Olulisemad turvanõrkused 2026. aasta 25. nädalal: Oracle, Google, Cisco jt

Oracle ja Google parandasid hulgaliselt turvanõrkusi. Cisco paikas aktiivselt ära kasutatud SD-WAN Manageri turvanõrkuse ja parandas Identity Services Engine’i kriitilised turvanõrkused. FortiSandboxi turvanõrkuste ärakasutamist on täheldatud rünnetes. NGINXis parandati kaks kriitilist turvanõrkust. Langflow turvanõrkust kasutatakse rünnetes ära. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Oracle parandas juunikuu kriitilise turvauuendusega sadu turvanõrkusi

Oracle avaldas 2026. aasta juuni turvauuenduse, millega parandati 245 turvanõrkust mitmes Oracle’i tooteperes, sh Oracle E-Business Suite’is, Fusion Middleware’is, MySQL-is, Oracle Solarisel, VirtualBoxis, WebLogic Serveris ja PeopleSofti toodetes. Kriitilisematest vigadest mõjutavad CVE-2026-46933 (CVSS-skoor 9,9/10), CVE-2026-46895 (CVSS-skoor 9,9/10), CVE-2026-46900 (CVSS-skoor 9,9/10) ja CVE-2026-46902 (CVSS-skoor 9,8/10). Oracle E-Business Suite’i komponente ning võivad võimaldada õiguste ülesvallutust, andmete muutmist või süsteemi kompromiteerimist. Oracle soovitab turvapaigad viivitamata paigaldada ja kontrollida, et kasutusel oleksid aktiivselt toetatud versioonid (Oracle).

Google parandas Chrome’is kümneid turvanõrkusi

Google avaldas Chrome’i uuenduse Windowsi ja macOS-i jaoks 149.0.7827.155/.156 ning Linuxi jaoks 149.0.7827.155. Uuendus parandab 33 turvaviga, sh mitu kriitiliseks hinnatud mälukasutuse ja WebView’iga seotud viga. Olulisematest parandustest käsitleb CVE-2026-12437 (CVSS-skoor 8,3/10) WebShare’i use-after-free viga, CVE-2026-12438 (CVSS-skoor 8,3/10) WebView’ ebakorrektset implementatsiooni ning CVE-2026-12439 (CVSS-skoor 8,8/10) WebView’ sobimatu implementatsiooni viga. Google ei märgi teates, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame Chrome’i kasutajatel veebilehitsejat uuendada ja kontrollida, et automaatsed uuendused oleksid lubatud (Chrome).

Cisco paikas aktiivselt ära kasutatud SD-WAN Manageri turvanõrkuse

Cisco avaldas turvauuenduse Catalyst SD-WAN Manageri haavatavusele CVE-2026-20262 (CVSS-skoor 6,5/10). Tegemist on kataloogihüppe ja suvalise faili kirjutamise turvanõrkusega, mida on võimalik kasutada juurkasutaja õiguste saamiseks. Viga eeldab kehtiva kasutajakonto olemasolu ja vähemalt kirjutamisõigust. Cisco teatel on haavatavust rünnetes ära kasutatud ning CISA lisas selle KEV-kataloogi. Soovitame Cisco Catalyst SD-WAN Manageri kasutajatel paigaldada turvauuendused esimesel võimalusel ja kontrollida seadme logisid ebatavaliste failikirjutamiste osas (CiscoSWTHN).

Cisco parandas Identity Services Engine’i kriitilised turvanõrkused

Cisco paikas kaks Cisco Identity Services Engine’i ja Cisco ISE Passive Identity Connectori turvanõrkust. CVE-2026-20181 (CVSS-skoor 9,1/10) võimaldab kehtivate administraatoriõigustega ründajal käivitada mõjutatud seadme operatsioonisüsteemis käske, saada juurkasutaja õigused. CVE-2026-20190 (CVSS-skoor 7,5/10) võimaldab autentimata ründajal näha tundlikku teavet. Cisco hinnangul ei ole turvanõrkuseid rünnetes ära kasutatud. Mõjutatud kasutajatel soovitatakse paigaldada turvauuendused (Cisco).

FortiSandboxi turvanõrkuste ärakasutamist on täheldatud rünnetes

Küberturvalisuse ettevõtted on teatanud Fortinet FortiSandboxi haavatavuste ärakasutamisest. Rünnetes on viidatud varem parandatud turvanõrkustele CVE-2026-39813 (CVSS-skoor 9,1/10), CVE-2026-39808 (CVSS-skoor 9,1/10) ja CVE-2026-25089 (CVSS-skoor 9,1/10). Esimene neist võimaldab autentimisest möödumist ning teised OS-i käsusüsti või volitamata käskude käivitamist. CVE-2026-25089 mõjutab FortiSandboxi, FortiSandbox Cloudi ja FortiSandbox PaaS-i veebiliidest. Fortinet on vead parandanud. Soovitame FortiSandboxi kasutajatel veenduda, et kasutusel on parandatud versioonid, piirata haldusliideste ligipääsu ja kontrollida logisid kahtlaste HTTP-päringute suhtes (BCTHNFortinet).

NGINXis parandati kaks kriitilist turvanõrkust

F5 avaldas turvauuendused NGINX Plusis ja NGINX Open Source’is parandatud kriitilistele haavatavustele. CVE-2026-42055 (CVSS-skoor 9,2/10) võib põhjustada NGINXi tööprotsessi taaskäivitumise ning CVE-2026-42530 (CVSS-skoor 9,2/10) võib põhjustada mälu järelkasutusvea. Mõlema turvanõrkuse puhul on ründe mõju suurem süsteemides, kus ASLR on välja lülitatud või sellest suudetakse mööduda. Soovitame NGINXi kasutajatel tarkvara uuendada ja üle kontrollida, kas mõjutatud HTTP/2, gRPC või HTTP/3 konfiguratsioonid on kasutusel (F5F5)

Langflow turvanõrkust kasutatakse rünnetes ära

Langflow tehisintellekti arendusplatvormi kataloogihüppe turvanõrkust tähisega CVE-2026-5027 (CVSS-skoor 8,8/10) kasutatakse rünnetes ära. Haavatavus asub failide üleslaadimise API-s ja võimaldab ründajal kirjutada faile suvalistesse asukohtadesse failisüsteemis. Viga on parandatud Langflow versioonis 1.9.0. Soovitame Langflow kasutajatel tarkvara uuendada, keelata mittevajalik automaatne sisselogimine ning piirata ligipääsu avalikust internetist (TenableSWOrca).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2026-54420 (CVSS-skoor 8,5/10) - LiteSpeed cPanel Plugini UNIX sümbolviida (symlink following) järgimise turvanõrkus.
  • CVE-2026-20262 (CVSS-skoor 6,5/10) - Cisco Catalyst SD-WAN Manageri kataloogihüppe turvanõrkus.
  • CVE-2026-48907 (CVSS-skoor 10/10) - Widget Factory Joomla Content Editori puuduliku pääsukontrolli turvanõrkus.
  • CVE-2026-20253 (CVSS-skoor 9,8/10) - Splunk Enterprise’i kriitilise funktsiooni puuduva autentimise turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli loomisel on kasutatud GPT-5.5 abi. Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 22.06.2026

open graph image