Olulisemad turvanõrkused 2026. aasta 1. nädalal: Apache, SmarterMail, Moxa jt

IBM hoiatab, et kriitiline turvanõrkus võimaldab autentimisest mööduda. Kriitiline Apache turvanõrkus võimaldab ründajatel administraatori konto üle võtta. Kriitiline SmarterMaili haavatavus võimaldab koodi kaugkäitust. Moxa parandas oma toodetes mitmeid turvanõrkuseid. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

IBM hoiatab, et kriitiline turvanõrkus võimaldab autentimisest mööduda

IBM parandas API Connecti kriitilise turvanõrkuse tähisega CVE-2025-13915 (CVSS skoor 9.8/10). Tegu on autentimisest möödumise viga, mis võimaldab ründajal saada rakendustele kaugligipääs. Mõjutatud on API Connect versioonid 10.0.11.0 ja 10.0.8.0 kuni 10.0.8.5. Tootja soovitab tarkvara esimesel võimalusel uuendada (THN, IBM).

Kriitiline Apache turvanõrkus võimaldab ründajatel administraatori konto üle võtta

Apache StreamPipes tarkvaras parandati kriitiline õiguste vallutuse turvanõrkus tähisega CVE-2025-47411 (CVSS skoor puudub). See võimaldab tavakasutaja õigustega ründajal mõjutada kasutaja ID-loomise protsessi ja seeläbi administraatorikonto üle võtta. Mõjutatud on Apache StreamPipes versioonid 0.69.0 kuni 0.97.0. Apache soovitab mõjutatud kasutajatel uuendada tarkvara versioonile 0.98.0 (GBH, CP).

Kriitiline SmarterMaili haavatavus võimaldab koodi kaugkäitust

SmarterTools parandas tarkvaras SmarterMail maksimaalse kriitilisusega turvanõrkuse CVE-2025-52691 (CVSS skoor 10/10). Haavatavus võimaldab autentimata ründajal meiliserverisse suvalisi faile üles laadida ja koodi kaugkäitada. SmarterTools on avaldanud versiooni Build 9483, kus viga on parandatud (CSN, THN).

Moxa parandas oma toodetes mitmeid turvanõrkuseid

Moxa parandas UART liidese turvanõrkuse tähisega CVE-2025-15017 (CVSS skoor 7.0/10). Haavatvus võimaldab ründajal käivitada kõrgema kasutaja õigustega käske ja pääseda ligi tundlikule infole. Kuna turvapaika pole avaldatud, soovitab tootja piirata füüsilist ligipääsu seadmetele (Moxa).

Samuti parandati seadme NPort 6100-G2/6200-G2 Series turvanõrkused tähisega CVE-2025-1977 (CVSS skoor 7.7/10) ja CVE-2025-2026 (CVSS skoor 7.1/10). Esimese haavatavuse edukas ärakasutamine võimaldab ründajal seadme sätteid muuta ning teist saab kasutada seadme ootamatuks taaskäivituseks või teenusetõkestuse korraldamiseks (Moxa).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2023-52163 (CVSS skoor 8.8/10) Digiever DS-2105 Pro seadme puuduliku autoriseerimise turvanõrkus.
  • CVE-2025-14847 (CVSS skoor 8.7/10) MongoDB ja MongoDB serveri parameetrite puuduliku valideerimise turvanõrkus, millest kirjutasime 52. nädala turvanõrkuste ülevaates.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 05.01.2026

open graph image