Olulisemad turvanõrkused 2026. aasta 40. nädalal: Cisco, FortiMail, NVIDIA jt

Möödunud nädal tõi mitu kriitilist turvanõrkust, millest osa kasutatakse juba aktiivselt rünnetes ära. Olulisi parandusi avaldasid muu hulgas Cisco, Citrix, Fortinet, Google, Mozilla, NVIDIA, GitLab, HPE, Wireshark, Joomla ja n8n, mistõttu soovitame mõjutatud süsteemid esimesel võimalusel uuendada.

Cisco Catalyst SD-WAN Manageris parandati kriitiline nullpäeva turvanõrkus 

Cisco parandas kriitilise autentimisest möödumise turvanõrkuse tähisega CVE-2026-76504 (CVSS-skoor 9,8/10) Catalyst SD-WAN Manageris. Viga võimaldab autentimata ­ründajal spetsiaalselt koostatud HTTP-päringu abil mööda minna API autentimiskontrollist ja saada administraatoriõigustega ligipääsu. Viga on parandatud Catalyst SD-WAN versioonides 26.2.1, 26.1.2.1, 20.18.4.1, 20.15.6.1, 20.12.8.2 ja 20.9.10.1. Cisco sai teada turvanõrkuse ärakasutamisest septembris ja soovitab kõik mõjutatud SD-WAN Manageri süsteemid uuendada parandatud versioonile ning kontrollida logisid võimaliku kompromiteerimise suhtes (SW, Cisco, THN). 

Citrix NetScaleri turvavigu kasutati ära nullpäeva rünnetes 

Möödunud nädalal kirjutasime kahest Citrixi NetScaleri turvaveast tähistega CVE-2026-88771 ja CVE-2026-88772. Nüüd on selgunud, et mõlemad haavatavused on sattunud ründajate sihtmärgiks. Rünnakud on kestnud vähemalt septembri algusest ning on tabanud muu hulgas valitsusasutusi, finants-, haridus-, energia-, õigus- ja tehnoloogiasektori organisatsioone Põhja-Ameerikas ja Euroopas. Ründajad on paigaldanud seadmetesse veebikestasid ja tunneldamist võimaldavat pahavara, saanud juurkasutaja õigused, varastanud kasutajatunnuseid ning kasutanud kompromiteeritud NetScalerit sisemisse võrku liikumiseks. Citrix on turvanõrkused parandanud versioonides 14.1-73.37 ja 13.1-64.23 ning soovitab  kasutajatel tarkvara uuendada viivitamata (BC, SW, HN). 

NVIDIA parandas oma tarkvaras üle saja turvanõrkuse 

NVIDIA avaldas turvauuendused NVIDIA GPU Display Driverile ja NVIDIA vGPU tarkvarale, parandades kokku üle saja turvanõrkuse. Olulisemate vigade hulgas on näiteks CVE-2026-47574 (CVSS-skoor 7,8/10), CVE-2026-47601 (CVSS-skoor 7,8/10) ja CVE-2026-47489 (CVSS-skoor 7,8/10), mille edukas ärakasutamine võib kaasa tuua koodi käivitamise, õiguste suurendamise, teenusetõkestuse, infolekke või andmete muutmise. Mõjutatud süsteemides tuleb uuendada draiverid vastavalt kasutatavale harule: Windowsis muu hulgas versioonidele 582.78, 596.86, 610.88, 616.56 või 616.92 ning Linuxis versioonidele 580.178.04, 595.91.07, 610.57.04 või 615.71.09. vGPU kasutajatel tuleb uuendada vastavale parandatud vGPU 19.6 või 20.2 versioonile (NVIDIA). 

