Microsoft parandas turvauuendusega kuus nullpäeva turvanõrkust
Microsoft parandas veebruarikuu turvauuendusega 58 haavatavust, sealhulgas kuus nullpäeva turvanõrkust, mida on rünnetes aktiivselt ära kasutatud. Nullpäeva turvanõrkuste poolt mõjutatud keskkonnad on Windows SmartScreen ja Windows Shell, MSHTML raamistik Word, Desktop Window Manager, Remote Access Connection Manager, Remote Desktop. Samuti paigati uuendusega viis kriitilist haavatavust Azure’i komponentides, millest kolm olid õiguste vallutuse ja kaks teabepaljangu turvanõrkust. Täpsemalt jagunevad parandatud haavatavused järgnevalt:
- 25 õiguste vallutuse turvanõrkust;
- 5 turbevahendist möödumise turvanõrkust;
- 12 koodi kaugkäituse turvanõrkust, millest kolm olid kriitilised;
- 6 teabepaljangu (information disclosure) turvanõrkus;
- 3 teenusetõkestuse (denial-of-service) turvanõrkust;
- 7 teeskluse turvanõrkust.
Samuti asus Microsoft selle uuendusega avaldama uuendatud Secure Booti sertifikaate (2011. aastast), need aeguvad 2026. aasta juunis. Soovitame Windowsi kasutajatel paigaldada turvauuendused (BC, SA).
Apple paikas üle 80 haavatavuse, sealhulgas nullpäeva turvanõrkuse
Möödunud kolmapäeval teatas Apple, et avaldas iOS, macOSi jt platvormide mastaapse uuenduse. Versiooniuuendusega, sh iOS 26.3 ja iPadOS 26.3, parandati enam kui 80 turvanõrkust. Haavatavuste hulgas oli ka nullpäeva turvanõrkus, mida on eriti kõrgetasemelistes rünnetes ära kasutatud. Turvanõrkus tähisega CVE-2026-20700 (CVSS skoor 7.8/10) on mäluhaldusviga, mis võimaldab ründajal koodi kaugkäitada (RCE). Viga mõjutab Apple’i operatsioonisüsteeme, sh iOS, iPadOS, macOS, tvOS, watchOS ja visionOS. Soovitame Apple kasutajatel tarkvara uuendada (Apple, BC).
Adobe väljastas turvavärskendused mitmele oma tootele
Adobe avaldas turvauuendused, mis parandavad nende toodetes 44 turvaviga. Mitme turvanõrkuse puhul on tegu mäluhaldusveaga (out-of-bounds read/write, use after free), millele on antud CVSS skoor 7.8/10. Need turvaparandused on tehtud tarkvarades Adobe Audition, After Effects, InDesign, Substance 3D Designer, Substance 3D Stager, Adobe Bridge, Substance 3D Modeler, Lightroom Classic ja Adobe DNG Software Development Kit (SDK). Pikem nimekiri turvanõrkustest ja parandatud versioonidest on leitavad lisatud lingilt (Adobe).
Chrome’is paigati 11 turvaviga
Chrome 145 veebibrauseri uuendusega paigati 11 turvanõrkust, sealhulgas kolm tõsise tasemega viga, mille CVSS skoor on 8.8/10. Turvanõrkus tähisega CVE-2026-2313 on mäluhaldusviga, CVE-2026-2314 on puhvri ületäitumine ning CVE-2026-2315 puudulik implementatsioon WebGPU komponendis. Turvavead on parandatud versioonides 145.0.7632.45 (Windows/Mac) ja 145.0.7632.45/46 (Linux). Kasutajatel soovitatakse lubada veebilehitseja automaatsed uuendused või paigaldada brauseri uus versioon käsitsi (Chrome).
PostgreSQL avaldas tarkvara uued versioonid
PostgreSQl avaldas andmebaasitarkvara uued versioonid, millega parandati viis turvanõrkust ja 65 programmiviga (bug). Kõrge tasemega turvanõrkused CVE-2026-2005 (CVSS skoor 8.8/10) ja CVE-2026-2007 (CVSS skoor 8.2/10) on puhvri ületäitumise vead; CVE-2026-2004 (CVSS skoor 8.8/10) ja CVE-2026-2006 (CVSS skoor 8.8/10) on puudulikud sisendvalideerimised. Vead on parandatud versioonides PostgreSQL 18.2, 17.8, 16.12, 15.16 ja 14.21 (PostgreSQL).
Ivanti tarkvaras parandati kaks tõsist haavatavust
Ivanti tarkvaras Ivanti Endpoint Manager (EPM) parandati tõsise ja keskmise tasemega turvaviga. Haavatavus tähisega CVE-2026-1602 (CVSS skoor 8.6/10) on autentimisest möödumine, mis võimaldab ründajal varastada tundlikku informatsiooni. Vead on parandatud EPMi versioonis 2024 SU5. Soovitame kasutajatel kontrollida turvauuenduste olemasolu (Ivanti, SA).
