Olulisemad turvanõrkused 2026. aasta 3. nädalal: Microsoft, FortiGuard, Adobe jt

Microsoft parandas jaanuari turvauuendusega üle saja turvanõrkuse, sealhulgas kolm nullpäeva haavatavust. FortiGuard parandas mitu kriitilist turvanõrkust. Adobe paikas jaanuari turvauuendusega 25 haavatavust, nende hulgas kriitilise koodikäituse vea. SAP parandas jaanuari turvauuendusega kriitilise SQL-süsti. Chrome’is parandati 10 turvanõrkust. ServiceNow haavatavus võimaldab ründajal andmeid lugeda. Mitmed Elasticu turvanõrkused võivad põhjustada teenusetõkestust ja failide varastamist. Palo Alto tarkavara haavatavus võimaldab teenusetõkestusründe korraldamist. Cisco parandas viimaks kriitilise turvanõrkuse. Modular DS Wordpressi pistikprogrammi kasutatakse rünnetes aktiivselt ära. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Microsoft parandas jaanuari turvauuendusega üle saja turvanõrkuse, sealhulgas kolm nullpäeva haavatavust

Microsoft parandas jaanuari turvauuendusega 114 turvaviga. Nende hulgas 3 nullpäeva haavatavust, millest kasutatakse rünnetes aktiivselt ära teabepaljangu turvanõrkust tähisega CVE-2026-20805 (CVSS skoor 5.4/10). Ülejäänud kaks on turbevahendist möödumise CVE-2026-21265 (CVSS skoor 6.4/10) ja õiguste vallutuse CVE-2023-31096 (CVSS skoor 7.8/10) turvanõrkused. Parandatud vead jagunevad järgmiselt:

  • 57 õiguste vallutuse turvanõrkust;
  • 3 turbevahendist möödumise turvanõrkust;
  • 22 koodi kaugkäivitamise turvanõrkust;
  • 22 teabepaljangu (Information Disclosure) turvanõrkust;
  • 2 teenustõkestuse turvanõrkust;
  • 5 teeskluse (Spoofing) turvanõrkust.

Soovitame Microsofti toodete kasutajatel paigaldada turvauuendused esimesel võimalusel (BC, THN).

Cisco parandas viimaks kriitilise turvanõrkuse

Cisco andis teada, et avaldas turvapaiga nõrkusele tähisega CVE-2025-20393 (CVSS skoor 10/10), mis leiti Cisco AsyncOS tarkvarast üle kuu aja tagasi. Turvaaugu ärakasutamist seostatakse Hiinaga seotud APTga, mille koodnimi on UAT-9686. Haavatavus on parandatud Cisco Email Security Gateway versioonides:

  • Cisco AsyncOS 14.2 ja varasem (Parandatud 15.0.5-016)
  • Cisco AsyncOS 15.0.5-016
  • Cisco AsyncOS 15.5.4-012
  • Cisco AsyncOS 16.0.4-016

Secure Email ja Web Manager versioonides:

  • Cisco AsyncOS 15.0.2-007
  • Cisco AsyncOS 15.5.4-007
  • Cisco AsyncOS 16.0.4-010

Kirjutasime haavatavusest ka eelmise aasta 51. nädala turvanõrkuste ülevaates. Soovitame kasutajatel esimesel võimalusel turvauuendused paigaldada (THN, TR).

FortiGuard parandas mitu kriitilist turvanõrkust

FortiFone Web Portal lehel parandati kriitiline turvanõrkus tähisega CVE-2025-47855 (CVSS skoor 9.8/10). See võimaldab autentimata ründaja loodud HTTP või HTTPS päringute kaudu saada ligi seadme konfigutasioonile. Mõjutatud versioonid on (FortiGuard):

Tarkvara

Mõjutatud versioon

Parandatud versioon

FortiFone 7.0

7.0.0 kuni 7.0.1

7.0.2 või uuem

FortiFone 3.0

3.0.13 kuni 3.0.23

3.0.24 või uuem

Samuti parandati kriitiline haavatavus tähisega CVE-2025-64155 (CVSS skoor 9.8/10). Tegu on käsusüsti turvanõrkusega, mis tuleneb elementide puuduliku neutraliseerimisest (improper neutralization) FortiSIEM tarkvaras. See võimaldab autentimata ründajal autoriseerimata koodi või käske käivitada. Mõjutatud versioonid on (FortiGuard):

Tarkvara

Mõjutatud versioon

Parandatud versioon

FortiSIEM 7.4

7.4.0

7.4.1 või uuem

FortiSIEM 7.3

7.3.0 kuni 7.3.4

7.3.5 või uuem

FortiSIEM 7.2

7.2.0 kuni 7.2.6

7.2.7 või uuem

FortiSIEM 7.1

7.1.0 kuni 7.1.8

7.1.9 või uuem

FortiSIEM 7.0

7.0.0 kuni 7.0.4

Minge üle fikseeritud versioonile

FortiSIEM 6.7

6.7.0 kuni 6.7.10

Minge üle fikseeritud versioonile

Lisaks parandati puhvri ületäitumise haavatavus tähisega CVE-2025-25249 (CVSS skoor 8.1/10) FortiOS ja FortiSwitchManager tarkvarades. Pikema nimekirja mõjutatud versioonidest leiad lisatud lingilt (FortiGuard).

