Oracle parandas 377 turvanõrkust
Oracle avaldas jaanuari turvauuenduse, millega parandati erinevates toodetes 337 haavatavust. Kõige kriitilisem on turvanõrkus tähisega CVE-2026-21962 (CVSS skoor 10/10). See võimaldab autentimata ründajal Oracle HTTP Server ja Oracle Weblogic Server Proxy Plug-in’ile ligi pääseda. Ettevõte soovitab kasutajatel esimesel võimalusel tarkvara uuendada. Nimekirja mõjutatud toodetest ja parandatud versioonidest leiad lisatud linkidelt (Oracle, CP).
Cisco paikas koodi kaugkäituse nullpäeva turvanõrkuse, mida kasutati rünnetes ära
Cisco parandas koodi kaugkäituse (RCE) nullpäeva turvanõrkuse tähisega CVE-2026-20045 (CVSS skoor 8.2/10), mida on rünnetes ära kasutatud. Viga tuleneb kasutajapoolsete HTTP-päringute puudulikust kontrollimisest, mis võimaldab ründajal omandada juurkasutaja õigused. Vead on parandatud tarkvarade Unified CM, Unified CM IM&P, Unified CM SME, Webex Calling Dedicated Instance ja Unity Connection versioonides 14SU5 ja 15SU4. Mõjutatud versioon on ka 12.5 (Cisco, HNS).
GitLab hoiatab tõsise 2FA-st möödumise vea eest
GitLab parandas Community ja Enterprise platvormidel mitmeid turvanõrkuseid. Nende hulgas tõsise 2FA-st möödumise haavatavuse tähisega CVE-2026-0723 (CVSS skoor 7.4/10). See võimaldab ründajal, kes teab kasutajakonto ID-d, autentimisest mööduda ning esitada päringule võltsitud vastus. Turvavead on parandatud GitLab Community Edition (CE) ja Enterprise Edition (EE) versioonides 18.8.2, 18.7.2 ja 18.6.4. Ettevõte soovitab kasutajatel tarkvara uuendada (GitLab, BC).
TP-Link parandas suure mõjuga turvakaamerate vea
TP-Link paikas suure mõjuga haavatavuse, mida saab ära kasutada enam kui 32 erineva VIGI C ja VIGI InSight seeria valvekaamera üle võtmiseks. Turvaviga tähisega CVE-2026-0629 (CVSS skoor 8.7/10) võimaldab administraatori parooli lähestada ja saada täielik juurdepääs seadmele. TP-Linki VIGI-kaameraid kasutavad organisatsioonid enam kui 36 riigis. Kuna selle tootja seadmed on olnud varasemalt rünnete sihtmärgiks, siis tuleks tarkvara uuendada esimesel võimalusel (SW, SA).
WordPressi veebilehti ohustab pistikprogrammis olev turvanõrkus
WordPressi pisikprogrammis Advanced Custom Fields: Extended, millel on üle 100 000 allalaadimise, parandati kriitiline õiguste vallutuse turvanõrkus. Haavatavus tähisega CVE-2025-14533 (CVSS skoor 9.8/10) võimaldab autentimata ründajal kasutaja registreerimisvormi kaudu administraatori õigused saada ja seejärel pahatahtlikke toiminguid teha. Viga on parandatud ACF: Extended versioonis 0.9.2.2. Soovitame kasutajatel pistikprogrammi versiooni uuendada (GBH).
Kriitiline SmarterMaili turvnõrkus võimaldab autentimisest mööduda
SmarterToolsi SmarterMail tarkvaras parandati kriitiline turvanõrkus tähisega CVE-2026-23760 (CVSS skoor 9.3/10). Haavatavus võimaldab autentimata ründajal, kes teab administraatori kasutajanime, salasõna ära vahetada või lähtestada. Seda põhjustab salasõna lähtestamise otspunkti puudlik autentimise lahendus. SmarterTools on avaldanud versiooni Build 9511, kus viga on parandatud. Ettevõte soovitab kasutajatel esimesel võimalusel tarkvara uuendada (BC, THN).
Zoomis parandati kriitiline turvanõrkus
Zoom parandas turvauuendusega mitmed haavatavused. Nende hulgas kriitiline käsusüsti turvanõrkus tähisega CVE-2026-22844 (CVSS skoor 9.9/10) Node Multimedia Routers’is (MMR). Viga võimaldab veebikohtumise osalejal MMR-i koodi kaugkäitada. Mõjutatud versioonid on:
- Zoom Node Meetings Hybrid (ZMH) MMR mooduli versioonid kuni 5.2.1716.0
- Zoom Node Meeting Connector (MC) MMR mooduli versioonid kuni 5.2.1716.0
Soovitame kõikidel kasutajatel tarkvara esimesel võimalusel uuendada (SA, THN, Zoom).
