10) SAP NetWeaver Deserialization haavatavus;
  • CVE-2024-12987 (CVSS skoor 7.3/10) DrayTek Vigor Routers OS käsusüsti haavatavus;
  • CVE-2025-4664 Google Chromium Loader Insufficient Policy Enforcement haavatavus;

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 19.05.2025

open graph image