Olulisemad turvanõrkused 2026. aasta 16. nädalal: Microsoft, SAP, Adobe jt

Microsoft parandas 167 turvanõrkust oma tarkvarades. SAP parandas kriitilisi turvanõrkusi oma toodetes. Adobe väljastas turvavärskendused mitmele oma tootele. Fortinet paikas kriitilised FortiSandboxi turvavead. Chrome’is paigati 31 turvaviga. Nginxi serverid on turvavea tõttu ohus. Cisco parandas Identity Services’i ja Webexi tarkvarades turvavigu. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Microsoft parandas 167 turvanõrkust oma tarkvarades

Microsoft parandas 167 haavatavust oma toodetes, mille hulgas oli ka kaks nullpäeva turvanõrkust. Ettevõte parandas kaheksa kriitilist turvaviga ja 20 haavatavust, mis võimaldavad koodi kaugkäivitamist. Muu hulgas paigati ka SharePointi kriitiline turvaviga tähisega CVE-2026-32201, mida on õnnestunud rünnetes ära kasutada. Lisaks Windowsi ja Office’i tarkvaradele said turvapaigad ka Azure, SQL Server ja .NET. Täpsema nimekirja parandustest leiab lisatud lingilt (BC, SW, SA).

 

SAP parandas kriitilisi turvanõrkusi oma toodetes

SAPi tarkvarades paigati 20 turvaviga ning nende hulgas oli üks turvanõrkus, mida on hinnatud kriitiliseks ehk CVSS-skooriga 9,0/10 või kõrgem. Kriitiline turvaviga mõjutab SAPi tarkvara Business Planning and Consolidation ning Business Warehouse’i ning ja sellele on olemas parandus. SAP ei maini, et turvanõrkusi oleks õnnestunud rünnetes ära kasutada, kuid soovitab kasutajatel tarkvara uuendada niipea kui võimalik (SW, SAP).

 

Adobe väljastas turvavärskendused mitmele oma tootele

Adobe avaldas turvauuendused, mis parandavad 55 turvaviga nende toodetes. Ettevõtte hinnangul ei ole suurem osa turvavigadest suure mõjuga, kuid kõige tõsisemaks ohuks on kriitilised vead ColdFusioni tarkvaras. Lisaks parandati koodi kaugkäivitamist võimaldavaid haavatavusi tarkvarades Acrobat Reader, InDesign, InCopy, FrameMaker, Connect, Bridge, Photoshop ja Illustrator (SW).

 

Fortinet paikas kriitilised FortiSandboxi turvavead 

Fortinet avaldas turvapaigad 27 turvaveale, mille hulgas oli kaks kriitilist haavatavust FortiSandboxi tarkvaras. Turvavead tähistega CVE-2026-39813 ja CVE-2026-39808 on mõlemad hinnatud CVSS-skooriga 9,1/10 ning võimaldavad ründajal autentimisest mööda minna ja pahaloomulisi käsklusi käivitada. Ettevõte ei maini, et turvanõrkusi oleks õnnestunud kuritarvitada. Soovitame kõigil Fortineti toodete kasutajatel tarkvara uuendada, kuna need on olnud varasemalt ründajate sihtmärgiks (SW). 

 

Chrome’is paigati 31 turvaviga

Google avaldas Chrome’i versioonid 147.0.7727.101/102 (Windows, Mac) ja 147.0.7727.101 (Linux), milles on paigatud 31 erineva mõjuga turvaviga. Parandatud vigade hulgas oli viis kriitilist ja 22 suure mõjuga haavatavust. Soovitame Chrome’i veebilehitsejat uuendada esimesel võimalusel (Chrome). 

Nginxi serverid on turvavea tõttu ohus

Ründajad on võtnud sihikule nginx-ui kriitilise haavatavuse tähisega CVE-2026-33032 (CVSS-skoor 9,8/10), mis võimaldab ründajatel autentimisest mööda minna ja Nginxi servereid täielikult üle võtta. Tegemist on populaarse tööriistaga, mida kasutatakse Nginxi veebiserverite haldamisel ning mida on alla laaditud sadu tuhandeid kordi. Viga on parandatud nginx-ui versioonis 2.3.4 või uuemates versioonides. Kuna vea kohta on avaldatud ka kontseptsiooni tõendus, siis on eriti oluline tarkvara kiiresti uuendada (SA, BC, SW, HN). 

 

Cisco parandas Identity Services’i ja Webexi tarkvarades turvavigu 

Cisco parandas neli kriitilist haavatavust Identity Services Engine’i (ISE) ja Webexi platvormidel. Paigatud vead võimaldavad ründajatel käivitada suvalist koodi ja esineda mis tahes kasutajana mõjutatud teenustes. Kõik neli turvaviga on hinnatud CVSS-skooriga 9,8 või kõrgem ja seetõttu on need tõsiseks turvariskiks. Kõigil kasutajatel tuleks tarkvara uuendada paigatud versioonile (SA, SW).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud. 

  • CVE-2012-1854 (CVSS-skoor 7,8/10) Microsoft Visual Basic for Applicationsi tarkvara ebaturvalise teegi laadimise turvanõrkus.
  • CVE-2025-60710 (CVSS-skoor 7,8/10) Microsoft Windowsi lingi jälgimise (link following) turvanõrkus.
  • CVE-2023-21529 (CVSS-skoor 8,8/10) Microsoft Exchange Serveri usaldamatute andmete objektimise (deserialization of untrusted data) turvanõrkus.
  • CVE-2023-36424 (CVSS-skoor 7,8/10) Microsoft Windowsi piiridest väljuva lugemise (out-of-bounds read) turvanõrkus.
  • CVE-2020-9715 (CVSS-skoor 7,8/10) Adobe Acrobati pärast vabastamist mälu kasutamise (use-after-free) turvanõrkus.
  • CVE-2026-21643 (CVSS-skoor 9,8/10) Fortinet FortiClient EMS-i SQL-süsti turvanõrkus, millest kirjutasime 7. nädala turvanõrkuste ülevaates.
  • CVE-2026-34621 (CVSS-skoor 8,6/10) Adobe Acrobat ja Readeri tarkvarade mürgituse (pollution) turvanõrkus, millest kirjutasime 15. nädala turvanõrkuste ülevaates.
  • CVE-2009-0238 (CVSS-skoor 8,8/10) Microsoft Office’i koodi kaugkäituse (RCE) turvanõrkus.
  • CVE-2026-32201 (CVSS-skoor 6,5/10) Microsoft SharePoint Serveri puuduliku sisendi kontrolli turvanõrkus.
  • CVE-2026-34197 (CVSS-skoor 8,8/10) Apache ActiveMQ puuduliku sisendi kontrolli turvanõrkus. 

 

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA). 

Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 20.04.2026

open graph image