Olulisemad turvanõrkused 2026. aasta 34. nädalal: WordPress, Microsoft, GitLab jt

Enam kui 300 000 WordPressi veebilehte on ohus turvanõrkuse tõttu. Microsoft parandas Entra ID maksimaalse kriitilisusega turvanõrkuse. GitLab parandas kriitilise GraphQL-i turvanõrkuse. Apple paikas rohkem kui kaks tosinat turvaviga oma toodetes. Oracle avaldas turvapaigad 943 vea jaoks. Firefox ja Chrome paikasid mitmeid turvavigu. Citrix hoiatab NetScaleri kriitilise autentimisest möödumise turvanõrkuse eest. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Enam kui 300 000 WordPressi veebilehte on ohus turvanõrkuse tõttu

Kriitiline turvanõrkus CVE-2026-15748 (CVSSskoor 9,8/10) mõjutab pistikprogrammi “Forminator Forms” ning eduka ründe korral on võimalik haavatud veebilehele suvalisi faile üles laadida ja seejärel pahaloomulist koodi käivitada. Pistikprogrammi kasutab umbes 600 000 WordPressi veebilehte ja hetkel on umbes pooled neist jõudnud tarkvara uuendada. Viga on parandatud tarkvara verioonis 1.56.2. Soovitame kõigil WordPressi veebilehtede haldajatel pistikprogramme ja teemasid regulaarselt uuendada (SWHN).

Microsoft parandas Entra ID maksimaalse kriitilisusega turvanõrkuse

Microsoft parandas Entra ID identiteedi- ja pääsuhaldusplatvormis maksimaalse kriitilisusega haavatavuse CVE-2026-69836 (CVSS-skoor 10/10). Tegemist on usaldamatute andmete objektimise veaga, mis võimaldab autentimata ründajal madala keerukusega ründe teel koodi kaugkäivitada. Microsofti sõnul on haavatavus täielikult parandatud ning kasutajad ei pea selle jaoks eraldi tegevusi tegema. Soovitame Entra ID administraatoritel jälgida Microsofti turvateateid ning kontrollida oma keskkonna logisid ebatavalise identiteedi- ja pääsuhalduse tegevuse suhtes (MicrosoftBC).

GitLab parandas kriitilise GraphQL-i turvanõrkuse

GitLab parandas kriitilise turvanõrkuse CVE-2026-19478 (CVSS-skoor 9,4/10), mis mõjutab GitLab CE ja EE versioone ning võimaldab autentimata ründajal spetsiaalselt koostatud GraphQL-i faili abil muuta või kustutada avalikke projekte ja kasutajaandmeid. Turvanõrkus võimaldab läbi viia koodisüsti ja ei nõua kasutajakontot ega ohvripoolset tegevust. GitLab avaldas parandused versioonides 18.11.11, 19.0.8, 19.1.6 ja 19.2.4. GitLab kutsub oma kliente üles tarkvara uuendama parandatud versioonidele (SWSAHN).

Apple paikas rohkem kui kaks tosinat turvaviga oma toodetes

Apple parandas 28 turvaviga, mis mõjutavad peamiselt veebibrauseri mootorit WebKit. Viga on parandatud tarkvara versioonides 26.6.1, iPadOS 26.6.1, macOS Tahoe 26.6.2, Safari 26.6.1 ja visionOS 26.6.1. Lisaks parandati vead vanemate seadmete jaoks tarkvarades iOS 18.7.10 ja iPadOS 18.7.10. Hetkel teadaolevalt ei ole õnnestunud vigu rünnetes ära kasutada, kuid Apple soovitab kõigil oma toodete kasutajatel tarkvara uuendada (SWMBApple).

Oracle avaldas turvapaigad 943 vea jaoks

Oracle avaldas kolmandat korda kriitiliste turvauuenduste paketi, millega paigatakse 943 haavatavust. Turvavigade hulgas on 460 haavatavust, mida on võimalik ära kasutada kaugteel ja autentimata. Näiteks parandati vigu tarkvarades Fusion Middleware, Hyperion, E-Business Suite, Commerce, Siebel CRM ja Supply Chain. Suur paigatud turvavigade arv on tõenäoliselt tingitud tehisintellekti kasutamisest turvanõrkuste tuvastamisel. Oracle teatas selle aasta alguses, et kasutab turvapaikade avastamise kiirendamiseks tehisintellekti abi (SW).

Firefox ja Chrome paikasid mitmeid turvavigu

Nii Google kui ka Mozilla avaldasid mitmeid kriitilisi ja suure mõjuga turvavigu. Mozilla avaldas Firefoxi versiooni 154, kus on parandatud 58 turvanõrkust, nende hulgas 20 kõrge mõjuga haavatavust. Lisaks avaldati ka turvapaigad tarkvaradele Thunderbird ja Firefox ESR. Chrome’i veebilehitseja versioonis 151.0.7922.169 on parandatud 15 turvanõrkust. Soovitame nii Firefoxi kui ka Chrome’i veebilehtisejaid uuendada esimesel võimalusel (SWMozillaChrome).

Citrix hoiatab NetScaleri kriitilise autentimisest möödumise turvanõrkuse eest

Citrix avaldas parandused kahele NetScaler ADC ja NetScaler Gateway turvanõrkusele. Neist suurema mõjuga on turvaviga tähisega CVE-2026-19490 (CVSS-skoor 9,3/10), mis võimaldab teatud virtuaalserveri seadistuste korral autentimisest mööduda. Teine viga CVE-2026-19489 (CVSS-skoor 8,8/10) on mälupuhvri ületäitumise turvanõrkus, mis võib põhjustada teenusetõkestuse või muu ettearvamatu käitumise. Citrixi sõnul ei ole turvanõrkusi teadaolevalt ära kasutatud, kuid ettevõte soovitab tarkvara esimesel võimalusel uuendada. Eriti oluline on uuendada internetist ligipääsetavaid NetScaler Gateway seadmeid, kuna varasemad NetScaleri turvanõrkused on olnud rünnete sihtmärgiks (BCHN).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2025-62593 (CVSS-skoor 8,8/10) - Ray-Project Ray koodisüsti turvanõrkus.
  • CVE-2026-33824 (CVSS-skoor 9,8/10) - Microsoft Internet Key Exchange’i (IKE) Service Extensionsi topeltvabastamise turvanõrkus.
  • CVE-2026-59310 (CVSS-skoor 9,8/10) - Broadcom VMware vCenteri kataloogihüppe turvanõrkus.
  • CVE-2026-55040 (CVSS-skoor 9,1/10) - Microsoft SharePointi nõrga autentimise turvanõrkus.
  • CVE-2026-65400 (CVSS-skoor 9,8/10) - Apple macOS-i puuduliku autentimise turvanõrkus.
  • CVE-2026-64849 (CVSS-skoor 9,3/10) - MLflow serveripoolse päringuvõltsingu turvanõrkus.
  • CVE-2026-72530 (CVSS-skoor 9,0/10) - TrueConf Serveri koodisüsti turvanõrkus.
  • CVE-2026-72529 (CVSS-skoor 9,8/10) - TrueConf Serveri kriitilise funktsiooni puuduva autentimise turvanõrkus.
  • CVE-2026-73570 (CVSS-skoor 8,9/10) - Zimbra Collaboration Suite’i (ZCS) OS-i käsusüsti turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

 

Artikli loomisel on kasutatud GPT-5.5 abi. Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist .

Loomise kuupäev: 24.08.2026

open graph image