Soovitame kõikidel mõjutatud kasutajatel tarkvara versiooni uuendada.

Adobe paikas jaanuari turvauuendusega 25 haavatavust, nende hulgas kriitilise koodikäituse vea

Adobe parandas jaanuarikuu uuendusega 25 turvaviga 11 erinevas tarkvaras. Kõige kriitilisem neist on XXE (XML External Entity) haavatavus tähisega CVE-2025-66516 (CVSS skoor 9.8/10) Apache Tika moodulites. Viga on parandatud ColdFusion 2025 uuenduse versioonis 6 ja ColdFusion 2023 uuenduse versioonis 18. Tootja soovitab kasutajatel tarkvara esimesel võimalusel uuendada (SW, Adobe).

SAP parandas jaanuari turvauuendusega kriitilise SQL-süsti

Tarkvaraettevõte SAP parandas jaanuarikuu turvauuendusega 17 haavatvust. Kõige kriitilisem turvanõrkus on SQL-süst tähisega CVE-2026-0501 (CVSS skoor 9.9/10). See võimaldab ründajal käivitada suvalisi SQL päringuid ja mõjutada finantsandmete terviklust. Lisaks on kriitilised veel koodi kaugkäituse viga tähisega CVE-2026-0500 (CVSS skoor 9.6/10), koodisüstid CVE-2026-0498 (CVSS skoor 9.1/10) ja CVE-2026-0491 (CVSS skoor 9.1/10). SAP soovitab kasutajatel esimesel võimalusel tarkvara uuendada (GBH, SAP).

Chrome’is parandati 10 turvanõrkust

Google parandas Chrome’i veebibrauseris kümme haavatavust, millest mitu on hinnatud suure mõjuga veaks V8 JavaScripti mootoris. Turvanõrkus tähisega CVE-2026-0899 (CVSS skoor 9.8/10) on mäluhaldusviga (out of bounds memory access) ja CVE-2026-0900 (CVSS skoor 9.8/10) puuduliku implementeerimise viga V8 mootoris. Kolmas nõrkus tähisega CVE-2026-0901 (CVSS skoor 8.8/10) on samuti puuduliku implementeerimise viga Blink komponendis. Haavatavused on parandatud versioonides 144.0.7559.59/60 (Windows/Mac) ja 144.0.7559.59 (Linux). Soovitame Chrome kasutajatel turvauuendus paigaldada (Chrome, GBH).

ServiceNow haavatavus võimaldab ründajal andmeid lugeda

IT teenuse halduse ning kasutajatoe tarkvara ServiceNow AI platvormil parandati turvanõrkus CVE-2025-12420 (CVSS skoor 9.3/10), mille ärakasutamine võimaldab ründajal esineda ja teha toiminguid teise kasutajana. Turvanõrkus on parandatud:

  • Assist AI Agents versioon 5.1.18 või uuem ja 5.2.19 või uuem;
  • Virtual Agent API versioon 3.15.2 või uuem ja 4.0.4 või uuem.

Soovitame kasutajatel esimesel võimalusel tarkvara uuendada (THN, DR).

Mitmed Elasticu turvanõrkused võivad põhjustada teenusetõkestust ja failide varastamist

Elastic parandas neli turvanõrkust Kibana visualiseerimistarkvaras. Kõige tõsisem neist on serveripoolse päringu võltsimise ja välise failitee kontrollimise turvanõrkus tähisega CVE-2026-0532 (CVSS skoor 8.6/10), mis esineb tarkavara ühenduskomponendis Google Geminiga. See võimaldab ründajal kasutajatunnuseid varastada. Elastic soovitab uuendada tarkvara versioonile 8.19.10, 9.1.10 või 9.2.4 (Elastic, GBH).

Palo Alto tarkavara haavatavus võimaldab teenusetõkestusründe korraldamist

Palo Alto Networks PAN-OS tarkvaras parandati turvanõrkus tähisega CVE-2026-0227 (CVSS skoor 7.7/10). See võimaldab autentimata ründajal tulemüüris teenusetõkestuse (DoS) põhjustada. Rünnates sama turvanõrkust mitmeid kordi on võimalik tulemüür „hooldusrežiimi“ viia. Ettevõttel puudub info, et haavatavust oleks rünnetes ära kasutatud. Mõjutatud tarkvara versioonid ja parandused leiate lisatud lingilt (PaloAlto, THN).

Modular DS Wordpressi pistikprogrammi kasutatakse rünnetes aktiivselt ära

Kriitiline turvanõrkus tähisega CVE-2026-23550 (CVSS skoor 10/10) mõjutab enam kui 40 tuhandet Modular DS prorammi alla laadinud WordPressi veebilehte. Haavatavus võimaldab ründajal autentimisest mööduda ning haavataval saidil admin õigustes tegutseda. Turvanõrkus on parandatud Modular DS versioonis 2.5.2 või uuem. Soovitame kõigil kasutajatel programmi versiooni esimesel võimalusel uuendada (BC, patchstack).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2025-8110 (CVSS skoor 8.7/10) Gogs kataloogihüppe turvanõrkus.
  • CVE-2026-20805 (CVSS skoor 5.5/10) Microsoft Windowsi teabepaljangu turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Bing Image Creator.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 19.01.2026

open graph image