Metabase’is parandati aktiivselt ära kasutatud kriitiline nullpäeva turvanõrkus
Metabase parandas kriitilise SQL-süsti turvanõrkuse (CVSS-skoor 10,0/10), mida ründajad kasutasid nullpäevana Metabase Cloudi vastu. Autentimata ründaja sai Metabase’i rakenduse andmebaasi kaudu käivitada suvalisi SQL-päringuid ning luua endale administraatoriõigused. Metabase Cloudi kasutajatele rakendati parandused automaatselt, kuid teiste versioonide kasutajad peaksid uuendama versioonidele 63.5, 62.9, 61.11, 60.17, 59.21 või 58.24.
Kui kohe uuendada ei ole võimalik, soovitab Metabase ajutiselt blokeerida /api/session/reset_password lõpp-punkti. Kui Metabase on internetist ligipääsetav, siis tuleks pärast uuendamist tühistada aktiivsed sessioonid, kontrollida API-võtmeid ja administraatorikontosid, vahetada kõigi ühendatud andmebaaside paroolid ning uurida logisid võimaliku kompromiteerimise suhtes. Metabase soovitab kompromiteerimise tunnusena otsida päringut POST /api/session/reset_password olekuga 400, millele järgneb GET /api/user/current olekuga 200 (SW, SA).
Microsoft parandas oma tarkvarades 400 turvanõrkust
Microsoft parandas 400 haavatavust oma toodetes, mille hulgas oli ka kolm nullpäeva turvanõrkust. Ettevõte parandas 42 kriitilist turvaviga ja 110 koodi kaugkäivitamist võimaldavat viga.
Täpsemalt jagunesid paigatud turvavead järgmiselt:
- 176 õigustega manipuleerimise haavatavust;
- 11 turvaseadetest möödamineku haavatavust;
- 110 koodi kaugkäivitamise haavatavust;
- 86 teabe avalikustamise haavatavust;
- 12 teenuste tõkestamise haavatavust;
- 21 teeskluse haavatavust.
Lisaks Windowsi ja Office’i tarkvaradele said turvapaigad ka Azure, Visual Studio Code ja .NET tarkvarad. Täpsema nimekirja parandustest leiab lisatud lingilt (BC, SW).
Adobe paikas ColdFusionis ja Campaign Classicus kriitilised turvanõrkused
Adobe avaldas uuendused enam kui 50 turvanõrkusele, sealhulgas kriitilistele vigadele tarkvarades ColdFusion, Campaign Classic ja Commerce. Kõige enam vigu ehk 15 haavatavust paigati ColdFusioni tarkvaras – neist kolm on hinnatud kriitiliseks ja võimaldavad suvalist koodi käivitada ning teenuseid tõkestada. Lisaks parandati vigu tarkvarades Lightroom ja Content Credentials. Kuigi ettevõte ise ei maini, et turvavigu oleks õnnestunud ära kasutada, on küberturvalisusega tegelev firma Sansec tuvastanud rünnete katseid haavatavuse CVE-2026-71362 suhtes (Adobe, SW, BC).
SAP parandas kriitilisi turvanõrkusi oma toodetes
SAPi tarkvarades paigati 28 turvaviga ja nende hulgas oli neli turvanõrkust, mida on hinnatud kriitiliseks ehk CVSS-skooriga 9,0/10 või kõrgemaks. Kriitilised turvavead mõjutavad SAPi tarkvarasid Commerce Cloud, Manufacturing Integration and Intelligence ning NetWeaver ja ABAP Platform ning neile on olemas parandus. Juba kolm päeva peale vea parandamist võeti sihikule Commerce Cloudi kriitiline turvaviga tähisega CVE-2026-58231, mis võimaldab pahaloomulist koodi käivitada. Kuna SAPi tooted on ka varasemalt olnud ründajate sihtmärgiks, tuleks tarkvara uuendada esimesel võimalusel (SW, SAP, BC).
Zoomis parandati turvanõrkus nimega „Zoomsday“
Zoom parandas turvanõrkuse tähisega CVE-2026-53413 (CVSS-skoor 8,3/10), mis mõjutab rakenduse märkuste tegemise funktsiooni ning võimaldab koosolekul osaleval ründajal käivitada teise osaleja seadmes suvalist koodi. Turvanõrkust on võimalik kuritarvitada ilma kasutajapoolse tegevuseta – selle ärakasutamine ei nõua ohvrilt ühegi lingi klõpsamist, faili avamist ega muud tegevust – piisab osalemisest samal Zoomi koosolekul. Turvaveale anti nimetus „Zoomsday“. Lisaks parandati veel kolm haavatavust Zoomis. Zoom on parandused avaldanud Windowsi, macOSi, Linuxi, iOSi ja Androidi kasutajatele ning soovitab need viivitamata paigaldada. Vead on parandatud versioonides Workplace 7.1.5 ja 7.0.6, Rooms 7.1.5 ning Meeting SDK 7.1.5 (SA, A.Security).
