Oracle paikas Fusion Middleware’is kriitilise turvanõrkuse
Oracle paikas kriitilise turvanõrkuse tähisega CVE-2026-21992 (9,8/10) Fusion Middleware’i tarkvaras. See võimaldab autentimata ründajal koodi kaugkäivitamist (RCE). Viga mõjutab Oracle Identity Manageri (OIM) versioone 12.2.1.4.0 ja 14.1.2.1.0 ning Oracle Web Services Manageri (OWSM) versioone 12.2.1.4.0 ja 14.1.2.1.0. Ettevõte ei ole teatanud, et turvanõrkust oleks reaalses keskkonnas ära kasutatud. Soovitame tarkvara esimesel võimalusel uuendada (THN, Oracle).
Chrome parandas turvauuendusega 26 haavatavust
Chrome avaldas eelmisel kolmapäeval turvauuenduse, millega parandati 26 haavatavust. Kõige tõsisemad neist on mäluhaldusvead tähistega CVE-2026-4439, CVE-2026-4440 ja CVE-2026-4441, mille CVSS-skoor on 8,8/10. Haavatavused on parandatud versioonides 146.0.7680.153/154 (Windows, macOS) ja 146.0.7680.153 (Linux). Kasutajatel soovitatakse lubada veebilehitseja automaatsed uuendused või paigaldada brauseri uusim versioon käsitsi (Chrome).
Linuxi AppArmori turvavead võimaldavad süsteemile saada juurõigustes ligipääsu
Küberturvalisuse teadlased leidsid Linuxi kerneli AppArmori moodulist üheksa viga, mida nimetatakse ühisnimetusega CrackArmor. AppArmor on Linuxi turvamoodul, mis kaitseb operatsioonisüsteemi ja rakendusi ohtude (sh nullpäeva turvanõrkuste) eest. Avastatud vead võimaldavad madalamate õigustega kasutajal turvameetmetest mööduda, et saada juurõigused ja seeläbi süsteemi mõjutada. Vead pärinevad juba 2017. aastast ning võimaldavad ründajal käitada kernelis koodi või põhjustada teenusetõkestust. Mõnele veale on määratud CVE-tähis, kuid CVSS-skoori veel mitte. Vead mõjutavad ligikaudu 12,6 miljonit Linuxi süsteemi ning esinevad kerneli versioonides alates 4.11. Kasutajatel soovitatakse süsteemi esimesel võimalusel uuendada (SA, Ubuntu).
Ubiquiti paikas UniFi turvanõrkuse, mis võimaldab konto ülevõtmist
Ubiquiti parandas maksimaalse kriitilisusega turvavea tähisega CVE-2026-22557 (CVSS-skoor 10/10). See võimaldab võrgule ligipääsu omaval ründajal kasutada UniFi rakenduse kataloogihüppe turvanõrkust, et pääseda süsteemile ligi ja võtta üle kasutajakonto. Samuti parandati turvaviga tähisega CVE-2026-22558 (CVSS-skoor 7,7/10), mis on NoSQL-süst UniFi rakenduses ja võib viia õiguste eskaleerimiseni. Turvavead on parandatud versioonis UniFi Network 10.1.89 või uuemas. Soovitame turvauuendused paigaldada esimesel võimalusel (UI, BC).
Kriitiline turvaauk telnetdis võimaldab ründajatel käitada koodi juurkasutaja õigustes
Küberturvalisuse teadlased avastasid GNU Inetutilsi telneti deemonis (daemon) mäluhalduse vea (buffer overflow), millele on antud tähis CVE-2026-32746 (CVSS-skoor 9,8/10). Seda saab autentimata ründaja ära kasutada, et käitada koodi juurõigustes (RCE). Ründe läbiviimiseks piisab sõnumite saatmisest pordi 23 (TCP) kaudu. Viga mõjutab kõiki GNU Inetutilsi telnetdi versioone kuni versioonini 2.7. Kuna haavatavusele puudub turvapaik, soovitatakse rakendada täiendavaid turvameetmeid, näiteks keelata mittevajalikud teenused, piirata ligipääsu pordile 23 ning vältida telnetdi kasutamist juurõigustes (DG, THN). Ka Eestis on tuvastatud võimalikke haavatavaid seadmeid.
Apple paikas WebKiti turvavea, mis võimaldas veebilehtedel varastada kasutajaandmeid
Apple avaldas turvauuenduse, millega parandas turvanõrkuse tähisega CVE-2026-20643 (CVSS-skoor 5,4/10), mis mõjutab Safarit, Maili ja App Store’i nii iOSis kui ka macOSis. Turvanõrkus võimaldab ründajal veebilehe kaudu mööduda veebilehitseja kaitsemeetmetest ning varastada teiste lehtede andmeid. Turvanõrkus on parandatud versioonides 26.3.1 ja 26.3.2 (MB, Apple).
PolyShell-nimeline turvanõrkus võimaldab Magento e-poodides koodi kaugkäivitamist
Hiljuti avalikustati PolyShell-nimeline turvaviga, mis mõjutab kõiki Magento Open Source’i ja Adobe Commerce’i versiooni 2 kasutajaid ning võimaldab autentimata ründajal käitada koodi ja võtta üle kasutajakonto. Veale on olemas parandus, kuid see ei ole veel kõigi kasutuses olevate versioonide jaoks kättesaadav. Praegu on olemas turvavea mõju leevendavad meetmed, mida kasutajatel soovitatakse rakendada (BC).
CISA lisas uued turvanõrkused ärakasutatud turvanõrkuste andmebaasi
CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2025-47813 (CVSS skoor 4.3/10) Wing FTP serveri teabepaljangu turvanõrkus.
- CVE-2025-66376 (CVSS skoor 7.2/10) Synacor Zimbra Collaboration Suite’i (ZCS) skriptisüsti (XSS) turvanõrkus.
- CVE-2026-20963 (CVSS skoor 8.8/10) Microsoft SharePointi usaldamatute andmete objektimise (deserialization of untrusted data) turvanõrkus.
- CVE-2026-20131 (CVSS skoor 10/10) Cisco Secure Firewall Management Center (FMC) tarkvara ja Cisco Security Cloud Control (SCC) tulemüüri Management tarkvara usaldamatute andmete objektimise turvanõrkus, millest kirjutasime 10. nädala turvanõrkuste ülevaates.
- CVE-2025-32432 (CVSS skoor 10/10) Craft CMS koodisüsti turvanõrkus, millest kirjutasime 2025. aasta 17. nädala turvanõrkuste ülevaates.
- CVE-2025-54068 (CVSS skoor 9.2/10) Laravel Livewire’i koodisüsti turvanõrkus.
- CVE-2025-43510 (CVSS skoor 7.8/10) mitme Apple’i toote mäluviga (improper locking).
- CVE-2025-43520 (CVSS skoor 7.1/10) mitme Apple’i toote puhvri ületäitumise turvanõrkus.
- CVE-2025-31277 (CVSS skoor 8.8/10) mitme Apple’i toote puhvri ületäitumise turvanõrkus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 23.03.2026