Google paikas 34 turvanõrkust Androidi operatsioonisüsteemis
Androidi nutiseadmetes paigati 34 turvaviga, mida saab kasutada teenustõkkestusründeks, õiguste hõiveks või info paljastuseks (information disclosure). Parandatud turvanõrkustest kõige suurema mõjuga on CVE-2025-26443, mis võimaldab lokaalset õiguste hõivet System komponendis.
Soovitame kõigil Androidi nutiseadmete kasutajatel uuendada tarkvara esimesel võimalusel (SW, CS, Android).
Google paikas Chrome'i veebilehitsejas nullpäeva turvanõrkuse
Google paikas Chrome’i veebilehitsejas kaks mäluhaldusega seotud turvaviga.
Paigatud turvaviga CVE-2025-5419 (CVSS skoor 8.8/10, Chromium security severity: High) on mäluhalduse viga komponendis V8 (Out-of-Bounds Read and Write). Seda on rünnetes ära kasutatud ja sellele on olemas ka kontseptsiooni tõendus. Tegemist on kolmanda Google Chrome’i nullpäeva turvanõrkusega sel aastal.
Teine parandatud turvaviga CVE-2025-5068 (CVSS skoor 8.8/10, Chromium security severity: Medium) on komponendis Blink ja on samuti seotud mäluhaldusega (Use after free).
Soovitame uuendada Chrome’i uuele versioonile 137.0.7151.68 (Windows, Linux) või 137.0.7151.69 (Mac) esimesel võimalusel (BC, HNS, Chrome).
Kriitiline Roundcube'i turvaviga võimaldab autentimata kasutajatel jooksutada pahaloomulist koodi
Roundcube’i veebimeilis avastati turvaviga CVE-2025-49113 (CVSS skoor 9.9/10), mis võimaldab ründajal käivitada ründekoodi PHP objektimise kaudu. Turvaviga on olnud tootes märkamatult üle 10 aasta ja hinnatakse, et see mõjutab rohkem kui 53 miljonit hosti. Turvanõrkuse tehnilised detailid ja ründekontseptsiooni tõestus (PoC) levib internetis, seega tõenäoliselt hakatakse seda rünnakutes ära kasutama.
Turvaviga mõjutab kõiki varasemaid versioone ja on parandatud Roundcube’i versioonides 1.6.11 ja 1.5.10 LTS.
Soovitame Ronducube’i kasutajatel viivitamatult tarkvara uuendada (THN, SA).
Qualcomm parandas kolm kriitilist nullpäeva turvaviga
Qualcomm avaldas turvauuendused, mis parandasid kolm nullpäeva haavatavust tähistega CVE-2025-21479 (CVSS skoor 8.6/10), CVE-2025-21480 (CVSS skoor 8.6/10) ja CVE-2025-27038 (CVSS soor 7.5/10).
Vead mõjutavad Androidi operatsioonisüsteemi ja Adreno GPU draiverit.
Ettevõtte sõnul on neid turvanõrkusi mõnedes sihitud rünnakutes ära kasutatud (HN).
Cisco hoiatab kriitilise turvavea eest
Cisco parandas kolm turvaviga, mis mõjutavad Identity Services Engine (ISE) ja Customer Collaboration Platform (CCP) tarkvarasid.
Kõige suurema mõjuga neist on kriitiline turvaviga tähisega CVE-2025-20286 (CVSS skoor 9.9/10), mis võimaldab autentimata ründajal saada ligipääsu tundlikele andmetele, teostada erinevaid haldustoiminguid, muuta süsteemi konfiguratsioone või häirida mõjutatud süsteemide teenuseid. Hetkel ei ole teada, et turvaviga oleks rünnakus kasutatud, kuid olemas on turvavea ära kasutamise kontseptsiooni tõestus (PoC).
Veast on mõjutatud Amazon Web Services (AWS), Microsoft Azure ja Oracle Cloud Infrastructure (OCI) teenused.
Hewlett Packardi StoreOnce'is parandati kaheksa kriitilist turvanõrkust
Hewlett Packard Enterprise (HPE) on välja andnud turvauuendused StoreOnce’i andmete varukoopiate ja ainutalletuse lahendusele. Parandati kaheksa kriitilist turvanõrkust, mis võimaldavad koodi kaugkäitust, päringuvõltsingut, autentimisest möödumist, kataloogihüppe kaudu faili kustutamist ja andmepaljangut.
Turvavead on parandatud HPE StoreOnce Software v4.3.11.
Soovitame StoreOnce’i kasutajatel uuendada tarkvara esimesel võimalusel (THN, BC, HPE).
QRadari turvanõrkused võimaldavad organisatsiooni turbetaristu kompromiteerimist
IBM parandas tootes QRadar Suite Software mitmeid turvanõrkusi, mis võimaldavad ründajale ligipääsu tundlikele seadistusfailidele ja kogu organisatsiooni turbetaristu kompromiteerimist.
Kõige tõsisem parandatud turvanõrkustest oli CVE-2025-25022 (CVSS skoor 9.6/10), mis võimaldab autentimata ründajale ligipääsu seadistusfailidele.
IBM soovitab kõigil QRadari kasutajatel uuendada tarkvara kohe versioonile 1.11.3.0 või hilisem (CSN, IBM).
Qilini lunavararünnakutes kasutatakse ära kriitilisi Fortineti vigu
Qilini lunavararühmitus on hakanud rünnetes ära kasutama kahte Fortineti haavatavust (CVE-2024-21762 ja CVE-2024-55591, mõlemal CVSS skoor 9.8/10), mis võimaldavad paikamata seadmetes autentimisest mööda minna ja pahatahtlikku koodi kaugkäivitada. Vead on parandatud möödunud aastal ja neid on ka varasemalt õnnestunud ära kasutada rünnete läbiviimisel.
RIA blogis on nende turvanõrkuste kohta kirjutatud 2024. aasta 6. nädala blogipostituses ja 12. nädala blogipostituses.
Soovitame kõigil Fortineti kasutajatel üle kontrollida, et kõige värskemad turvauuendused oleksid paigaldatud (SA, BC).
CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi mitmed turvanõrkused. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara on uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2025-5419 (CVSS skoor 8.8/10) Google Chromium V8 mäluhalduse (Out-of-Bounds Read and Write) turvaviga;
- CVE-2025-21479 (CVSS skoor 8.6/10) Qualcomm Multiple Chipsets ebarkorrektse autoriseerimise turvaviga;
- CVE-2025-21480 (CVSS skoor 8.6/10) Qualcomm Multiple Chipsets ebarkorrektse autoriseerimise turvaviga;
- CVE-2025-27038 (CVSS skoor 7.5/10) Qualcomm Multiple Chipsets mäluhalduse (Use-After-Free) turvaviga;
- CVE-2021-32030 (CVSS skoor 7.5/10) ASUS Routers ebakorrektse autentimise turvanõrkus;
- CVE-2023-39780 (CVSS skoor 8.8/10) ASUS RT-AX55 Routers OS käsusüsti turvanõrkus;
- CVE-2024-56145 (CVSS skoor 9.8/10) Craft CMS koodisüsti turvanõrkus;
- CVE-2025-3935 (CVSS skoor 7.2/10) ConnectWise ScreenConnect ebaõige autentimise turvanõrkus;
- CVE-2025-35939 (CVSS skoor 5.3/10) Craft CMS External Control of Assumed-Immutable Web Parameter turvanõrkus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 09.06.2025