Olulisemad turvanõrkused 2026. aasta 11. nädalal: Chrome, Microsoft, Adobe jt

Google parandas Chrome’is kaks nullpäeva turvanõrkust, mida on rünnetes ära kasutatud. Microsofti märtsikuu uuendusega paigati 83 turvanõrkust, Adobe'i turvauuendusega 80 haavatavust. SAP parandas kriitilisi turvanõrkusi oma toodetes. Veeam parandas 7 tõsist turvaviga, mis võimaldavad koodi kaugkäitust varundamisserverites. HPE hoiatab kriitilise AOS-CXi haavatavuse eest, mis võimaldab ründajatel administraatori parooli lähtestamist. WordPressi veebilehti ohustab pistikprogrammis olev turvanõrkus. Platvormil n8n parandati mitmed kriitilised vead ja Fortineti toodetes mitmed turvanõrkused. Ivanti parandas Ivanti Endpoint Manageri tarkvaras tõsise turvanõrkuse. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Google parandas Chrome’is kaks nullpäeva turvanõrkust, mida on rünnetes ära kasutatud

Chrome’is parandati kaks suure mõjuga nullpäeva turvanõrkust. Haavatavus tähisega CVE‑2026‑3909 (CVSS skoor 8.8/10) on mäluviga (out‑of‑bounds write) veebilehitseja 2D graafikateegis Skia. Teise turvanõrkuse CVE‑2026‑3910 (CVSS skoor 8.8/10) puhul on tegu mälupuhvri puuduliku rakendamise veaga V8 JavaScipt ja WebAssembly mootoris. Mõlemat turvanõrkust võib ründaja kaugteel ära kasutada, kui ohver külastab pahatahtlikku veebilehte. Turvavead on lisatud ärakasutatud turvanõrkuste andmebaasi (KEV). Haavatavused on parandatud versioonides 146.0.7680.75/76 (Windows/MacOS) ja 146.0.7680.75 (Linux).

Kasutajatel soovitatakse lubada veebilehitseja automaatsed uuendused või paigaldada brauseri uus versioon käsitsi (MWB, Chrome).

HPE hoiatab kriitilise AOS-CXi haavatavuse eest, mis võimaldab ründajatel administraatori parooli lähtestamist

Hewlett Packard Enterprise (HPE) parandas mitu turvanõrkust Aruba Networking AOS-CX pilvepõhises operatsioonisüsteemis, sealhulgas mitu autentimise ja koodikäituse viga. Kõige kriitilisem on turvanõrkus tähisega CVE-2026-23813 (CVSS skoor 9.8/10), mis võimaldab õigusteta ründajal lähtestada administraatori parool. Ettevõttele pole teada, et turvanõrkust oleks ära kasutatud. Parandatud versioonid on:

  • AOS-CX 10.17.1001 ja uuem
  • AOS-CX 10.16.1030 ja uuem
  • AOS-CX 10.13.1161 ja uuem
  • AOS-CX 10.10.1180 ja uuem

Võrguadministaatoritel soovitatakse võimalusel turvauuendus paigaldada või kehtestada võrgu kaitsmiseks lisameetmed, nt liikluse piiramine, teatud ühenduste keelamine ja lisamonitooringu korraldamine (BC, HPE).

Microsofti märtsi uuendusega paigati 83 turvanõrkust

Microsoft avaldas turvauuenduse, millega parandati 83 turvanõrkust. Kuigi ettevõtte teatel pole ühtegi neist ära kasutatud, on kahe turvanõrkuse detailid avalikustatud. Need on CVE-2026-26127 (CVSS skoor 7.5/10) teenusetõkestust võimaldav turvaviga .NETis ning SQL serveri õigustevallutuse viga tähisega CVE-2026-21262 (CVSS skoor 8.8/10). Samuti parandati kriitiline turvaviga tähisega CVE-2026-21536 (CVSS skoor 9.8/10) Devices Pricing Programis. Lisaks sisaldasid uuendused veel parandust 10 välise osapoole turvanõrkusele. Soovitame kontrollida oma tarkvara turvavärskenduste olemasolu ja vajadusel see paigaldada. Nimekiri parandatud vigadest on leitav lisatud lingilt (SW, Microsoft).

Adobe'i märtsi turvauuendusega parandati 80 haavatavust

Adobe avaldas märtsikuu turvauuenduse, millega parandati 80 turvanõrkust kaheksas tootes, nt Illustrator, Acrobat Reader ja Premiere Pro tarkvarades. Sealhulgas parandas ettevõte 19 haavatavust tarkvaras Adobe Commerce ja Magento Open Source. Parandused tehti versioonides Adobe Commerce 2.4.4 kuni 2.4.9, Adobe Commerce B2B 1.3.3 kuni 1.5.3 ja Magento Open Source versioonides 2.4.5 kuni 2.4.9. Turvanõrkuste hulgas on kuus kõrge tasemega viga, millest üks on turbevahendist möödumine ja viis võivad viia õigustevallutuseni. Kõige kriitilisem neist on CVE-2026-21290 (CVSS skoor 8.7/10). Ettevõte kutsub kasutajaid turvauuendusi paigaldama, sest mõned nende tooted on sageli ründajate sihtmärgiks (SW, Adobe).