Kriitiline Kubernetese Ingress NGINXi kontrolleri turvanõrkus võimaldab koodi kaugkäitust
Kubernetese Ingress NGINX kontrolleris on avalikustatud neli turvanõrkust, millest kaks on tõsise tasemega (CVSS skoor 8.8/10). Haavatavus tähistega CVE-2026-1580 on põhjustatud puudulikust sisendi kontrollist. Turvaviga tähisega CVE-2026-24512 on konfiguratsiooni süsti haavatavus, mis võimaldab ründajal kontrolleris pahatahtlikku koodi käivitada. Turvanõrkused mõjutavad NGINX versioone 1.13.7 ja varasem ning 1.14.3 ja varasem. Kubernetese Ingress NGINXi administraatoritel soovitatakse tarkvara versiooni uuendada (CSO).
Gitlab parandas mitmed haavatavused
Gitlab parandas oma toodetes GitLab Community Edition (CE) ja Enterprise Edition (EE) 15 turvanõrkust, sealhulgas viis tõsise tasemega haavatavust. Kõige tõsisem turvanõrkus tähisega CVE-2025-7659 (CVSS skoor 8.0/10) on puuduliku valideerimise viga Web IDE komponendis. Vead on parandatud versioonides 18.8.4, 18.7.4 ja 18.6.6. Kasutajatel soovitatakse tarkvara versiooni uuendada (GitLab).
WordPressi WPvividi pluginas avastati kriitiline koodi kaugkäitus turvaviga
WordPressi pistikprogrammis WPvivid Backup & Migration, mis on paigaldatud üle 900 tuhandele veebilehele, parandati kriitiline turvanõrkus tähisega CVE-2026-1357 (CVSS skoor 9.8/10). Turvaviga võimaldab ründajal suvalisi faile üles laadida ja seeläbi koodi kaugkäitada (RCE), mis võib viia veebilehe täieliku ülevõtmiseni. Haavatavus on parandatud pistikprogrammi versioonis 0.9.124. Kasutajatel soovitatakse esimesel võimalusel tarkvara uuendada (BC).
SAP parandas mitmeid turvavigu erinevates toodetes
SAPi aprillikuise turvauuenduse raames parandati 26 turvaviga erinevates toodetes nagu SAP CRM, SAP S/4HANA, SAP NetWeaver Application Server ABAP, ABAP Platform, SAP Supply Chain Management, SAP Solution Tools Plug-In (ST-PI), SAP BusinessObjects BI Platform, SAP Commerce Cloud, SAP BusinessObjects Business Intelligence Platform. Parandatud turvavigadest kaks olid kriitilised: koodisüsti turvanõrkus tähisega CVE-2026-0488 (CVSS skoor 9.9/10) ja puuduliku autoriseerimise haavatavus CVE-2026-0509 (CVSS skoor 9.6/10). Soovitame kõigil SAPi kasutajatel kontrollida turvauuenduste olemasolu ja vajadusel paigaldada turvapaigad (SAP).
Fortineti parandas kriitilise SQL-süsti administraatori liideses
Fortinet parandas FortiClientEMS tarkvaras kriitilise turvanõrkuse tähisega CVE-2026-21643 (CVSS skoor 9.1/10). Viga tuleneb SQL-i käsu elementide puudulikust neutraliseerimisest, mis võimaldab autentimata ründajal HTTP päringute kaudu koodi või käske käivitada. Haavatavus mõjutab FortiClientEMS 7.4 ja on parandatud versioonis 7.4.5 ja uuem (Fortinet).
Samuti parandati tõsine turvanõrkus tähisega CVE-2026-22153 (CVSS skoor 7.5/10) Agentless VPN ja FSSO tarkvarades. Tegu on autentimisest möödumise veaga, mis on parandatud versioonis FortiOS 7.6.5 ja uuem (FortiGuard).
CISA lisas uued turvanõrkused ärakasutatud turvanõrkuste andmebaasi
CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2026-24423 (CVSS skoor 8.8/10) Microsoft MSHTML raamistiku kaitsemeetmete tõrke turvanõrkus.
- CVE-2026-21525 (CVSS skoor 6.2/10) Microsoft Windowsi tühiviida turvanõrkus (null pointer dereference).
- CVE-2026-21510 (CVSS skoor 6.2/10) Microsoft Windows Shelli kaitsemeetmete tõrke turvanõrkus.
- CVE-2026-21533 (CVSS skoor 7.8/10) Microsoft Windowsi puudulik õigustehalduse turvanõrkus.
- CVE-2026-21519 (CVSS skoor 7.8/10) Microsoft Windowsi tüübipette (type confusion) turvanõrkus.
- CVE-2026-21514 (CVSS skoor 7.8/10) Microsoft Office Wordi turbeotsustes ebausaldusväärsele sisendile tuginemise turvanõrkus (reliance on untrusted inputs in a security decision).
- CVE-2026-20700 (CVSS skoor 7.8/10) Apple’i puhvri ületäitumise turvanõrkus.
- CVE-2024-43468 (CVSS skoor 9.8/10) Microsoft Configuration Manageri SQL-süsti turvanõrkus.
- CVE-2025-15556 (CVSS skoor 7.7/10) Notepad++ tervikluse kontrolli turvanõrkus (download of code without integrity check).
- CVE-2025-40536 (CVSS skoor 9.8/10) SolarWinds Web Help Desk turbevahendist möödumise (security control bypass) turvanõrkus.
- CVE-2026-1731 (CVSS skoor 9.9/10) BeyondTrust Remote Support (RS) ja Privileged Remote Access (PRA) OS-i käsusüsti turvanõrkus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 16.02.2026