Olulisemad turvanõrkused 2026. aasta 24. nädalal: Microsoft, Google, Adobe jt

Microsoft parandas 200 turvanõrkust. Google paikas Chrome’is aktiivselt ära kasutatud nullpäeva turvanõrkuse. Adobe paikas 123 turvanõrkust. Check Point parandas VPN-i haavatavused. Ubiquiti UniFi OS-i turvanõrkuste ahel võib võimaldada juurkasutaja õigusi. SAP parandas juunikuu turvauuendusega kriitilisi turvanõrkusi. Fortinet parandas FortiSandboxi kriitilise käsusüsti turvanõrkuse. Oracle hoiatab PeopleSoft PeopleToolsi kriitilise turvanõrkuse eest. Ivanti parandas Sentry tarkvaras kaks kriitilist turvanõrkust. Palo Alto Networks parandas mitme toote turvanõrkused. Zoom parandas mobiilirakendustes tõsised turvanõrkused. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Microsoft parandas 200 turvanõrkust

Microsoft avaldas juunikuu turvauuendused, millega parandatakse 200 turvanõrkust, sealhulgas kolm nullpäeva turvanõrkust. Parandatud vigade hulgas on 33 kriitilist haavatavust, millest enamik võimaldab koodi kaugkäivitamist. Microsofti teatel ei ole nullpäeva turvanõrkuseid teadaolevalt rünnetes ära kasutatud. Parandatud turvanõrkused jagunesid järgmiselt:

  • 65 õiguste ülesvallutuse turvanõrkust
  • 19 turbevahendist möödapääsu turvanõrkust
  • 55 koodi kaugkäituse turvanõrkust
  • 30 andmete paljastamise turvanõrkust
  • 7 teenusetõkestuse turvanõrkust
  • 27 teeskluse (spoofing) turvanõrkust

Soovitame Microsofti toodete administraatoritel juunikuu turvauuendused esimesel võimalusel paigaldada ja prioriseerida internetist ligipääsetavad Windows Serveri ning kaugtööga seotud süsteemid (BCMicrosoft).

Google paikas Chrome’is aktiivselt ära kasutatud nullpäeva turvanõrkuse

Google avaldas Chrome’i versioonid 149.0.7827.102/103 Windowsi ja macOS-i seadmetele ning 149.0.7827.102 Linuxile. Uuendus parandab 74 turvanõrkust, sealhulgas aktiivselt ära kasutatud nullpäeva haavatavuse CVE-2026-11645 (CVSS-skoor 8,8/10). Tegemist on V8 JavaScripti ja WebAssembly mootori piiridest väljuva lugemise ja kirjutamise veaga, mis võimaldab ründajal spetsiaalselt koostatud HTML-lehe kaudu käivitada koodi Chrome’i liivakastis. Google’i sõnul on turvanõrkusele olemas rünnakutes kasutatav eksploit, kuid tehnilisi detaile ei avaldata enne, kui enamik kasutajaid on uuenduse saanud. Soovitame Chrome’i kasutajatel veebilehitseja kohe uuendada ja kontrollida, et automaatsed uuendused oleksid lubatud (ChromeSATHN).

Adobe paikas 123 turvanõrkust

Adobe avaldas turvauuendused, millega parandatakse 123 turvanõrkust 11 tootes. Kõige rohkem haavatavusi parandati Adobe Experience Manageris, kus paigati 57 turvaviga. Enamik neist on skriptisüsti ehk XSS-tüüpi vead, mis võivad võimaldada suvalise koodi käivitamist. Adobe Campaign Classicus parandati kaks maksimaalse kriitilisusega turvanõrkust, mille CVSS-skoor on 10/10 ja mis võimaldavad koodi käivitamist. Lisaks parandati ColdFusionis, Acrobat Readeris, Dreamweaveris, InDesignis, InCopys ja teistes Adobe toodetes koodi käivitamist, õiguste vallutust, teenusetõkestust või turvameetmetest möödumist võimaldavaid haavatavusi. Adobe sõnul ei ole ettevõte teadlik nende vigade ärakasutamisest, kuid soovitame mõjutatud toodete kasutajatel turvauuendused esimesel võimalusel paigaldada (SWAdobe).