FortiMaili kriitilist nullpäeva kasutatakse rünnakutes ära 

Fortinet hoiatas aktiivselt ära kasutatud FortiMaili turvanõrkuse CVE-2026-104286 (CVSS-skoor 9,8/10) eest. Viga võimaldab autentimata ründajal spetsiaalselt koostatud HTTP- või HTTPS-päringutega kirjutada seadme failisüsteemi suvalisi faile ning käivitada volitamata koodi või käske. Mõjutatud on FortiMaili 8.0, 7.6, 7.4 ja 7.2 harud. Fortinet soovitab paigaldada paranduse kohe, kui see on kasutatavas harus saadaval, ning seni keelata IBE funktsioon või piirata haldusliidese ligipääs usaldatud võrkudega. CISA lisas vea ära kasutatud turvanõrkuste andmebaasi (Fortinet, BC, CISA KEV). 

MikroTik RouterOS-i kriitiline turvanõrkus võimaldab koodi käivitamist 

CISA avaldas hoiatuse MikroTik RouterOS-i turvanõrkuse CVE-2026-84411 (CVSS-skoor 9,8/10) kohta, mis mõjutab RouterOS-i versioone enne 7.24. Eduka ründe korral saab autentimata ründaja spetsiaalselt koostatud päringu abil käivitada suvalist koodi juurõigustes või põhjustada teenusetõkestuse. CISA andmetel ei ole turvanõrkuse avalikku ärakasutamist seni teada. Mõjutatud seadmed tuleb uuendada RouterOS-i versioonile 7.24 või uuem. Lisaks soovitame piirata haldusliideste ligipääsu ning vältida RouterOS-i haldusteenuste avalikku ligipääsu internetist (CISA, BC). 

Chrome'is ja Firefoxis parandati enam kui 100 turvanõrkust 

Google ja Mozilla avaldasid uued Chrome’i ja Firefoxi versioonid, millega parandati kokku enam kui 100 turvanõrkust. Google Chrome’i uues versioonis on parandatud 32 turvanõrkust, sealhulgas üks kriitiline puhvri ületäitumise viga. Lisaks parandati 25 kõrge mõjuga turvanõrkust. Windowsi ja macOS-i jaoks on saadaval versioon 154.0.8037.92/.93 ning Linuxile 154.0.8037.92. Firefox 157 parandab 76 turvanõrkust, millest 38 on kõrge mõjuga. Vead on parandatud ka Firefox ESR versioonides 153.4, 140.17 ja 115.42. Soovitame nii Firefoxi kui ka Chrome’i veebilehitsejaid uuendada esimesel võimalusel (SW). 

GitLab parandas mitu kriitilist koodi kaugkäituse turvanõrkust 

GitLab avaldas Community Editioni (CE) ja Enterprise Editioni (EE) turvauuendused, mis parandavad 11 turvanõrkust. Kriitilised vead CVE-2026-89078 (CVSS-skoor 9,9/10) ja CVE-2026-93577 (CVSS-skoor 9,9/10) võimaldavad autenditud ründajal käivitada GitLabi serveris suvalist koodi. Lisaks parandati XSS-viga ning puudulikke õiguste kontrolle, mis võimaldavad ligipääsu tundlikele andmetele või õiguste suurendamist. Ühtlasi parandas GitLab ka AI Gateway turvanõrkuse CVE-2026-90970 (CVSS-skoor 9,9/10), mis võimaldab autenditud kasutajal käske käivitada. Avalikes teadetes ei ole mainitud nende turvanõrkuste aktiivset ärakasutamist. Soovitame GitLabi paigaldused uuendada versioonile 19.4.1, 19.3.3 või 19.2.7 ning isemajutatud AI Gateway uuendada versioonile 19.4.1, 19.3.2 või 19.2.4 (GitLab, THN). 

HPE parandas Wi-Fi pääsupunktides kriitilised turvanõrkused 

HPE avaldas Networking Instant On Wi-Fi pääsupunktidele turvauuenduse, mis parandab 18 turvanõrkust. Kriitiline puhvri ületäitumise viga CVE-2026-76721 (CVSS-skoor 9,8/10) võimaldab autentimata ründajal käivitada seadmes suvalist koodi kõrgendatud õigustes. Viga tähisega CVE-2026-76722 (CVSS-skoor 9,8/10) võimaldab autentimata ründajal käivitada suvalisi käske või põhjustada teenusetõkestust. Ülejäänud vead võivad muu hulgas võimaldada autentimisest möödapääsu, õiguste tõstmist ja tundlikele andmetele ligipääsu. Mõjutatud on versioon 3.4.1.0 ja varasemad. Soovitame kontrollida, et pääsupunktid oleksid uuendatud versioonile 3.4.2.0 või uuemale (HPE, NVD). 

