Olulisemad turvanõrkused 2025. aasta 6. nädalal

Google parandas Androidi nullpäeva haavatavuse. Firefox ja Chrome paikasid suure mõjuga turvanõrkused. Netgear parandas kaks kriitilist WiFi-ruuterite turvanõrkust. Cisco ISE kriitilised turvavead võimaldavad ründajatel pahaloomulisi käsklusi käivitada. Veeam parandas kriitilise turvavea tootes Backup. Zyxel hoiatab aktiivselt rünnatava turvanõrkuse eest lõppenud tööeaga seadmes. CISA lisas mitmed turvanõrkused ärakasutatud haavatavuste andmebaasi.

Google parandas Androidi nullpäeva haavatavuse

Google parandas kokku 48 turvanõrkust, mille hulgas oli ka Androidi kerneli nullpäeva haavatavus ja Qualcomm's WLANi komponendi kriitiline turvaviga. Turvanõrkus tähisega CVE-2024-53104 (CVSS skoor 7.8/10) võimaldab õiguste hõivet ja seda on rünnete läbiviimisel ära kasutatud. Turvauuendustega parandati ka Qualcomm's WLANi komponendi püsivara mälusaaste (firmware memory corruption) turvanõrkus CVE-2024-45569 (CVSS skoor 9.8/10).

Google avaldas kaks turvauuenduste paketti ja soovitame kõigil Androidi seadmete kasutajatel tarkvara värskendada esimesel võimalusel (BC, SA).

Firefox ja Chrome paikasid suure mõjuga turvanõrkused

Mozilla avaldas Firefoxi versiooni 135, kus on parandatud kaks suure mõjuga haavatavust. Lisaks avaldati ka turvapaigad tarkvaradele Thunderbird 135, Thunderbird ESR 128.7, Firefox ESR 128.7 ja Firefox ESR 115.20. Google avaldas Chrome’i uue versiooni 133.0.6943.53/54, milles on paigatud 12 turvanõrkust. Soovitame nii Firefoxi kui ka Chrome’i veebilehitsejaid uuendada esimesel võimalusel (SW).

Netgear parandas kaks kriitilist WiFi-ruuterite turvanõrkust

Kriitilised turvavead mõjutavad Netgeari WiFi 6 seadmeid WAX206, WAX214v2 ja WAX220 ning Nighthawk Pro Gamingu ruuterite mudeleid XR1000, XR1000v2 ja XR500. Ettevõte kutsub oma kliente tarkvara uuendama esimesel võimalusel (BC).

Cisco ISE kriitilised turvavead võimaldavad ründajatel pahaloomulisi käsklusi käivitada

Cisco avaldas turvapaigad kahele kriitilisele turvaveale, mis võimaldavad ründajatel Identity Services Engine’i (ISE) platvormil juurkasutaja õigustes käsklusi käivitada. Turvavead tähistega CVE-2025-20124 (CVSS skoor 9.9/10) ja CVE-2025-20125 (CVSS skoor 9.1/10) mõjutavad Cisco ISE tarkvara versioone järgmiselt: 

  • Cisco ISE versioon 3.0: lõppenud tööeaga (end of life) haavatav versioon, mis tuleks migreerida toetatud versioonile; 
  • Cisco ISE versioon 3.1: turvaviga parandatud versioonis 3.1P10;
  • Cisco ISE versioon 3.2: turvaviga parandatud versioonis 3.2P7;
  • Cisco ISE versioon 3.3: turvaviga parandatud versioonis 3.3P4;
  • Cisco ISE versioon 3.4: ei ole haavatav.

Uudise avaldamise ajal ei ole teadaolevalt turvanõrkusi pahatahtlikult ära kasutatud, kuid soovitame Cisco ISE mõjutatud versioonide kasutajatel uuendada tarkvara esimesel võimalusel (BC, HN).
 

Veeam parandas kriitilise turvavea tootes Backup

Veeam parandas kriitilise koodi täitmise turvavea CVE-2025-23114 (CVSS skoor 9.0/10) varunduse tootes Backup. Turvaviga võimaldab ründajal vahendusründe (man-in-the middle attack) kaudu käivitada haavatavas seadmes omale sobivat koodi. 

Soovitame Veeam Backupi kasutajatel uuendata tarkvara esimesel võimalusel (THN).

CISA lisas mitmed turvanõrkused ärakasutatud haavatavuste andmebaasi

CISA lisas enda hallatavasse ärakasutatud turvanõrkuste andmebaasi mitmed aktiivselt rünnatavad turvavead. 

  • CVE-2025-0411 (CVSS skoor 7.0/10) 7-Zip Mark of the Webi turvamehhanismist möödumise turvanõrkus; 
  • CVE-2022-23748 (CVSS skoor 7.8/10) Dante Discovery protsessi kontrolli (process control) turvanõrkus;
  • CVE-2024-21413 (CVSS skoor 9.8/10) Microsoft Outlooki koodi kaugkäituse turvanõrkus;
  • CVE-2020-29574 (CVSS skoor 9.8/10) CyberoamOSi (CROS) käsusüsti turvanõrkus;
  • CVE-2020-15069 (CVSS skoor 9.8/10) Sophos XG tulemüüri puhvri ületäitumise turvanõrkus;
  • CVE-2024-45195 (CVSS skoor 9.8/10) Apache OFBizi otsepäringu (forced browsing) turvanõrkus;
  • CVE-2024-29059 (CVSS skoor 7.5/10) Microsoft .NET Frameworki info paljastamise (information disclosure) turvanõrkus;
  • CVE-2018-9276 (CVSS skoor 7.2/10) Paessler PRTG Network Monitor OSi käsusüsti turvanõrkus;
  • CVE-2018-19410 (CVSS skoor 9.8/10) Paessler PRTG Network Monitori lähifailisüsti (local file inclusion) turvanõrkus.

Siit loetelust on näha, et mitmed aktiivselt ärakasutatavad turvanõrkused on avastatud (ja parandused on neile väljastatud) mitu aastat tagasi, kuid süsteemi omanikel on jäänud tarkvara uuendamata. Soovitame hoida ülevaadet oma süsteemides kasutatavast tarkvarast ja paigaldada turvauuendused esimesel võimalusel.

Loe lähemalt CISA hallatavast teadaolevalt ärakasutatavate turvanõrkuste kataloogist (CISA).

Zyxel hoiatab aktiivselt rünnatava turvanõrkuse eest lõppenud tööeaga seadmes

Zyxel hoiatab, et turvavead CVE-2024-40891 (CVSS skoor 8.8/10) ja CVE-2025-0890 (CVSS skoor 9.8/10) CPE seeria ruuterites on aktiivsete rünnakute all, aga kuna tegu on lõppenud tööeaga toodetega, siis turvauuendusi nendele seadmetele ei väljastata ja seadmed tuleks välja vahetada.

Soovitame ka RIA poolt lõppenud tööeaga tooteid mitte kasutada ja vahetada aegunud seadmed välja (BC).

* Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.

Loomise kuupäev: 10.02.2025

open graph image