Apple avaldas iOS-i ja iPadOS-i versiooni 26.5
Apple avaldas operatsioonisüsteemide iOS ja iPadOS uued versioonid 26.5, milles on parandatud ligi 60 turvanõrkust. Lisaks avaldati ka macOS Tahoe 26.5, milles on paigatud ligikaudu 80 haavatavust. Ettevõte avaldas turvauuendused ka tvOS-i, watchOS-i ja visionOS-i tarkvaradele. Kõigil Apple’i seadmete kasutajatel soovitatakse tarkvara uuendada (SW).
Microsoft parandas oma tarkvarades 137 turvanõrkust
Parandatud vigade hulgas oli 17 kriitilist turvanõrkust ja 31 viga, mis võimaldavad koodi kaugkäivitamist. Mitmed Microsoft Office’i, Wordi ja Exceli turvavead võimaldavad käivitada pahaloomulist koodi ja nende edukaks ärakasutamiseks peab kasutaja faili avama. Mitmed vead võimaldavad edukat rünnet kasutades eelvaadet (preview pane). Lisaks Windowsi ja Office’i tarkvaradele said turvapaigad ka Azure, Visual Studio Code ja .NET tarkvarad. Täpsema nimekirja parandustest leiab lisatud lingilt (BC, Microsoft).
SAP parandas oma toodetes kriitilisi turvanõrkusi
SAPi tarkvarades paigati 15 turvaviga, millest kahte on hinnatud kriitiliseks ehk CVSS-skooriga 9,0/10 või kõrgemaks. Kriitilised turvavead mõjutavad SAP-i tarkvarasid S/4HANA ja Commerce Cloud ning neile on olemas parandused. Ettevõte ei maini, et turvanõrkusi oleks õnnestunud rünnetes ära kasutada, kuid soovitab kasutajatel tarkvara uuendada nii pea kui võimalik (BC, SAP).
Adobe paikas turvavigu kümnes tootes
Adobe avaldas turvauuendused, millega parandatakse 52 turvaviga kümnes erinevas tootes. Mitmed turvanõrkused on kriitilise mõjuga ja võimaldavad koodi kaugkäivitamist ja õigustega manipuleerimist. Kõige rohkem haavatavusi parandati Adobe Commerce’i tarkvaras. Lisaks avaldas Adobe turvaparandused tarkvaradele Connect, Content Authenticity SDK, Illustrator, After Effects, Premiere Pro, Media Encoder, Substance 3D Painter ja Substance 3D Sampler (SW).
WordPressi veebilehti ohustab pistikprogrammis olev turvanõrkus
Ligikaudu miljon WordPressi veebilehte on mõjutatud “Avada Builder“ pistikprogrammis olevatest haavatavustest, mille kaudu võib ründaja lugeda suvalisi faile ja käivitada SQL-käske. Vead mõjutavad kõiki pistikprogrammi kuni versioonini 3.15.3, milles haavatavused on paigatud. Soovitame kõigil WordPressi veebilehtede haldajatel pistikprogramme regulaarselt uuendada (WF, IM).
Fortinet hoiatab kriitiliste turvanõrkuste eest
Fortinet avaldas turvauuendused, millega parandatakse kaks kriitilist haavatavust tarkvarades FortiSandbox ja FortiAuthenticator. Need võimaldavad ründajatel käivitada paikamata süsteemides käske või suvalist koodi. Esimene haavatavus tähisega CVE-2026-44277 (CVSS-skoor 9,8/10) mõjutab tarkvara FortiAuthenticator Identity and Access Management (IAM) ning on parandatud versioonides 6.5.7, 6.6.9 ja 8.0.3. Teine turvaviga tähisega CVE-2026-26083 (CVSS-skoor 9,8/10) võimaldab FortiSandboxi tarkvaras pahaloomulist koodi kaugkäivitada. Soovitame kõigil Fortineti kasutajatel tarkvara uuendada esimesel võimalusel (BC).
VMware paikas suure mõjuga turvavea Fusioni tarkvaras
Turvavea CVE-2026-41702 kaudu on võimalik saada juurkasutaja õigused ja seda on hinnatud CVSS-skooriga 7,8/10. Haavatavus mõjutab VMware Fusion versioone kuni 25H2 ja on paigatud tarkvara versioonis 26H1. Broadcom ei maini, et nimetatud haavatavust oleks õnnestunud ära kasutada, kuid nende tooted on olnud tihti ründajate sihtmärgiks (SW).
Tuhanded WordPressi veebilehed on turvanõrkuse tõttu ohus
Tuhanded WordPressi veebilehed on mõjutatud Burst Statisticsi pistikprogrammis leiduvast haavatavusest, mille kaudu on võimalik autentimisest mööda minna ja saada administraatoriõigused. Nimetatud pistikprogrammi kasutab enam kui 200 000 WordPressi veebilehte ja Wordfence’i sõnul tehakse aktiivselt katseid seda turvanõrkust ära kasutada. Viga on parandatud versioonis 3.4.2. Soovitame kõigil WordPressi veebilehtede haldajatel pistikprogramme regulaarselt uuendada (BC).
Cisco hoiatab SD-WANi kriitilise nullpäeva turvanõrkuse eest
Cisco hoiatab Catalyst SD-WAN Controlleri ja Manageri tarkvarades leiduvast kriitilisest haavatavusest, mille tähis on CVE-2026-20182 (CVSSskoor 10/10). Turvaviga võimaldab ründajal saada administraatoriõigused kompromiteeritud seadmes. Cisco sõnul on ründajatel õnnestunud viga ära kasutada ning CISA lisas nimetatud turvanõrkuse oma kataloogi. Ettevõte kutsub kõiki mõjutatud toodete kasutajaid tarkvara uuendama ja rõhutab, et selle turvavea vastu puuduvad muud leevendusmeetmed. Samuti soovitatakse piirata juurdepääsu SD-WANi liidesele ainult sisevõrgust või kindlate IP-aadresside kaudu (BC, SA).
BitLockeri nullpäeva haavatavus võimaldab saada ligipääsu kaitstud ketastele
Küberturbeteadur avalikustas kontseptsiooni tõendused (PoC) kahele paikamata Microsoft Windowsi haavatavusele, mida nimetatakse YellowKey ja GreenPlasma. Turvavead võimaldavad BitLockerist mööda minna ja õigustega manipuleerida. YellowKey’st ehk BitLockerist möödamineku viga mõjutab Windows 11 ja Windows Server 2022/2025 versioone. Teine turvaviga nimega GreenPlasma võimaldab ründajal saada süsteemitaseme õigused (BC, SW).
CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2026-20182 (CVSS-skoor 10/10) – Cisco Catalyst SD-WAN Controlleri autentimisest möödumise turvanõrkus.
- CVE-2026-42897 (CVSS-skoor 6,1/10) – Microsoft Exchange Serveri skriptisüsti (XSS) turvanõrkus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 18.05.2026