Microsoft paikas rünnetes ära kasutatud Office'i nullpäeva turvanõrkuse
Microsoft parandas rünnetes aktiivselt ära kasutatud Office’i nullpäeva turvanõrkuse tähisega CVE-2026-21509 (CVSS skoor 7.8/10). Viga võimaldab autentimata ründajal turvameetmetest mööduda. Turvanõrkus mõjutab mitmeid Office’i versioone, sealhulgas Microsoft Office 2016, Microsoft Office 2019, Microsoft Office LTSC 2021, Microsoft Office LTSC 2024 ja Microsoft 365 rakendusi (BC, SA).
Fortineti nullpäeva turvanõrkust kasutatakse rünnetes ära
Fortinet avaldas turvapaiga, et parandada kriitiline FortiOSi haavatavus tähisega CVE-2026-24858 (CVSS skoor 9.8/10). Tegu on autentimisest möödumise nullpäeva turvanõrkusega. See võimaldab FortiCloud kasutajaga ründajal teiste seadmete teistesse kasutajatesse sisse logida, kui FortiCloud SSO autentimine on nendel kontodel lubatud. Haavatavust kasutatakse rünnetes aktiivselt ära. See mõjutab FortiOS, FortiManager, FortiProxy ja FortiAnalyzer tarkvarasid. Ettevõte soovitab kasutajatel esimesel võimalusel tarkvara uuendada (BC, FortiNet).
OpenSSL parandas 12 turvaviga
OpenSSL parandas turvauuendusega 12 haavatavust, nende hulgas kriitilise mäluvea tähisega CVE-2025-15467 (CVSS skoor 9.8/10). Haavatavus võimaldab ründajal põhjustada puhvri ületäitumist, mis viib teenusetõkestuse või koodi kaugkäituseni (RCE). Haavatavad versioonid on OpenSSL 3.6, 3.5, 3.4, 3.3 ja 3.0. Turvanõrkus mõjutab ka mitmeid Fortineti tooteid. Soovitame kasutajatel esimesel võimalusel tarkvara uuendada (SW, OpenSSL, FortiNet).
Ründajad kasutavad kriitilist Telneti serveri turvanõrkust ära
Ründajad kasutavad ära haavatavust tähisega CVE-2026-24061 (CVSS skoor 9.8/10), mis mõjutab sadu tuhandeid Telneti servereid. Tegu on autentimisest möödumise turvanõrkusega, mis on parandatud GNU InetUtils versioonis 2.8. CISA on haavatavuse lisanud ära kasutatud turvanõrkuste andmebaasi (DR).
SmarterMaili tarkvaras paigati kriitiline turvanõrkus
SmarterMail tarkvaras parandati kriitiline koodi kaugkäituse viga (RCE) tähisega CVE-2026-24423 (CVSS skoor 9.3/10). See võimaldab ründajal suunata SmarterMaili pahatahtlikule HTTP-serverile, mis käivitab pahaloomulisi OSi käske. Haavatavus on parandatud SmarterMail verisoonis build 9511 (SmarterTools).
Kriitilised n8n-i turvanõrkused võimaldavad koodi kaugkäitust
Töövoo automatiseerimise platvormil n8n paigati kaks turvaviga, mis on võimaldavad ründajal koodi kaugkäitada. Turvanõrkused tähistega CVE-2026-1470 (CVSS skoor 9.9/10) ja CVE-2026-0863 (CVSS skoor 8.5/10) annavad autenditud kasutajale võimaluse liivakasti (sandbox) meetmetest mööduda ja pahatahtlikku koodi käivitada. Soovitame n8n tarkvara haldavatel meeskondadel uuendused paigaldada (THN, ISM).