SAP parandas kriitilisi turvanõrkusi oma toodetes

SAPi tarkvarades paigati 15 turvaviga ja nende hulgas oli kaks turvanõrkust, mida on hinnatud kriitiliseks ehk CVSS skooriga 9.0/10 või kõrgem. Kriitilised turvavead mõjutavad SAPi tarkvarasid Quotation Management Insurance application (FS-QUO) ja NetWeaver Enterprise Portal Administration ning neile on olemas parandus. SAP ei maini, et turvanõrkusi oleks õnnestunud rünnetes ära kasutada, kuid soovitab kasutajatel tarkvara uuendada nii pea kui võimalik (SW, SAP).

Veeam parandas seitse tõsist turvaviga, mis võimaldavad koodi kaugkäitust varundamisserverites

Veeam paikas mitmeid turvavigasid „Backup & Replication“ tarkvaras, nende hulgas olid ka neli kriitilist haavatavust. Paigatud turvavead võimaldavad pahaloomulist koodi kaugelt käivitada ja need on parandatud Veeam Backup & Replication versioonides 12.3.2.4465 ja 13.0.1.2067. Kuna Veeami tooteid kasutab maailmas üle 550 000 kliendi, on nendes olevad turvaaugud olnud varasemalt kuritegelike rühmituste sihtmärgiks (BC, Veeam).

WordPressi veebilehti ohustab pistikprogrammis olev turvanõrkus

Ligikaudu 400 000 WordPressi veebilehte on mõjutatud “Ally” pistikprogrammis olevast haavatavusest, mis võimaldab ründajal käivitada SQL käsklusi ja varastada tundlikku infot. Turvaviga tähisega CVE-2026-2413 on hinnatud CVSS skooriga 7.5/10 ja hetkel on paranduse rakendanud umbes 36% kasutajatest. Viga mõjutab kõiki plugina versioone kuni 4.1.0, kus haavatavus on paigatud. Soovitame kõigil WordPressi veebilehtede haldajatel pistikprogramme regulaarselt uuendada (SA, BC).

Fortineti toodetes parandati mitmeid turvanõrkuseid

Fortinet parandas puhvri ületäitumise turvanõrkused CVE-2026-22627 (CVSS skoor 7.7/10) FortiSwitchAXFixedi LLDP paketis ja FortiManageri teenuses vea tähisega CVE-2025-54820 (CVSS skoor 7.0/10). Esimene turvanõrkus mõjutab versiooni FortiSwitchAXFixed 1.0 ja teine FortiManageri versioone 7.4, 7.2 ja 6.4. (Fortinet, Fortinet).

Platvormil n8n parandati mitmed kriitilised vead

Töövoo automatiseerimise platvormil n8n paigati neli kriitilise tasemega turvanõrkust. Turvanõrkused täisega CVE-2026-27577 (CVSS skoor 9.4/10) ja CVE-2026-27493 (CVSS skoor 9.5/10) võivad viia koodi kaugkäituseni. Samuti parandati suvalist koodi käivitada võimaldavad haavatavused CVSS skooriga 9.4/10, mis on tähisega CVE-2026-27495 ja CVE-2026-27497. Vead on parandatud versioonis 2.10.1, 2.9.3 ja 1.123.22. Soovitame n8n Git Node’i haldavatel meeskondadel turvauuendused paigaldada (THN).

Ivanti parandas Ivanti Endpoint Manageri tarkvaras tõsise turvanõrkuse

Ivanti parandas Ivanti Endpoint Manageri (EPM) tarkvaras tõsise turvanõrkuse tähisega CVE-2026-3483 (CVSS skoor 7.8/10). Turvanõrkus võimaldab ründajal õigustevallutust ja mõjutab Ivanti DSM versioone enne 2026.1.1 (Ivanti).

CISA lisas uued turvanõrkused ärakasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2021-22054 (CVSS skoor 7.5/10) Omnissa Workspace ONE serveripoolse päringuvõltsingu (SSRF) turvanõrkus.
  • CVE-2025-26399 (CVSS skoor 9.8/10) SolarWinds Web Help Desk tarkvara usaldamatute andmete objektimise (deserialization) turvanõrkus, millest kirjutasime 39. nädala turvanõrkuste ülevaates.
  • CVE-2026-1603 (CVSS skoor 8.6/10) Ivanti Endpoint Manageri (EPM) autentimisest möödumise turvanõrkus.
  • CVE-2025-68613 (CVSS skoor 9.9/10) n8n dünaamiliselt hallatavate koodiressursside puuduliku kontrollimise turvaviga, millest kirjutasime 2. nädala turvanõrkuste ülevaates.
  • CVE-2026-3910 (CVSS skoor 8.8/10) Google Chromium V8 mootori mälupuhvri puuduliku rakendamise turvanõrkus.
  • CVE-2026-3909 (CVSS skoor 8.8/10) Google Skia mäluviga.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 16.03.2026

open graph image