Olulisemad turvanõrkused 2026. aasta 28. nädalal: Drupal, Joomla, Samsung jt

Drupali lisamoodulites parandati mitu turvanõrkust. Joomla parandas mitmed pääsukontrolli ja XSS-tüüpi turvanõrkused. Samsung avaldas juulikuu turvauuendused Galaxy seadmetele. Juniper parandas Junos OS-is mitu tõsist turvanõrkust. Microsoft Edge’is parandati kolm suure mõjuga turvanõrkust. Apache IoTDB-s parandati mitu kriitilist turvanõrkust. BeyondTrust paikas autentimisest möödamineku vea. Ubiquiti hoiatab uue UniFi OS-i turvanõrkuse eest. Januscape’i Linuxi turvaviga ohustab Inteli ja AMD seadmeid. Google Chrome’i uues versioonis on parandatud 27 turvanõrkust. Zimbra e-posti kliendis avalikustati kriitiline haavatavus. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Drupali lisamoodulites parandati mitu turvanõrkust

Drupal avaldas turvateated kümnele lisamooduli haavatavusele. Kõige olulisem on Location Selector mooduli SQL-süsti turvanõrkus tähisega CVE-2026-15081 (CVSS-skoor puudub). Samuti parandati pääsukontrollist möödumise, päringuvõltsingu ja XSS-süsti vead. Drupal ei märgi, et haavatavusi oleks rünnetes ära kasutatud. Soovitame mõjutatud moodulid uuendada, toetuseta projektid eemaldada või asendada ning kontrollida, kas haavatavad Views filtrid ja privileegidega haldusfunktsioonid on kasutusel (Drupal).

Joomla parandas mitmed pääsukontrolli ja XSS-tüüpi turvanõrkused

Joomla avaldas versioonid 6.1.2 ja 5.4.7, millega parandati 12 turvanõrkust Joomla 5.x ja 6.x harudes. Paranduste hulgas on pääsukontrolli vead com_media, com_contact, com_workflow, com_modules, com_privacy ja com_fields komponentides. Lisaks parandati mitu XSS-süsti viga. Joomla ei märgi, et neid turvanõrkusi oleks rünnetes ära kasutatud. Soovitame Joomla haldajatel uuendada tarkvara versioonile 5.4.7 või 6.1.2 ning seda kontrollida, sest Joomla turvanõrkused on sageli ründajate sihtmärgiks (JoomlaJoomla).

Samsung avaldas juulikuu turvauuendused Galaxy seadmetele

Samsung avaldas 2026. aasta juulikuu Security Maintenance Release’i, mis sisaldab Google’i Androidi parandusi ja Samsungi enda turvapaiku. Google’i paranduste hulgas on viis kriitilist haavatavust: CVE-2026-27280 (CVSS-skoor 7,8/10), CVE-2026-28590 (CVSS-skoor puudub), CVE-2026-28618 (CVSS-skoor puudub), CVE-2026-28639 (CVSS-skoor puudub) ja CVE-2026-33636 (CVSS-skoor puudub). Lisaks parandati Samsungi enda komponentides mitu suure mõjuga viga, sealhulgas CVE-2026-21042 (CVSS-skoor puudub), CVE-2026-21045 (CVSS-skoor puudub), CVE-2026-21048 (CVSS-skoor puudub) ja CVE-2026-21049 (CVSS-skoor puudub), mis võimaldavad koodi käivitamist või turvapiirangutest möödumist. Mõjutatud on Android 14, 15 ja 16 kasutavad seadmed. Soovitame Samsung Galaxy seadmete kasutajatel juulikuu turvauuenduse esimesel võimalusel paigaldada (SamsungAndroid).

Juniper parandas Junos OS-is mitu tõsist turvanõrkust

Juniper avaldas 2026. aasta juuli turvateated Junos OS-i ja Junos OS Evolvedi haavatavustele. Kõige olulisemad parandused on CVE-2026-57023 (CVSS-skoor 8,7/10) ja CVE-2026-57026 (CVSS-skoor 8,7/10), mis mõjutavad MX Series SPC3 ja SRX Series seadmeid ning võivad põhjustada flowd protsessi kokkujooksmise. Lisaks parandati CVE-2026-57022 (CVSS-skoor 8,2/10), CVE-2026-57030 (CVSS-skoor 8,2/10) ja CVE-2026-33794 (CVSS-skoor 8,2/10), mis võivad põhjustada PFE, flow-sessioonide või marsruutimisprotsessidega seotud teenusetõkestuse. Ülejäänud vead mõjutavad BGP, SNMPv3, sFlow, VPN-i, SSH ja telemeetria töötlemist ning võivad põhjustada teenusekatkestusi, teabepaljangut või turvapiirangutest möödumist. Soovitame Junos OS-i ja Junos OS Evolvedi kasutajatel uuendada seadmed parandatud versioonidele (Juniper).

Microsoft Edge’is parandati kolm suure mõjuga turvanõrkust

Microsoft parandas Chromiumil põhinevas Edge’i veebilehitsejas kolm suure mõjuga turvanõrkust. CVE-2026-58596 (CVSS-skoor 8,3/10) võimaldab ründajal võrgu kaudu õigusi suurendada, CVE-2026-58281 (CVSS-skoor 8,3/10) võimaldab koodi kaugkäivitamist ning CVE-2026-58525 (CVSS-skoor 8,2/10) võimaldab turvameetmest möödumist. Kõigi vigade puhul on vajalik kasutaja tegevus, näiteks pahatahtliku sisu avamine. Soovitame Edge’i kasutajatel veebilehitseja uuendada ja kontrollida, et automaatsed uuendused oleksid lubatud (MicrosoftNVDNVD).

