Olulisemad turvanõrkused 2025. aasta 8. nädalal

PAN-OSi turvanõrkused on aktiivsete rünnakute all. Atlassian parandas oma toodetes mitmeid haavatavusi. Chrome 133 ja Firefox 135 uuendused paikavad suure mõjuga turvavigu. Juniperi ruuterite turvanõrkus võimaldab autentimisest möödumist. OpenSSHs parandati kaks turvanõrkust. Microsoft parandas nullpäeva turvanõrkuse platvormil Power Pages. Avaldati Ivanti Endpoint Manageri turvanõrkuseid ära kasutav ründekood. CISA lisas mitmed turvanõrkused ära kasutatud haavatavuste andmebaasi.

PAN-OSi turvanõrkused on aktiivsete rünnakute all

Palo Alto Networks hoiatab, et PAN-OSi faili lugemise turvanõrkust CVE-2025-0111 (CVSS skoor 7.1) kasutatakse koos autentimisest möödumise turvanõrkusega CVE-2025-0108 (CVSS skoor 8.8/10), millest kirjutasime eelmise nädala blogipostituses, ja õiguste vallutuse turvanõrkusega CVE-2024-9474 (CVSS skoor 6.9/10), millest kirjutasime 2024. aasta 47. nädala blogipostituses, aktiivselt ära rünnakutes.

Järgnevas tabelis on toodud ülevaade nendest turvanõrkustest mõjutatud versioonidest.

Versioon Mõjutatud Ei ole mõjutatud
Cloud NGFW Mitte ükski
PAN-OS 11.2 < 11.2.4-h4 >= 11.2.4-h4
PAN-OS 11.1 < 11.1.6-h1 >= 11.1.6-h1
PAN-OS 10.2 < 10.2.13-h3 >= 10.2.13-h3
PAN-OS 10.1 < 10.1.14-h9 >= 10.1.14-h9
Prisma Access Mitte ükski

Soovitame kõigil PAN-OSi kasutajatel kontrollida, milline versioon on kasutusel, ja vajadusel tarkvara kohe uuendada (SA).

CISA lisas mitmed turvanõrkused ära kasutatud haavatavuste andmebaasi

CISA lisas mitmed turvanõrkused enda hallatavasse ära kasutatud turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara on uuendatud uusimale versioonile ja lõppenud tööajaga tooted oleksid võrgust eemaldatud.

  • CVE-2017-3066 (CVSS skoor 9.8/10) – Adobe ColdFusioni objektimise (deserialization) turvanõrkus;
  • CVE-2024-20953 (CVSS skoor 8.8/10) – Oracle Agile Product Lifecycle Managementi (PLM) objektimise (deserialization) turvanõrkus;
  • CVE-2025-24989 (CVSS skoor 8.2/10) – Microsoft Power Pagesi õiguste vallutust võimaldav turvanõrkus;
  • CVE-2025-23209 (CVSS skoor 8.1/10) – Craft CMSi koodisüsti turvanõrkus;
  • CVE-2025-0111 (CVSS skoor 7.1/10) – Palo Alto Networksi PAN-OSi faili lugemise turvanõrkus;
  • CVE-2025-0108 (CVSS skoor 8.8/10) – PAN-OSi autentimisest möödumise turvanõrkus, millest kirjutasime eelmise nädala blogipostituses;
  • CVE-2024-53704 (CVSS skoor 9.8/10) – SonicWalli SonicOS SSLVPNi ebaõige autentimise turvanõrkus, millest samuti kirjutasime eelmise nädala blogipostituses.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Atlassian parandas oma toodetes mitmeid haavatavusi

Atlassian paikas 12 kriitilise ja suure mõjuga turvaviga Bamboo, Bitbucketi, Confluence’i, Crowdi ja Jira tarkvarade Data Centeri ja Serveri versioonides. Turvavead võimaldavad kaugkäivitada pahaloomulist koodi ja autentimisest mööda minna. 

Kuigi Atlassian ei maini, et haavatavusi oleks rünnetes ära kasutatud, on Atlassiani toodete turvanõrkuste ära kasutamine küberkurjategijate poolt väga levinud. Soovitame kõigil Atlassiani toodete Data Centeri ja Serveri versioonide kasutajatel uuendada tarkvara esimesel võimalusel (SW, Atlassian).

Chrome 133 ja Firefox 135 uuendused paikavad suure mõjuga turvavigu

Mozilla avaldas Firefoxi versiooni 135.0.1, kus on parandatud suure mõjuga mälu ohutuse vead. Google avaldas Chrome’i uue versiooni 133.0.6943.126, milles on paigatud kolm turvanõrkust.

Soovitame nii Firefoxi kui ka Chrome’i veebilehitsejaid uuendada esimesel võimalusel (SW).

Juniperi ruuterite turvanõrkus võimaldab autentimisest möödumist

Juniper Networks on välja andnud turvauuendused, millega parandatakse tooteid Session Smart Router, Session Smart Conductor ja WAN Assurance Router mõjutav kriitiline turvaviga, mida saab kasutada seadmete juhtimise üle võtmiseks. Turvaviga tähisega CVE-2025-21589 (CVSS skoor 9.8/10) on paigatud Session Smart Routeri versioonides SSR-5.6.17, SSR-6.1.12-lts, SSR-6.2.8-lts ning SSR-6.3.3-r2.
Soovitame Juniperi ruuterite kasutajatel paigaldada turvauuendused esimesel võimalusel (HN).
 

OpenSSHs parandati kaks turvanõrkust

OpenSSHs parandati kaks turvanõrkust, millest üks võimaldab vahendusrünnet (CVE-2025-26465, CVSS skoor 6.8/10)  ja teise abil (CVE-2025-26466, CVSS skoor 5.9/10) saab viia süsteemi teenusetõkestuse olekusse. Turvanõrkus CVE-2025-26465 on süsteemis alates 2014. aasta teisest poolest ja turvanõrkus CVE-2025-26466 alates augustist 2023 ning need on mõlemad parandatud versioonis 9.9p2.

Soovitame OpenSSH kasutajatel uuendada tarkvara versioonile 9.9p2 ja kontrollida üle süsteemi seadistused (ISM).

Avaldati Ivanti Endpoint Manageri turvanõrkuseid ära kasutav ründekood 

Horizon3.ai avaldas tehnilised detailid ja ründekoodi kontseptsiooni tõenduse (PoC), mis kasutab ära Ivanti Endpoint Manageri (EPM-i) turvanõrkuseid CVE-2024-10811, CVE-2024-13161, CVE-2024-13160 ja CVE-2024-13159 (CVSS skoor kõigil 9.8/10), millest kirjutasime 2025. aasta 3. nädala turvanõrkuste ülevaates.

Kuna Ivanti on küberkurjategijate sage sihtmärk, soovitame kõigil Ivanti kasutajatel uuendada tarkvara koheselt (SW).

Microsoft parandas nullpäeva turvanõrkuse platvormil Power Pages

Microsoft parandas platvormil Power Pages aktiivselt ärakasutatava õiguste vallutust võimaldava turvanõrkuse CVE-2025-24989 (CVSS skoor 8.2/10). Probleem on küll lahendatud, kuid mõjutatud veebilehtede omanikel on vaja kontrollida oma lehte võimaliku ärakasutamise osas ja vajadusel lehekülg puhastada. Kõigile mõjutatud lehtede omanikele on Microsoft saatnud vastavad juhendid, mida soovitame järgida (BC).

* Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.

Loomise kuupäev: 25.02.2025

open graph image