Ivanti avaldas turvapaigad Endpoint Manager tarkvarale
Ivanti avaldas turvapaigad nelja haavatavuse jaoks tarkvarades Endpoint Manager (EPM) ja Neurons for MDM. EPMi turvavigu on võimalik ära kasutada autentimata ründajal kaugteel ja need võivad kaasa tuua nii SQL-ühenduste autentimisandmete lekke kui ka teenuste tõkestamise. Vead on parandatud EPM versioonis 2024 SU7. Ivanti Neurons for MDM tarkvaras paigati kasusüsti võimaldav viga. Soovitame mõlemad tarkvarad uuendada turvapaikadega versioonidele (SW).
WordPress 7.0.4 parandab koodi kaugkäivitamise turvanõrkuse
WordPressi versioonis 7.0.4 on parandatud kõrge mõjuga turvanõrkus tähisega CVE-2026-65640 (CVSS-skoor 8,8/10), mis võimaldab autenditud ründajal käivitada serveris suvalist koodi. Viga mõjutab WordPressi paigaldusi, mis kasutavad piltide töötlemiseks Imagicki ja Ghostscripti. Viga on parandatud ka vanemates WordPressi versioonides kuni 4.7. Soovitame WordPressi veebilehed esimesel võimalusel uuendada versioonile 7.0.4 või mõnele teisee paigatud versioonile (SW).
Cisco hoiatab ClamAVi kõrge mõjuga turvanõrkuste eest
Cisco hoiatas seitsme ClamAV turvanõrkuse eest, mis mõjutavad Cisco Secure Endpoint Connectori Windowsi, macOSi ja Linuxi versioone. Kõik seitse viga võimaldavad spetsiaalselt koostatud faili abil ClamAV-i skannimisprotsessi lõpetada ja põhjustada teenusetõkestuse (DoS). Kõige suurema mõjuga neist on turvavead tähistega CVE-2026-20337 (CVSS-skoor 7,5/10) ja CVE-2026-20338 (CVSS-skoor 7,5/10), mille kohta on avalikult kättesaadavad kontseptsiooni tõendused (PoC). Cisco sõnul ei ole neile teadaolevalt turvanõrkusi rünnetes ära kasutatud. ClamAV tarkvaras on vead parandatud versioonis 1.5.4, kuid Cisco Secure Endpoint Connectori parandused on platvormiti eraldi avaldamisel. Soovitame mõjutatud tarkvarad esimesel võimalusel uuendada ning arvestada, et avalik kontseptsiooni tõendus suurendab ärakasutamise riski (BC).
Fortinet parandas FortiWebi ja FortiManageri autentimisvead
Fortinet parandas kaheksa turvanõrkust, sealhulgas suure mõjuga autentimisvead FortiWebis ja FortiManageris. Turvaviga tähisega CVE-2026-26035 võimaldab autentimata ründajal FortiWebi veebiliidesesse või käsureale sisse logida suvalise kasutajanime ja parooliga. Viga on parandatud FortiWebi versioonides 8.0.3, 7.6.7, 7.4.12 ja 7.2.13. Ajutise lahendusena soovitab Fortinet keelata wildcard-seadistuse. Lisaks parandati FortiClient for Windowsi puhvri ületäitumise viga tähisega CVE-2026-70465, mis võimaldab autentimata ründajal suvalist koodi käivitada. Parandusi avaldati ka FortiOSi ja FortiSIEMi turvanõrkustele. Soovitame mõjutatud Fortineti tooted esimesel võimalusel uuendada (SW).
CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2026-8037 (CVSS-skoor 9,8/10) Progress LoadMasteri käsusüsti turvanõrkus.
- CVE-2026-20349 (CVSS-skoor 8,6/10) Cisco Secure Firewall Adaptive Security Appliance’i (ASA) ja Secure Firewall Threat Defense’i (FTD) kuhja kontrollimise turvanõrkus.
- CVE-2026-68820 (CVSS-skoor 7,0/10) Microsoft Windowsi WinSocki abidraiveri (AFD) mälu järelkasutuse turvanõrkus.
- CVE-2026-72898 (CVSS-skoor 10,0/10) Metabase’i SQL-süsti turvanõrkus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli loomisel on kasutatud GPT-5.5 abi. Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist .
Loomise kuupäev: 17.08.2026