Canon printerites parandati mitmeid turvanõrkuseid
Canon avaldas turvauuenduse, millega parandati mitmed kriitilised haavatavused Canoni printerites. Kõikide turvanõrkuste CVSS skoor on 9.3/10. Haavatavused tähisega CVE-2025-14231, CVE-2025-14232, CVE-2025-14234, CVE-2025-14235, CVE-2025-14236 ja CVE-2025-14237 on mäluvead (out-of-bounds write). Turvanõrkus tähisega CVE-2025-14233 on samuti mäluhaldusviga (release of invalid pointer or reference). Need võimaldavad ründajal suvalist koodi käivitada või teenusetõkestusrünnet korraldada. Canoni hinnangul pole turvavigu rünnetes ära kasutatud. Nimekirja mõjutatud toodetest leiad lisatud linkidelt (Canon, Canon, JVNDB).
Chainlit TI raamistikus parandati turvaviga
Tehisintellekti raamistikus Chainlit parandati tõsine turvanõrkus tähisega CVE-2026-22218 (CVSS skoor 7.1/10). See võimaldab ründajal suvalisi faile lugeda. Teine parandatud haavatavus on tähisega CVE-2026-22218 (CVSS skoor 8.3/10). Tegu on serveripoolse päringuvõltsinguga (SSRF), mis võib viia teabepaljanguni. Haavatavused on parandatud Chainlit versioonis 2.9.4 (TR, DR).
Fortinet kinnitas, et detsembris avaldatud turvaviga ei ole täielikult paigatud
Detsembris tulid avalikuks Fortineti turvanõrkused tähistega CVE-2025-59718 (CVSS skoor 9.8/10) ja CVE-2025-59719 (CVSS skoor 9.8/10), mis võimaldavad ründajatel FortiCloud SSO autentimisest mööda minna. Nüüd selgus, et detsembris avaldatud turvapaigad ei parandanud viga täielikult ja kurjategijatel on õnnestunud ka peale seda turvanõrkuseid ära kasutada. Kuna hetkel ei ole veale parandust, siis soovitatakse administraatoritel piirata interneti kaudu ligipääsu haldusliidesele ja välja lülitada FortiCloud SSO võimalus. Shadowserveri andmetel on ligi 11 000 Fortineti seadet internetile avatud ja FortiCloud SSO lubatud (BC, SW, SA, HN).
Atlassian parandas oma toodetes üle 30 turvanõrkuse
Atlassian parandas jaanuari turvauuendusega 34 haavatavust, nende hulgas kaks kriitilist ja 20 tõsise tasemega turvaviga. Enamik neist mõjutavad kolmanda osapoole komponente. Haavatavus tähisega CVE-2025-12383 (CVSS skoor 9.4/10) on võistlusoht (race condition) Bamboo Data Center tarkvaras. Turvanõrkus tähisega CVE-2025-66516 (CVSS skoor 10/10) võimaldab XXE-rünnet Confluence Data Center’is ja serveris. Atlassian soovitab kasutajatel tarkvara uuendada. Nimekirja mõjutatud toodetest ja parandatud versioonidest leiad lisatud lingilt (Atlassian).
CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2026-20045 (CVSS skoor 8.2/10) Cisco Unified Communications tarkvara koodisüsti turvanõrkus.
- CVE-2025-68645 (CVSS skoor 8.8/10) Synacor Zimbra Collaboration Suite (ZCS) PHP kaugfailisüsti (remote file inclusion) turvanõrkus.
- CVE-2025-34026 (CVSS skoor 9.2/10) Versa Concerto puuduliku autentimise turvanõrkus.
- CVE-2025-31125 (CVSS skoor 5.3/10) Vite Vitejs puuduliku pääsu reguleerimise turvanõrkus.
- CVE-2025-54313 (CVSS skoor 7.5/10) Prettier eslint-config-prettier sisseehitatud (embedded) pahatahtliku koodi turvanõrkus.
- CVE-2024-37079 (CVSS skoor 9.8/10) Broadcom VMware vCenter serveri mäluhaldusviga (out-of-bounds write), millest kirjutasime 2024. aasta 25. nädala turvanõrkuste ülevaates.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Bing Image Creator.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 26.01.2026