Kriitiline Veeami turvanõrkus võimaldab varundamisserverites koodi kaugkäitust
Veeam prandas oma Backup & Replication tarkvaras mitu turvanõrkust, sealhulgas kriitilise haavatavuse tähisega CVE-2025-59470 (CVSS skoor 9.0/10). Turvanõrkus võimaldab Backup’i või Tape Operator’i rollis ründajal koodi kaugkäitust (RCE). Turvanõrkus on parandatud versioonis 13.0.1.1071 (veeam, BC).
Chrome’is parandati tõsine turvanõrkus
Google parandas Chrome’i veebibrauseris tõsise haavatavuse tähisega CVE-2026-0628 (CVSS skoor 8.8/10). Tegu on puuduliku poliitikatäitmisega (policy enforcement) WebView komponendis. Viga on parandatud versioonides 143.0.7499.192/.193 (Windows/Mac) ja 143.0.7499.192 (Linux). Soovitame Chrome kasutajatel turvauuendus paigaldada (Chrome).
D-Linki turvanõrkust kasutatakse rünnetes aktiivselt ära
Ründajad kasutavad aktiivselt ära lõppenud tootjatoega D-Link DSL ruuterite hiljuti avastatud käsusüsti turvaviga CVE-2026-0625 (CVSS skoor 9.3/10). Haavatavus mõjutab dnscfg.cgi otspunkti CGI teegi sisendi puhastamist. Autentimata ründaja saab seda kasutada pahatahtlike käskude käivitamiseks. Mõjutatud on D-Linki püsivara versioonid:
- DSL-526B ≤ 2.01
- DSL-2640B ≤ 1.07
- DSL-2740R < 1.17
- DSL-2780B ≤ 1.01.14
Pikem nimekiri mõjutatud toodetest ja versioonidest on leitav lisatud linkidelt (BC, D-Link).
Platvormi n8n kriitiline viga võimaldab ründajal saada süsteemi üle täielik kontroll
Töövoo automatiseerimise platvormil n8n paigati maksimaalse kriitilisusega turvaviga, mis on saanud nime Ni8mare. Turvanõrkus tähisega CVE-2026-21858 (CVSS skoor 10/10) võimaldab ründajal süsteemfailidele ligi pääseda ning haavatav töövoog luua. Selle kaudu on võimalik autentimata ründajal süsteemile ligipääs saada, mis võib põhjustada tundliku info lekkimist. Turvanõrkus on parandatud versioonis 1.121.0.
Lisaks on platvormil viimaste nädalate jooksul parandatud veel neli kriitilist viga - CVE-2025-68613 (CVSS skoor 9.9/10), CVE-2025-68668 (CVSS skoor 9.9/10) ja CVE-2026-21877 (CVSS skoor 10/10).
Soovitame n8n Git Node’i haldavatel meeskondadel uuendused paigaldada (THN, GitHub).
Ansible parandas tõsise turvanõrkuse
Ansible parandas turvavea tähisega CVE-2025-14025 (CVSS skoor 8.5/10) Ansible Automation Platform (AAP) tarkvaras. Viga esineb, sest ainult lugemisõigusega OAuth2 API pääse (token) võimaldab kirjutamisõigustega toiminguid tagasüsteemi (backend) teenustes. Seeläbi oleks ründaja tegevus piiratud ainult pääsumehhanismi (access control) kaudu. Turvanõrkuse ärakasutamise vältimiseks soovitatakse pääsumehhanismi loogika üle vaadata ning rangemaks muuta (RedHat).
Kriitiline jsPDF-i turvanõrkus võimaldab PDF-failide kaudu andmeid varastada
PDF-failide genereerimise teegis jsPDF, millel on iga nädal üle 3.5 miljoni allalaadimise, parandati kriitiline turvanõrkus. Haavatavus tähisega CVE-2025-68428 (CVSS skoor 9.2/10) on lähifailisüst ja kataloogihüpe, mis võimaldab süsteemile kontrollimata failiteid ette anda ja seeläbi ligipääsu andmetele. Viga mõjutab ka Node.js redaktsiooni. Haavatavus on parandatud jsPDFi versioonis 4.0.0, Node’i versioonidest soovitatakse paigaldada 22.13.0, 23.5.0 või 24.0.0 ja uuem. Vanematel Node’i versioonide kasutajatel soovitatakse puhastada failitee enne jsPDFile saatmist (BC, GitHub).
Trend Micro paikas kriitilise koodi kaugkäituse vea
Trend Micro parandas Apex Centrali platvormil kolm koodi kaugkäituse turvanõrkust. Kõige tõsisem neist on kriitiline koodi täitmise haavatavus tähisega CVE-2025-69258 (CVSS skoor 9.8/10). See võimaldab autentimata ründajal lisada võtme täitmisfaili pahatahtlik DDL-skript ja seda System õigustes käivitada. Trend Micro rõhutab, et haavatavuste ärakasutamiseks peab ründaja esmaslt saama ligipääsu ohvri võrgule. Viga on parandatud Apex Central versioonis Build 7190 (SW, SA).
Paikamata tarkvara viga võimaldab TOTOLINK EX200 seadme üle võtta
CERT Coordination Center hoiatab turvaveast tähisega CVE-2025-65606 (CVSS skoor puudub), mis võimaldab ründajal kaugteel TOTOLINK EX200 seadme üle võtta. Veale ei ole parandust ja TOTOLINK’i veebilehel oleva info alusel on EX200 püsivara viimati uuendatud 2023. aastal. Kuna ilmselt veale ei avaldata parandust, siis soovitatakse seadme kasutajatel piirata juurdepääsu vaid usaldusväärsetest võrkudest, takistada volitamata kasutajate juurdepääsu haldusliidesele, jälgida võrgulogisid ja uuendada võrguseade mõnele toetatud mudelile (SA, HN).
Moxa parandas oma seadmetes vana turvanõrkuse
Moxa parandas mitmes Ethernet kommutaatori (switch) seadmes esineva kriitilise OpenSSH turvanõrkuse. Haavatavus tähisega CVE-2023-38408 (CVSS skoor 9.8/10) on koodi kaugkäituse viga, mis esineb ebausaldusväärse otsingutee (search path) tõttu. Turvanõrkus on tingitud CVE-2016-10009 ebapiisavast parandusest. Haavatavus mõjutab seadmeid EDS-G4000 Series ning RKS-G4000 Series, see on parandatud vastavalt versioonides v4.1.58 ja v5.0.4. Tootja soovitab tarkavara esimesel võimalusel uuendada, täpsema nimekirja mõjutatud seadmetest leiate lisatud lingilt (Moxa).
CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2009-0556 (CVSS skoor 9.3/10) Microsoft Office PowerPointi koodisüsti turvanõrkus.
- CVE-2025-37164 (CVSS skoor 10/10) Hewlett Packard Enterprise OneView tarkvara koodisüsti turvanõrkust, millest kirjutasime 2025. aasta 51. nädala turvanõrkuste ülevaates.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Bing Image Creator.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 12.01.2026