Olulisemad turvanõrkused 2026. aasta 32. nädalal: cPanel, Adobe, Cisco jt

cPanelis parandati kriitiline andmebaasiõiguste vallutamise turvanõrkus. Adobe toodetes parandati kriitilised turvanõrkused. Cisco avaldas Catalyst SD-WANi ja IOS XE turvauuendused. Kriitiline Gitea viga laseb autentimata ründajatel lugeda serveri faile. IBM Langflow OSS-is parandati hulk koodi käivitamist võimaldavaid turvanõrkusi. Veeam parandas ONE ja Service Provider Console’i kriitilised turvanõrkused. Tenable parandas Sensor Proxy kriitilise koodi käivitamise vea. Apache CXF-is parandati mitu kriitilist turvanõrkust. Dell parandas oma pistikprogrammis kriitilised turvanõrkused. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

cPanelis parandati kriitiline andmebaasiõiguste vallutamise turvanõrkus

Tarkvaras cPanel parandati turvanõrkus tähisega CVE-2026-58048 (CVSS-skoor 9,4/10), mis mõjutab kõiki toetatud cPanel & WHM-i versioone ja WP Squaredit. MySQL-i või MariaDB ligipääsuga autenditud kasutaja võib käivitada SQL-käske andmebaasi administraatori õigustes. Teatud süsteemi- ja andmebaasiseadistuste korral võib viga viia ka operatsioonisüsteemi kompromiteerimiseni. Turvanõrkuse aktiivset ärakasutamist ei ole tuvastatud. Haavatavus on parandatud versioonides 11.110.0.137, 11.118.0.71, 11.126.0.78, 11.134.0.48, 11.136.0.32 ja WP Squared 138.1.6. Soovitame mõjutatud serverid kohe uuendada. Kui uuendamine pole võimalik, tuleks cPaneli kasutajatelt ajutiselt MySQL-i funktsiooni kasutamise õigus eemaldada (cPanelNISTSA).

Adobe toodetes parandati kriitilised turvanõrkused

Adobe toodetes parandati mitu kriitilist ja suure mõjuga turvanõrkust, mis mõjutavad Adobe Campaign Classicut, ColdFusionit, Premiere Pro’d ja Adobe Commerce’i. Kõige kriitilisemad vead on serveripoolse päringuvõltsingu viga CVE-2026-48331 (CVSS-skoor 10/10), SQL-süsti turvanõrkus CVE-2026-48330 (CVSS-skoor 10/10) ja suvalise koodi käivitamise viga CVE-2026-48323 (CVSS-skoor 10/10). Eduka ründe korral võib ründaja käivitada koodi, teha SQL-süsti, pääseda ligi süsteemiandmetele või mõjutada kasutajaõigusi. Soovitame Adobe toodete administraatoritel paigaldada tootja turvauuendused esimesel võimalusel (NIST).

Cisco avaldas Catalyst SD-WANi ja IOS XE turvauuendused

Cisco avaldas augustikuu turvauuendused Catalyst SD-WANi ja IOS XE tarkvaradele. Catalyst SD-WANis on kriitilisemad vead sisendi valideerimise haavatavus CVE-2026-20303 (CVSS-skoor 9,9/10), pääsukontrolli viga CVE-2026-20304 (CVSS-skoor 9,9/10) ning vigase lingilahenduse haavatavus CVE-2026-20310 (CVSS-skoor 9,1/10). IOS XE tarkvaras parandati mitu suure mõjuga turvanõrkust, millest kõige kriitilisem on CVE-2026-20272 (CVSS-skoor 9,8/10). Soovitame Catalyst SD-WANi ja IOS XE administraatoritel kontrollida mõjutatud versioone ning paigaldada tootja avaldatud uuendused esimesel võimalusel (CiscoCisco).

Kriitiline Gitea viga laseb autentimata ründajatel lugeda serveri faile

Giteas parandati kriitiline haavatavus CVE-2026-59774 (CVSS-skoor 9,8/10), mis võimaldab autentimata ründajal lugeda serverist faile Gitea teenusekonto õigustes. Turvanõrkuse ärakasutamiseks piisab avalikust koodihoidlast ja spetsiaalselt koostatud failist. Eduka ründe korral võib ründaja saada ligipääsu näiteks konfiguratsioonifailidele, SSH-võtmetele või andmebaasi autentimisandmetele, millele Gitea teenusekontol on ligipääs. Viga on parandatud versioonis 1.27.1. Soovitame Gitea administraatoritel tarkvara uuendada ning ajutise leevendusena piirata avalike koodihoidlate loomist või keelata Org-mode töötlemine (THN).

