Olulisemad turvanõrkused 2026. aasta 14. nädalal: FortiClient, Grafana, Chrome jt

FortiClient EMS-is parandati aktiivselt ära kasutatud turvanõrkus. Grafana pistikprogrammis avastati turvanõrkus. Drupalis parandati kriitiline autentimisest möödumise turvanõrkus. Google parandas Chrome’is nullpäeva turvanõrkuse, mida on rünnetes ära kasutatud. Cisco parandas turvauuendusega 10 turvanõrkust, sealhulgas kaks kriitilist turvaviga. TP-Linki seadmetes parandati mitmeid haavatavusi. CISA lisas uued turvanõrkused ärakasutatud turvanõrkuste andmebaasi.

FortiClient EMS-is parandati aktiivselt ära kasutatud turvanõrkus

Fortinet paikas FortiClient EMS tarkvaras ründajate poolt aktiivselt ära kasutatud turvanõrkuse tähisega CVE-2026-35616 (CVSS-skoor 9,8/10). Tegemist on puuduliku pääsukontrolli veaga, mis võimaldab autentimata ründajal koodi käivitada. Ettevõte soovitab kasutajatel paigaldada versioonid EMS 7.4.5 ja 7.4.6, milles viga on parandatud (FortGuard, THN). 

 

Grafana pistikprogrammis avastati turvanõrkus

Grafana Enterprise’i pistikprogrammis avastati kriitiline turvanõrkus tähisega CVE-2026-27876 (CVSS-skoor 9,1/10), mis võimaldab ahelrünnet SQL Expressionsi kaudu ja võib viia koodi kaugkäituseni. Haavatavus esineb, kui sqlExpressions funktsioon on lubatud. Parandatud Grafana versioonid on leitavad lisatud lingilt (Grafana). 

 

Drupalis parandati kriitiline autentimisest möödumise turvanõrkus

Drupali moodulis, mis võimaldab SAML-il põhinevat SSO-sisselogimist, parandati kriitiline turvanõrkus tähisega CVE-2026-5343 (CVSS-skoor 9,8/10). Tegemist on autentimisest möödumise turvaveaga, mis mõjutab versioone, mis on varasemad kui 3.1.4. Ettevõte soovitab uuendada tarkvara viimasele versioonile (Drupal).

 

Google parandas Chrome’is nullpäeva turvanõrkuse, mida on rünnetes ära kasutatud

Chrome’is parandati 21 turvaviga, sealhulgas suure mõjuga nullpäeva turvanõrkus. Haavatavus tähisega CVE-2026-5281 (CVSS-skoor 8,8/10) on mäluhaldusviga (use-after-free), mis võimaldab ründajal suvalist koodi käivitada. Turvaviga on lisatud ärakasutatud turvanõrkuste andmebaasi (KEV). Haavatavused on parandatud versioonides 146.0.7680.177/.178 (Windows/macOS) ja 146.0.7680.177 (Linux) (GBH, SW). 

 

Cisco parandas turvauuendusega 10 turvanõrkust, sealhulgas kaks kriitilist turvaviga

Cisco parandas turvauuendusega erinevates tarkvarades 10 haavatavust, sealhulgas kaks turvaviga, mille CVSS-skoor on 9,8/10. Haavatavus tähisega CVE-2026-20093 on Cisco Integrated Management Controlleri paroolimuutmise viga, mis võimaldab ründajal autentimisest mööduda. Haavatavus CVE-2026-20160 võimaldab autentimata ründajal Cisco Smart Software Manager On-Prem (SSM On-Prem) tarkvaras suvalisi käske käivitada. Soovitame turvauuendused esimesel võimalusel paigaldada (Cisco, SA). 

 

TP-Linki seadmetes parandati mitmeid haavatavusi


TP-Link avaldas Tapo C520WS turvakaamerate püsivara uuenduse, millega paigati süsteemis mitmeid haavatavusi. Kõige tõsisem on autentimisest möödumise turvanõrkus tähisega CVE-2026-34121 (CVSS-skoor 8,7/10). Teised turvavead võimaldavad kaameraga ühendatud ruuteris põhjustada teenusetõkestuse, puhvri ületäitumise ja mäluhaldusvead. Turvanõrkused mõjutavad TP-Link Tapo C520WS v2.6 ruutereid, mille püsivara versioon on vanem kui 1.2.4 Build 260326 Rel.24666n. TP-Link soovitab mõjutatud kasutajatel püsivara uuendada (GBH, CSN). 


 

CISA lisas uued turvanõrkused ärakasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2026-3055 (CVSS-skoor 9,3/10) Citrix NetScaler piiridest väljuva lugemise (out-of-bounds read) turvanõrkus, millest kirjutasime 13. nädala turvanõrkuste ülevaates.
  • CVE-2026-5281 (CVSS-skoor 8,8/10) Google Dawn’i mäluviga.
  • CVE-2026-3502 (CVSS-skoor 7,8/10) TrueConf Clienti puuduva tervikluse kontrollita koodi allalaadimise turvanõrkus.
     

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 06.04.2026

open graph image