Joomla avaldas turvauuendused versioonidele 5 ja 6 

Joomla avaldas versioonid 6.1.4 ja 5.4.9, millega parandatakse 16 turvanõrkust ning mitmeid tarkvaravigu. Parandatud haavatavuste seas on kaks suure mõjuga viga, mis võimaldavad serveripoolse päringu võltsimist ja suvaliste kataloogide kustutamist. Lisaks parandati MFA-autentimisest möödumise, puuduliku ligipääsukontrolli ja mitmed XSS-tüüpi turvanõrkused. Mõjutatud versioonid sõltuvad konkreetsest veast, kuid osa haavatavusi ulatub Joomla 1.5 versioonini. Joomla soovitab kasutajatel uuendada tarkvara versioonile 5.4.9 või 6.1.4. Joomla 5.4.9 versioonis on teada ka Web Services API PATCH-päringuid mõjutav viga, mille parandus lisatakse versiooni 5.4.10 (Joomla, Joomla). 

Wireshark parandas 19 turvanõrkust 

Wireshark avaldas turvauuendused, mis parandavad 19 turvanõrkust võrguprotokollide ja failide töötlemises ning konfiguratsiooniprofiilide importimises. Vead võivad põhjustada Wiresharki kokkujooksmist, lõputuid tsükleid ja liigset ressursikasutust pahatahtlike võrgupakettide või salvestatud võrguliikluse failide töötlemisel. Wiresharki arendajatele ei ole teada nende vigade eksploitide olemasolu. Soovitame uuendada tarkvara vastavalt kasutatavale versiooniharule versioonile 4.6.9 või 4.4.19 või uuemale (Wireshark, Wireshark). 

n8n parandas mitu töövoogude ja mandaatidega seotud turvanõrkust 

Automatiseerimise platvorm n8n parandas 16 turvanõrkust, millest olulisemad on CVE-2026-103259 (CVSS-skoor 8,5/10), CVE-2026-103246 (CVSS-skoor 8,3/10) ja CVE-2026-103257 (CVSS-skoor 8,1/10). Vead võivad võimaldada sessioonitokenite ja mandaatide lekkimist, ligipääsu töövoogudele ja käivitustele ning pahatahtlike päringute või töövoogude abil andmete muutmist. Teadaolevat aktiivset ärakasutamist allikad ei maini. Mõjutatud paigaldused tuleb uuendada versioonile 1.123.80, 2.39.6 või 2.40.1 vastavalt kasutatavale versiooniharule (GitHub, GitHub, GitHub). 

ENISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

ENISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud. 

  • CVE-2026-86950 (CVSS-skoor 8,8/10)- Apple’i mitme toote piiridest väljuva kirjutamise turvanõrkus. 

  • CVE-2026-76504 (CVSS-skoor 9,8/10) - Cisco Catalyst SD-WAN Manageri kodeeringu töötlemise turvanõrkus. 

  • CVE-2026-104286 (CVSS-skoor 9,8/10) - Fortinet FortiMaili kataloogihüppe turvanõrkus. 

  • CVE-2026-102489 (CVSS-skoor 9,4/10) - Zammadi turvanõrkus. 

  • CVE-2026-102490 (CVSS-skoor 8,5/10) - Zammadi puuduliku õiguste haldamise turvanõrkus. 

  • CVE-2026-88779 (CVSS-skoor 8,7/10) - Citrix NetScaleri mälupuhvri turvanõrkus. 

Loe lähemalt ENISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (ENISA).

Artikli loomisel on kasutatud GPT-5.5 abi. Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist .

Loomise kuupäev: 05.10.2026

open graph image