Check Point parandas VPN-i haavatavused

Check Point avaldas turvaparandused kahele VPN-ühendusi mõjutavale haavatavusele, mis on seotud aegunud IKEv1 võtmevahetuse kasutamisega. Kriitiline haavatavus CVE-2026-50751 (CVSS-skoor 9,3/10) mõjutab Remote Access VPN-i ja Mobile Accessi sertifikaadikontrolli ning võimaldab autentimata ründajal kasutaja autentimisest mööduda ja luua kaug-VPN-ühenduse ilma kehtiva kasutaja paroolita. Check Pointi sõnul kasutatakse seda turvanõrkust rünnetes ära.

Teine haavatavus CVE-2026-50752 (CVSS-skoor 7,4/10) mõjutab site-to-site VPN-i sertifikaadikontrolli ning võib võimaldada vahendusrünnet, kui kasutatakse sertifikaadipõhist autentimist ja aegunud IKEv1 seadistust. Check Pointi sõnul ei ole CVE-2026-50752 ärakasutamist tuvastatud. Soovitame Check Pointi VPN-i kasutajatel paigaldada tootja parandused, keelata aegunud IKEv1 kasutus ning kontrollida seadistusi (CheckPointRapid7).

Ubiquiti UniFi OS-i turvanõrkuste ahel võib võimaldada juurkasutaja õigusi

Ubiquiti UniFi OS Serveri turvanõrkuste ahel võimaldab võrgule ligipääsuga autentimata ründajal käivitada käske juurkasutaja õigustes. Ründe jaoks kombineeritakse kolm juba parandatud haavatavust: CVE-2026-34908 (CVSS-skoor 10/10), CVE-2026-34909 (CVSS-skoor 10/10) ja CVE-2026-34910 (CVSS-skoor 10/10). Need vead võimaldavad volitamata muudatusi, kataloogihüpet ja käsusüsti. Haavatavused mõjutavad UniFi OS Serveri versioone 5.0.6 ja varasemaid ning on parandatud versioonis 5.0.8. Tootja ei ole teadaolevalt kinnitanud vigade aktiivset ärakasutamist, kuid avaldatud tehniline info suurendab ründe riski. Soovitame UniFi OS Serveri kasutajatel tarkvara uuendada versioonile 5.0.8 või uuemale ning piirata haldusliidese ligipääsu usaldusväärsetest võrkudest (BC).

SAP parandas juunikuu turvauuendusega kriitilisi turvanõrkusi

SAP parandas juunikuu turvauuendusega 15 haavatavust. Kõige kriitilisemad parandused puudutavad SAP NetWeaver AS ABAPi ja ABAP Platformi, SAP Commerce Cloudi, SAP Data Hubi ning SAP NetWeaver Application Server Java komponente. Kriitilistest vigadest tõsiseim on turvanõrkus tähisega CVE-2026-44748 (CVSS-skoor 9,9/10), mis võib võimaldada ründajal muuta identiteediinfot ja pääseda ligi teiste kasutajate andmetele. Lisaks parandati mälurikke haavatavus CVE-2026-27671 (CVSS-skoor 9,8/10), SAP Commerce Cloudi ja SAP Data Hubi Spring Security turvanõrkus CVE-2026-22732 (CVSS-skoor 9,1/10) ning kataloogihüppe viga CVE-2026-40128 (CVSS-skoor 9,0/10). SAP ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame SAP-i kasutajatel turvapaigad esimesel võimalusel paigaldada (SAP).

Fortinet parandas FortiSandboxi kriitilise käsusüsti turvanõrkuse

Fortinet avaldas turvauuenduse FortiSandboxi, FortiSandbox Cloudi ja FortiSandbox PaaS-i veebiliidest mõjutavale haavatavusele CVE-2026-25089 (CVSS-skoor 9,8/10). Tegemist on OS-i käsusüsti turvanõrkusega, mis tuleneb käskudes kasutatavate erimärkide puudulikust neutraliseerimisest. Autentimata ründaja võib spetsiaalselt koostatud HTTP-päringute kaudu käivitada volitamata käske mõjutatud süsteemis. Viga on parandatud versioonides 5.0.6 ja 4.4.9 või uuem. Fortineti teatel ei ole haavatavuse ärakasutamist teadaolevalt tuvastatud. Soovitame mõjutatud FortiSandboxi kasutajatel turvauuendused esimesel võimalusel paigaldada (Fortinet).