IBM Langflow OSS-is parandati hulk koodi käivitamist võimaldavaid turvanõrkusi

IBM avaldas Langflow OSS-i turvauuendused, millega parandatakse hulk suure mõjuga haavatavusi. Olulisemate vigade seas on komponentide genereerimise, valideerimise ja käsitlemisega seotud koodi käivitamise haavatavused. Turvanõrkused võimaldavad koodi käivitamist, tundliku info lekkimist, konfiguratsiooniandmetele ligipääsu või teenuse töö häirimist. Langflow on olnud ründajate sihtmärgiks ka varasemate haavatavuste tõttu, mistõttu tuleks internetist ligipääsetavad Langflow paigaldused kiiresti uuendada ja üle kontrollida. Soovitame paigaldada tootja avaldatud parandused, piirata haldusliidese ligipääsu ning kontrollida keskkonnast API võtmete ja muude andmete võimalikku lekkimist (IBMIBMIBMTR).

Veeam parandas ONE ja Service Provider Console’i kriitilised turvanõrkused

Veeam avaldas turvauuendused Veeam ONE 13.1 ja Veeam Service Provider Console 9.3 haavatavustele. Kõige kriitilisem on Veeam ONE’i viga CVE-2026-64633 (CVSS-skoor 10/10), mis võimaldab autentimata ründajal kaugelt koodi käivitada. Teised parandatud vead võimaldavad suvaliste failide lugemist ja kirjutamist, SQL-süsti, koodi kaugkäivitamist, kohalike õiguste vallutust, teenusetõkestust ja portaali administraatori õigustes API ligipääsu. Veeam ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame Veeam ONE’i ja Veeam Service Provider Console’i administraatoritel paigaldada tootja avaldatud parandused esimesel võimalusel (Veeam).

Tenable parandas Sensor Proxy kriitilise koodi käivitamise vea

Tenable parandas Sensor Proxy haavatavuse CVE-2026-18667 (CVSS-skoor 9,6/10), mis võimaldab ründajal käivitada koodi kõrgendatud õigustes. Viga mõjutab Linuxi platvormil Tenable Sensor Proxy versioone, mis on vanemad kui 1.4.2. Soovitame kasutajatel tarkvara uuendada ning kontrollida sensorite ühendusi ja konfiguratsiooni (NISTTenable).

Apache CXF-is parandati mitu kriitilist turvanõrkust

Apache avaldas turvauuendused CXF-i haavatavustele, millest mitu mõjutavad OAuth2 ja OIDC autentimisvooge, JMS-sõnumite töötlemist, WSDL/XSD parsimist ja manuste käsitlemist. Kriitiliste vigade seas (CVSS-skooriga 9,8/10) on autoriseerimiskoodi korduvkasutamist võimaldav haavatavus CVE-2026-68079, ebaturvalise objektimise (deserialization) viga CVE-2026-66909 ning kontroll-meetmete puudumine CVE-2026-57817. Teised parandatud vead võimaldavad teenusetõkestust, XXE-rünnet, tühistamisest möödumist või OAuth2 autoriseerimiskoodi korduvkasutamist. Soovitame Apache CXF-i kasutajatel paigaldada tootja turvauuendused ja kontrollida OAuth2, OIDC ning JMS-sõnumivahetuse seadistusi (Apache).

Dell parandas oma pistikprogrammis kriitilised turvanõrkused

Dell avaldas turvauuenduse pistikprogrammi Virtual Storage Integrator for VMware vSphere Client haavatavustele. Kriitiline OS-i käsusüsti viga CVE-2026-67261 (CVSS-skoor 9,8/10) mõjutab IAPI komponenti ja võimaldab autentimata ründajal käivitada operatsioonisüsteemi käske juurkasutaja õigustes. Teine haavatavus CVE-2026-54489 (CVSS-skoor 9,8/10) võimaldab autentimata ründajal saada ligipääsu aktiivsetele sessiooniandmetele ning esineda autenditud kasutajana, sh administraatorina. Eduka ründe korral võib ründaja täielikult kompromiteerida VSI juurutuse ja selle aluseks oleva taristu. Dell soovitab kasutajatel uuendada tarkvara versioonile 10.11.1.0 või uuemale (Dell).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2026-18577 (CVSS-skoor 8,1/10) - N-able N-centrali autentimisest möödumise turvanõrkus.
  • CVE-2026-18556 (CVSS-skoor 7,4/10) - N-able N-centrali autentimisest möödumise turvanõrkus.
  • CVE-2026-34486 (CVSS-skoor 7,5/10) - Apache Tomcati tundlike andmete krüpteerimise puudumise turvanõrkus.
  • CVE-2026-9198 (CVSS-skoor 9,8/10) - IBM Langflow’ koodisüsti turvanõrkus.
  • CVE-2026-63077 (CVSS-skoor 9,8/10) - JetBrains TeamCity ebausaldusväärsete andmete objektimise (deserialization of untrusted data) turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

 

Artikli loomisel on kasutatud GPT-5.5 abi. Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist .

Loomise kuupäev: 10.08.2026

open graph image