Olulisemad turvanõrkused 2026. aasta 31. nädalal: Apple, Chrome, JetBrains jt

Apple avaldas turvauuendused kõigile suurematele platvormidele. Chrome 151 parandab 370 turvanõrkust. n8n parandas turvanõrkuse, mis võimaldas serverikäskude käivitamist. JetBrains parandas TeamCity On-Premises tarkvaras kriitilise koodi kaugkäivitamise vea. IBM parandas WebSphere’i ja Aspera toodetes kriitilised turvanõrkused. SolarWinds parandas Web Help Deski kriitilise autentimisest möödumise vea. N-able N-centralis avastati kriitiline autentimisest möödumise haavatavus. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Apple avaldas turvauuendused kõigile suurematele platvormidele 

Apple avaldas turvauuendused tarkvaradele iOS 26.6, iPadOS 26.6, macOS Tahoe 26.6, macOS Sequoia 15.7.8, macOS Sonoma 14.8.8, tvOS 26.6, watchOS 26.6, visionOS 26.6 ja Safari 26.6. Uuendustega parandati üle 160 turvanõrkuse. Parandatud haavatavused mõjutavad muu hulgas WebKiti, süsteemiteenuseid, rakenduste õigusi, mäluhaldust, liivakasti piiranguid ning pildi- ja failitöötluse komponente. Vigade kaudu võib ründaja põhjustada rakenduse või süsteemi ootamatu seiskumise, pääseda ligi tundlikele andmetele, saada kõrgemad õigused või mõjutada veebisisu töötlemist. Apple ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame Apple’i seadmete kasutajatel tarkvara esimesel võimalusel uuendada (Apple, MB). 

Chrome 151 parandab 370 turvanõrkust 

Google avaldas Chrome’i versioonid 151.0.7922.71/.72 Windowsi ja macOS-i seadmetele ning 151.0.7922.71 Linuxile. Uuendus parandab 370 turvanõrkust, millest mitu on hinnatud kriitiliseks või suure mõjuga veaks. Google ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame Chrome’i kasutajatel veebilehitseja esimesel võimalusel uuendada ja kontrollida, et automaatsed uuendused oleksid lubatud (Chrome). 

n8n parandas turvanõrkuse, mis võimaldas serverikäskude käivitamist 

Platvorm n8n parandas suure mõjuga liivakastist põgenemise turvanõrkuse. Haavatavust tähistatakse tähisega GHSA-gv7g-jm28-cr3m (CVSS-skoor 8,7/10) ning see mõjutab n8n-i versioone enne 2.31.5 ja versioone 2.32.0 kuni 2.32.1. Autenditud kasutaja, kellel on õigus töövooge luua või muuta, saab spetsiaalselt koostatud avaldiste kaudu väljuda n8n-i liivakastist ja käivitada operatsioonisüsteemi käske n8n-i protsessi õigustes. Eduka ründe korral saab ründaja ligipääsu n8n-i krüpteerimisvõtmele, dekrüpteerida salvestatud autentimisandmeid ning liikuda edasi ühendatud andmebaasidesse ja teenustesse. Soovitame n8n-i kasutajatel tarkvara uuendada ning kontrollida hiljuti loodud või muudetud töövooge ja serverikäskude käivitamist (THN, GitHub). 

N-able N-centralis avastati kriitiline autentimisest möödumise haavatavus 

N-able N-centralis avastati autentimisest möödumise haavatavus CVE-2026-18556 (CVSS-skoor 8,2/10), mis võimaldab ründajal saada kaugteel administraatoriõigused. Viga mõjutab N-central 2026.1 ja varasemaid versioone ning on seotud alternatiivse tee või kanali kaudu autentimisest möödumisega. N-able’i uurimise käigus tuvastati ka täiendavaid turvaprobleeme, mis mõjutavad kõiki N-centrali versioone, mistõttu avaldati kiirpaik 2026.3. Teadaolevalt on ründajad haavatavust ära kasutanud, saanud N-centrali serverites administraatorijuurdepääsu ning liikunud Take Control funktsiooni abil edasi hallatavatesse süsteemidesse. Soovitame N-centrali administraatoritel paigaldada tootja turvapaik, kontrollida kompromiteerimise indikaatoreid, otsida hallatavatest süsteemidest tundmatuid Cloudflare tunnelite teenuseid ning vajadusel võtta server ajutiselt internetist maha (Traficom, N-able, NIST). 

JetBrains parandas TeamCity On-Premises tarkvaras kriitilise koodi kaugkäivitamise vea 

JetBrains parandas TeamCity On-Premises tarkvaras kriitilise haavatavuse CVE-2026-63077 (CVSS-skoor 9,8/10), mis võimaldab autentimata ründajal käske käivitada. Viga mõjutab kõiki TeamCity On-Premises versioone enne 2025.11.7 ja 2026.1.3. Turvanõrkuse tõttu saab ründaja käivitada operatsioonisüsteemi käske TeamCity serveriprotsessi õigustes. Kui uuendamine ei ole kohe võimalik, tuleks paigaldada JetBrainsi avaldatud turvaparanduse pistikprogramm (JetBrains, HNS). 

IBM parandas WebSphere’i ja Aspera toodetes kriitilised turvanõrkused 

IBM avaldas turvauuendused WebSphere Application Serveri, WebSphere Application Server Liberty, Aspera Faspex 5 ja Aspera for desktopi haavatavustele. Eduka ründe korral võib ründaja saavutada kõrgemad õigused, käivitada käske või koodi, pääseda ligi tundlikule infole või manipuleerida failidega. IBM ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame mõjutatud IBM-i toodete kasutajatel paigaldada tootja avaldatud parandused esimesel võimalusel (IBM, IBM).

SolarWinds parandas Web Help Deski kriitilise autentimisest möödumise vea 

SolarWinds parandas Web Help Deski kriitilise haavatavuse CVE-2026-28323 (CVSS-skoor 9,8/10), mis võimaldab SAML-autentimisest mööduda. Viga mõjutab SolarWinds Web Help Desk 2026.1 ja varasemaid versioone juhul, kui SAML 2.0 autentimismeetod on lubatud. Eduka ründe korral võib autentimata ründaja saada ligipääsu Web Help Deski keskkonda ja teha toiminguid kasutajaõiguste piires. Viga on parandatud versioonis 2026.2.1. Soovitame Web Help Deski administraatoritel uuendada tarkvara parandatud versioonile ning kontrollida SAML 2.0 autentimise seadistust (SolarWinds). 

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud. 

  • CVE-2025-68686 (CVSS-skoor 5,9/10) - Fortinet FortiOS-i tundliku info autoriseerimata kasutajale avaldamise turvanõrkus. 

  • CVE-2026-16812 (CVSS-skoor 10,0/10) - Arista VeloCloud Orchestrator On-Premi OS-i käsusüsti turvanõrkus. 

  • CVE-2026-20316 (CVSS-skoor 5,3/10) - Cisco Secure Firewall Management Centeri püsiprogrammeeritud parooli kasutamise turvanõrkus. 

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA). 

 

Artikli loomisel on kasutatud GPT-5.5 abi. Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist .

Loomise kuupäev: 03.08.2026

open graph image