Oracle hoiatab PeopleSoft PeopleToolsi kriitilise turvanõrkuse eest

Oracle avaldas turvateate PeopleSoft PeopleToolsi haavatavusele CVE-2026-35273 (CVSS-skoor 9,8/10). Turvanõrkust saab kaugelt ja autentimata ära kasutada ning edukas rünne võib võimaldada koodi kaugkäivitamist. CISA lisas haavatavuse ära kasutatud turvanõrkuste andmebaasi. Ettevõte soovitab mõjutatud klientidel parandused või soovitatud leevendusmeetmed kohe rakendada (Oracle).

Ivanti parandas Sentry tarkvaras kaks kriitilist turvanõrkust

Ivanti avaldas turvauuendused kahele Ivanti Sentry haavatavusele. OS-i käsusüsti turvanõrkus CVE-2026-10520 (CVSS-skoor 10/10) võimaldab autentimata kaugründajal saavutada juurkasutaja õigustes koodi kaugkäivitamise.

Teine haavatavus CVE-2026-10523 (CVSS-skoor 9,9/10) on autentimisest möödumise viga, mis võimaldab autentimata ründajal luua suvalisi administraatorikontosid ja saada süsteemile täieliku administraatoriligipääsu. Soovitame Ivanti Sentry kasutajatel uuendada tarkvara versioonile R10.5.2, R10.6.2 või R10.7.1 ning piirata haldusliideste ligipääsu ainult usaldusväärsetest võrkudest (Ivanti).

Palo Alto Networks parandas mitme toote turvanõrkused

Palo Alto Networks avaldas juunikuu turvauuendused mitmele tootele, sealhulgas PAN-OS-ile, Cloud NGFW-le, Prisma Accessile, Prisma Access Agentile, GlobalProtectile, Cortex XSOAR-ile, Cortex XSIAM-ile ja Prisma SD-WAN ION-ile. Parandatud turvanõrkused võivad võimaldada õiguste vallutust, teenusetõkestust, koodi kaugkäivitamist, skriptisüsti või turvapiirangutest möödumist. Kõige tõsisem on Cortex XSOAR-i ja Cortex XSIAM-i Commvault SecurityIQ integratsiooni turvanõrkus CVE-2026-0274 (CVSS-skoor 8,1/10), mis võib võimaldada autentimistõendite puuduliku valideerimise tõttu õigustega manipuleerimist. Palo Alto Networks ei märgi, et neid vigu oleks rünnetes ära kasutatud (PA).

Zoom parandas mobiilirakendustes tõsised turvanõrkused

Zoom parandas Zoom Workplace’i Androidi ja iOS-i rakendustes kaks tõsist turvanõrkust CVE-2026-53407 (CVSS-skoor 8,1/10) ja CVE-2026-53408 (CVSS-skoor 8,1/10). Tegemist on puuduliku autoriseerimise vigadega, mis võivad võimaldada autentimata ründajal võrgu kaudu õigusi laiendada. Haavatavused mõjutavad Zoom Workplace’i Androidi versioone enne 7.0.4 ja iOS-i versioone enne 7.0.3. Zoom on vead parandanud ning soovitab kasutajatel rakendused uuendada (Zoom).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2026-42271 (CVSS-skoor 8,8/10) - BerriAI LiteLLM käsusüsti turvanõrkus.
  • CVE-2026-50751 (CVSS-skoor 9,3/10) - Check Point Security Gateway vigase autentimise turvanõrkus.
  • CVE-2026-11645 (CVSS-skoor 8,8/10) - Google Chromium V8 piiridest väljuva lugemise ja kirjutamise turvanõrkus.
  • CVE-2026-7473 (CVSS-skoor 5,8/10) - Arista Extensible Operating Systemi puuduliku võrdluse turvanõrkus.
  • CVE-2026-20245 (CVSS-skoor 7,8/10) - Cisco Catalyst SD-WAN Manageri vigase kodeeringu turvanõrkus.
  • CVE-2026-10520 (CVSS-skoor 10,0/10) - Ivanti Sentry OS-i käsusüsti turvanõrkus.
  • CVE-2026-35273 (CVSS-skoor 9,8/10) - Oracle PeopleSoft Enterprise PeopleToolsi puuduva autentimise turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli loomisel on kasutatud GPT-5.5 abi. Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 15.06.2026

open graph image