Ivanti teatas kahest kriitilisest turvanõrkusest nende EPMM rakenduses
Ivanti parandas oma Endpoint Manager Mobile (EPMM) tarkvaras kaks kriitilist koodisüsti turvanõrkust, mis võimaldavad ründajal koodi kaugkäitada. Mõlema haavatavuse CVE-2026-1340 ja CVE-2026-1281 CVSS skoor on 9.8/10. Ettevõtte sõnul on haavatavusi rünnetes ära kasutatud. Vead on parandatud EPMM versioonis RPM 12.x.0.x ja RPM 12.x.1.x. Tootja soovitab kasutajatel esimesel võimalusel tarkvara uuendada (Ivanti, BC).
SolarWinds Web Help Deski turvanõrkused võimaldavad koodi kaugkäitust ja autentimisest möödumist
SolarWinds Web Help Desk tarkvaras parandati kolm kriitilist turvanõrkust, mille CVSS skoorid on 9.8/10. Kaks turvanõrkust tähistega CVE-2025-40552 ja CVE-2025-40554 võimaldavad ründajal autentimisest mööduda ja pahatahtlikke toimingud teha. Kolmas haavatavus on andmete objektimise (data deserialization) viga tähisega CVE-2025-40553, mis võimaldab koodi kaugkäitada. Vead on parandatud Web Help Desk versioonis 2026.1 (BC, SolarWinds).
TP-Link Archer haavatavus võimaldab ründajal ruuteri üle kontroll võtta
TP-Link parandas turvauuendusega käsusüsti haavatavuse CVE-2025-14756 (CVSS skoor 8.5/10), mis mõjutab Archer MR600 v5 ruutereid. Turvaviga võimaldab ründajal läbi administraatori liidese suvalisi süsteemikäske käivitada ja seeläbi ruuterit kompromiteerida. Mõjutatud on ruuter Archer MR600 v5 versioonid <1.1.0, 0.9.1, v0001.0 Build 250930 Rel.63611n. Tootja soovitab kasutajatel turvauuendus paigaldada (CSN, CP).
Populaarses vm2 NodeJS teegis avastati kriitiline turvaviga
Turvaviga tähisega CVE-2026-22709 (CVSS skoor 9.8/10) mõjutab vm2 Node.js teeki ja võimaldab liivakastist (sandbox) mööda minna ning süsteemis pahaloomulist koodi käivitada. Tegemist on populaarse teegiga, mida laetakse igal nädalal umbes miljon korda alla. Viga on parandatud vm2 versioonis 3.10.3 ning kasutajatel soovitatakse tarkvara uuendada nii pea kui võimalik (BC).
CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2026-20045 (CVSS skoor 8.2/10) Cisco Unified Communications tarkvara koodisüsti turvanõrkus, millest kirjutasime 4. nädala turvanõrkuste ülevaates.
- CVE-2018-14634 (CVSS skoor 7.8/10) Linuxi kerneli täisarvu ületäitumise (integer overflow) turvanõrkus.
- CVE-2025-52691 (CVSS skoor 10/10) SmarterTools SmarterMaili ohtliku failitüübi piiranguteta üleslaadimise (unrestricted upload of file with dangerous type) turvanõrkus, millest kirjutasime 1. nädala turvanõrkuste ülevaates.
- CVE-2026-23760 (CVSS skoor 9.3/10) SmarterTools SmarterMaili varukanali kaudu autentimisest möödumise turvanõrkus, millest kirjutasime 4. nädala turvanõrkuste ülevaates.
- CVE-2026-24061 (CVSS skoor 9.8/10) GNU InetUtilsi argumendisüsti turvanõrkus.
- CVE-2026-21509 (CVSS skoor 7.8/10) Microsoft Office’i turvameetmetest möödumise haavatavus.
- CVE-2026-24858 (CVSS skoor 9.8/10) Fortineti mitme toote autentimisest möödumise turvanõrkus kasutades kõrvalteed või -kanalit.
- CVE-2026-1281 (CVSS skoor 9.8/10) Ivanti Endpoint Manager Mobile (EPMM) tarkvara koodisüsti turvanõrkus.
Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Bing Image Creator.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 02.02.2026