Mozilla paikas kaks nullpäeva turvanõrkust
Mozilla parandas Firefoxi veebilehitseja nullpäeva haavatavused, mis tulid avalikuks häkkimisvõistlusel “Pwn2Own”. Turvavead tähistega CVE-2025-4918 (CVSS skoor 7.5/10) ja CVE-2025-4919 (CVSS skoor 8.8/10) võimaldavad saada ligipääsu tundlikule infole ja koodi kaugkäivitada. Vead on paigatud Mozilla Firefoxi versioonis 138.0.4, Firefox Extended Support Release’i (ESR) versioonis 128.10.1 ja Firefox ESRi versioonis 115.23.1.
Atlassian parandas suure mõjuga turvavigasid
Atlassian parandas kuus suure mõjuga turvaviga tarkvarade Bamboo, Confluence, Fisheye/Crucible ja Jira Data Centeri versioonides. Turvavead võivad kaasa tuua teenuse tõkestamise või õigustega manipuleerimise. Juhime tähelepanu, et leitud turvanõrkused esinevad ka Serveri tooteversioonis, kuid kuna Serveri versiooni tööiga on lõppenud, siis uuendusi enam välja ei anta.
Soovitame Atlassiani mainitud toodete kaustajatel uuendada tarkvara esimesel võimalusel (SW, Atlassian).
VMware andis välja turvauuendused oma toodetele
VMware paikas vead, mille edukas ärakasutamine võib kaasa tuua andmelekked, pahaloomuliste käskude täitmise ja teenuste tõkestamise ründed. Turvavead mõjutavad järgmisi VMware’i tooteid:
- vCenter Server;
- VMware ESXi;
- VMware Cloud Foundation (vCenter);
- VMware Cloud Foundation (ESXi);
- VMware Telco Cloud Platform (ESXi);
- VMware Telco Cloud Infrastructure (ESXi);
- VMware Telco Cloud Platform (vCenter);
- VMware Telco Cloud Infrastructure (vCenter);
- VMware Workstation;
- VMware Fusion.
GitLab parandas suure mõjuga turvavigasid
GitLab parandas tarkvarades GitLab Community Edition (CE) ja Enterprise Edition (EE) 11 haavatavust, mis võimaldavad süsteemi viia teenustõkkeolekusse.
Vead on parandatud GitLab CE/EE versioonides 17.10.7, 17.11.3 ja 18.0.1.
Soovitame GitLabi toodete kasutajatel tarkvara uuendada (SW, CSN).
Kriitiline Samlify SSO viga lubab ründajatel administraatorina sisse logida
Samlify teegis avastati kriitiline turvaviga tähisega CVE-2025-47949 (CVSS skoor 9.9/10), mis võimaldab autentimisest mööda minna ja siseneda administraatorina. Samlify on populaarne tööriist, mis aitab siduda identiteedi pakkujaid (Identity providers) ja teenuse pakkujaid (Service providers), pakkudes SAML SSO ja Single Log-Out (SLO) ehitamise võimalusi Note.js rakendustes.
Turvaviga on parandatud Samlify versioonis 2.10.0 ja hetkel ei ole infot, et seda oleks õnnestunud kuritarvitada.
Soovitame Samlify SSO kasutajatel uuendada tarkvara esimesel võimalusel (BC).
Versa Concertos paigati kolm kriitilist turvanõrkust, mis võimaldasid täielikku kompromiteerimist
Versa Networks paikas oma tootes Versa Concerto kolm kriitilist turvanõrkust, mis võimaldasid kaugründajal mööduda autentimisest ja käivitada ründekoodi. Parandatud turvanõrkused on CVE-2025-34027 (CVSS skoor 10/10), CVE-2025-34026 (CVSS skoor 9.2/10) ja CVE-2025-34025 (CVSS skoor 8.6/10).
Turvanõrkused on parandatud Versa Concerto versioonis 12.2.1 GA.
Soovitame Versa Concerto kasutajatel uuendada tarkvara esimesel võimalusel (THN, BC).
Cisco parandas hulga turvavigasid erinevates toodetes
Cisco parandas tosin turvaviga, mis võimaldasid tuua kaasa teenuste tõkestamise ja õigustega manipuleerimise. Parandatud turvavigadest kaks oli suure tõsidusega (severity) haavatavused toodetes Identity Services Engine (ISE) ja Unified Intelligence Center. Lisaks paigati keskmise tõsidusega turvavigasid toodetes Webex, Webex Meetings, Secure Network Analytics Manager, Secure Network Analytics Virtual Manager, ISE, Duo, Unified Communications ja Contact Center Solutions.
Soovitame Cisco toodete kasutajatel kontrollida turvauuenduste olemasolu ja vajadusel need paigaldada (SW).
WordPressi teemas Motors parandati kriitiline õiguste vallutuse turvanõrkus
Turvaviga CVE-2025-4322 (CVSS skoor 9.8/10) autode müügi ja rendiga tegevatele ettevõtetele suunatud WordPressi teemas Motors võimaldas autentimata kasutajal uuendada kasutaja, sh administraatori parooli. Turvaviga seisnes puudulikus identiteedi valideerimises enne parooli uuendamist.
Turvaviga on uuendatud Motorsi versioonis 5.6.68.
Soovitame kõigil WordPress Motorsi kasutajatel uuendada tarkvara esimesel võimalusel (BC).
CISA lisas mitmed haavatavused ära kasutatud turvanõrkuste andmebaasi
CISA lisas mitmed aktiivselt ära kasutatavad turvanõrkused enda hallatavasse andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara on uuendatud uusimale versioonile ja lõppenud tööeaga tooted võrgust eemaldatud.
- CVE-2025-4632 (CVSS skoor 9.8/10) Samsung MagicINFO 9 Server kataloogihüppe turvanõrkus;
- CVE-2025-4427 (CVSS skoor 7.5/10) Ivanti Endpoint Manager Mobile (EPMM) autentimisest möödumise turvanõrkus;
- CVE-2025-4428 (CVSS skoor 8.8/10) Ivanti Endpoint Manager Mobile (EPMM) koodisüsti turvanõrkus;
- CVE-2024-11182 (CVSS skoor 6.1/10) MDaemon Email Server skriptisüsti (XSS) turvanõrkus;
- CVE-2025-27920 (CVSS skoor 6.5/10) Srimax Output Messenger kataloogihüppe turvanõrkus;
- CVE-2024-27443 (CVSS skoor 6.1/10) Synacor Zimbra Collaboration Suite (ZCS) käsusüsti turvanõrkus;
- CVE-2023-38950 (CVSS skoor 7.5/10) ZKTeco BioTime kataloogihüppe turvanõrkus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 26.05.2025