Apache IoTDB-s parandati mitu kriitilist turvanõrkust

Apache avaldas turvauuendused mitmele Apache IoTDB haavatavusele. Kõige kriitilisemad on CVE-2026-40008 (CVSS-skoor 9,8/10) ning CVE-2026-28564 (CVSS-skoor 9,8/10), mis võimaldab autentimisest mööduda. Teised parandatud vead võimaldavad õiguste laiendamist, teabe lugemist või teenusetõkestust. Soovitame Apache IoTDB kasutajatel uuendada tarkvara versioonile 2.0.10 või tootja teates märgitud parandatud versioonile ning piirata IoTDB REST, Pipe Transfer ja AirGap vastuvõtja liideste ligipääsu usaldusväärsetest võrkudest (ApacheApacheApache).

BeyondTrust paikas autentimisest möödamineku vea

BeyondTrust on avaldanud turvapaigad kahele kriitilisele haavatavusele Remote Support (RS) ja Privileged Remote Access (PRA) tarkvarades, mis võimaldavad autentimisest mööda minna ja saada kontroll seadme üle. Turvavead tähistega CVE-2026-40138 ja CVE-2026-40139 on mõlemad hinnatud kriitilise CVSS-skooriga 9,2/10 ja need mõjutavad nii RS kui PRA versioone kuni 25.3.2. Vead on parandatud mõlema tarkvara versioonis 25.3.3. Hetkel teadaolevalt ei ole nimetatud haavatavusi õnnestunud ära kasutada, kuid kuna BeyondTrusti tooted on olnud varasemalt riiklike ohustajate sihtmärgiks, siis tuleks tarkvara esimesel võimalusel uuendada (SWBC).

Ubiquiti hoiatab uue UniFi OS-i turvanõrkuse eest

Ubiquiti avaldas turvauuendused seitsme kriitilise haavatavuse jaoks UniFi OS-is, mille hulgas oli ka maksimaalse CVSS-skooriga turvaviga tähisega CVE-2026-50746. Viga võimaldab käsusüsti ründeid läbi viia ja see mõjutab UniFi Connect Application tarkvara versioone 3.4.16 ning vanemaid. Lisaks nimetatud veale paigati veel kuus kriitilist turvaviga tarkvarades UniFi Talk, UniFi Access ja UniFi Protect seadmetes. Censys andmetel on enam kui 100 000 erinevat UniFi Osi seadet internetile avatud, kuid ei ole teada, et kui paljud neist on haavatavad (BCSA).

Januscape’i Linuxi turvaviga ohustab Inteli ja AMD seadmeid

Küberturbe teadurid hoiatavad 16 aastat vanast Linuxi turvaveast tähisega CVE-2026-53359, mida nimetatakse Januscape. Viga võimaldab ründajal virtuaalmasinast väljuda ja käivitada host-süsteemis suvalist koodi. Turvaviga mõjutab nii Inteli kui ka AMD protsessoreid ja see on parandatud juunikuus. Administraatoritel tuleks üle kontrollida, kas veale on rakendatud turvapaik (commit 81ccda30b4e8) (BCSW).

Google Chrome’i uues versioonis on parandatud 27 turvanõrkust

Google avaldas Chrome’i versiooni 150.0.7871.114/.115 Windowsi ja Maci ning 150.0.7871.114 Linuxi seadmetele. Parandatud turvanõrkuste seas on kaks kriitilist haavatavust. Suurem osa parandatud vigadest on hinnatud suure mõjuga turvaveaks. Alates aprillist on Google avaldanud parandused enam kui 1400 Chrome’i turvanõrkuse jaoks, nende hulgas on olnud sajad mälu turvalisusega seotud haavatavused. Soovitame uuendada Chrome’i esimesel võimalusel (SWChrome).

Zimbra e-posti kliendis avalikustati kriitiline haavatavus

Zimbra parandas kriitilise XSS-haavatavuse tarkvaras Classic Web Client, mis võimaldab pahatahtlike e-kirjade avamisel koodi käivitada. Eduka ründe korral on võimalik saada ligipääs nii kasutaja postkastile, seansiandmetele kui ka konto seadetele. Turvaveale ei ole veel määratud CVE-tähist, kuid see on juba parandatud tarkvara versioonis ZCS v10.1.19. Zimbra tarkvara on ka varasemalt olnud ründajate sihtmärgiks, seetõttu on eriti oluline tarkvara kiirelt uuendada (SABCHN).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2026-48908 (CVSS-skoor 9,8/10) - JoomShaper SP Page Builderi piiranguteta failide üleslaadimise turvanõrkus.
  • CVE-2026-55255 (CVSS-skoor 8,4/10) - Langflow autoriseerimisest möödumise turvanõrkus.
  • CVE-2026-56290 (CVSS-skoor 10/10) - Joomlack Page Builder puuduliku pääsu reguleerimise turvanõrkus.
  • CVE-2026-48282 (CVSS-skoor 10/10) - Adobe ColdFusioni kataloogihüppe turvanõrkus.
  • CVE-2026-56291 (CVSS-skoor 9,8/10) - Balbooa Formsi piiranguteta failide üleslaadimise turvanõrkus.
  • CVE-2026-48939 (CVSS-skoor 9,8/10) - iCagenda piiranguteta failide üleslaadimise turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

 

Artikli loomisel on kasutatud GPT-5.5 abi. Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist .

Loomise kuupäev: 13.07.2026

open graph image