Microsoft paikas oma toodetes 66 haavatavust
Microsoft parandas kokku 66 haavatavust, mille hulgas oli ka kaks nullpäeva turvanõrkust. Paigatud vigadest 10 on hinnatud kriitilise mõjuga veaks ja 25 turvavea kaudu on võimalik koodi kaugkäivitada.
Aktiivsete rünnakute all on Web Distributed Authoring and Versioning (WEBDAV) koodi kaugkäivitust võimaldav turvanõrkus CVE-2025-33053 (CVSS skoor 8.8/10). Teine parandatud nullpäeva turvanõrkus on Windows SMB Client õiguste ülesvallutuse turvanõrkus CVE-2025-33073 (CVSS skoor 8.8/10).
Täpsemalt jagunevad parandatud turvanõrkused järgmiselt:
- 13 õiguste ülesvallutuse turvanõrkust;
- 3 turbevahendist möödumise turvanõrkust;
- 25 koodi kaugkäituse turvanõrkust;
- 17 teabepaljangu turvanõrkust;
- 6 teenusetõkestuse turvanõrkust;
- 2 teeskluse turvanõrkust.
Google ja Mozilla paikasid mitmeid turvavigu
Google parandas Chrome’is mäluhalduse turvanõrkuse CVE-2025-5958 (CVSS skoor 8.8/10) ja koodi kaugkäitust võimaldava turvanõrkuse CVE-2025-5959 (CVSS skoor 8.8/10).
Mozilla parandas Firefoxis kaks mäluhalduse turvanõrkust CVE-2025-49709 (CVSS skoor 9.8/10) ja CVE-2025-49710 (CVSS skoor 9.8/10).
Lisaks paikas Mozilla Thunderbirdis mäluhalduse turvavead CVE-2025-49709 (CVSS skoor 9.8/10) ja CVE-2025-49710 (CVSS skoor 9.8/10).
Soovitame Chrome’i, Firefoxi ja Thunderbirdi kaustajatel uuendada tarkvara uusimale versioonile (SW).
GitLab paikas suure mõjuga turvavigasid
GitLab paikas mitmed suure mõjuga turvavead, mille kaudu on võimalik konto üle võtta ja konveierisse pahaloomulisi töid lisada. Vead on paigatud GitLab Community ja Enterprise versioonides 18.0.2, 17.11.4 ja 17.10.8.
Soovitame GitLab Community ja Enterprise versioonide kasutajatel uuendada tarkvara esimesel võimalusel (BC, Gitlab).
SAP parandas mitmeid turvavigu erinevates toodetes, sh kriitilise turvavea NetWeaveri tarkvaras
SAP parandas mitmetes toodetes kokku 14 turvanõrkust, millest viis on hinnatud suure mõjuga turvaveaks.
Turvauuendused anti välja järgmistele toodetele:
- SAP NetWeaver Application Server for ABAP;
- SAP NetWeaver Visual Composer;
- SAP GRC (AC Plugin);
- SAP Business Warehouse and SAP Plug-In Basis;
- SAP MDM Server;
- SAP S/4HANA;
- SAP Business One Integration Framework;
- SAP Business Objects Business Intelligence Platform;
- SAP BusinessObjects Business Intelligence (BI Workspace).
Parandatud turvavigadest kõige kriitilisem on SAP NetWeaver Application Server for ABAP autoriseerimise kontrolli puudumise turvanõrkus CVE-2025-42989 (CVSS skoor 9.6/10), mis võimaldab ründajal autentimisest mööda minna ja õigustega manipuleerida.
Ettevõte ei maini, et paigatud haavatavusi oleks õnnestunud rünnetes ära kasutada, kuid soovitame mõjutatud toodete kasutajatel tarkvara uuendada (SA, SW, SAP).
Ivanti paikas suure mõjuga turvavead tarkvaras Workspace Control
Ivanti avaldas turvauuendused Ivanti Workspace Control (IWC) tarkvarale, millega parandatakse kolm suure mõjuga turvanõrkust CVE-2025-5353 (CVSS skoor 8.8/10), CVE-2025-22463 (CVSS skoor 7.3/10), CVE-2025-22455 (CVSS skoor 8.8/10). Haavatavuste edukas ära kasutamine võib kaasa tuua õiguste ülesvallutuse ja süsteemi kompromiteerimise.
Turvavead on paigatud IWC versioonis 10.19.10.0. Ivanti sõnul ei ole neil hetkel teada, et ründajatel oleks õnnestunud turvavigasid ära kasutada.
Soovitame tarkvara IWC kasutajatel tarkvara uuendada (BC, Ivanti).
Adobe paikas 254 turvanõrkust
Adobe parandas juunikuiste turvauuendustega 254 turvanõrkust, millest valdav enamus on seotud Experience Manager (AEM) Cloud Service’iga (CS).
Parandatud turvanõrkuste ära kasutamine võib viia pahatahtliku koodi käivitamiseni, õiguste ülesvallutamiseni ja turvafunktsionaalsusest möödumiseni.
Kõige tõsisem parandatud turvanõrkus on skriptisüsti turvanõrkus CVE-2025-47110 (CVSS skoor 9.1/10) tarkvarades Adobe Commerce ja Magento Open Source.
Tarkvarauuendused anti välja järgmistele Adobe’i toodetele:
- Adobe Commerce;
- Magento Open Source;
- Adobe InCopy;
- Adobe Substance 3D Sampler;
- Adobe Experience Manager;
- Adobe InDesign;
- Adobe Acrobat Reader;
- Adobe Substance 3D Painter.
Palo Alto Networks paikas mitu haavatavust, mis võimaldasid privileegide eskaleerimist
Palo Alto Networks paikas juunikuise turvauuendusega oma toodetes mitmeid turvanõrkusi. Prisma Access Browserisse viidi sisse Chrome’i viimased turvauuendused, parandati Global Protectis õiguste ülesvallutust võimaldav turvanõrkus CVE-2025-4232 (CVSS skoor 7.1/10) ning parandati keskmise ja väikese mõjuga turvanõrkusi PAN-OSi erinevates versioonides.
Soovitame mõjutatud toodete kasutajatel tarkvara uuendada (SA, PAN).
Dell parandas mitmeid turvanõrkusi tarkvaras ControlVault3 Driver and Firmware
Dell parandas tarkvaras ControlVault3 mitmeid tõsiseid turvanõrkusi, mis ära kasutamise korral võimaldavad viia pahatahtliku koodi käitamiseni ja andmeleketeni. Dell ControlVault3 on Delli riistvaraline turbelahendus, mis võimaldab hoiustada paroole, biomeetria näidiseid ja turvakoode seadme püsivaras ning see on kasutusel väga paljudes Delli toodetes.
Soovitame Delli mõjutatud toodete kasutajatel uuendada seadme püsivara (Dell).
Microsoft 365 Copilotis avastati esimene null-klõpsu kriitiline turvanõrkus EchoLeak
Microsoft parandas 365 Copilotis nullklõpsu turvanõrkuse CVE-2025-32711 (CVSS skoor 9.3/10), mis võimaldas andmevargust ja mida loetakse uut tüüpi turvanõrkuseks „LLM Scope Violation“. Konkreetne viga on küll parandatud, aga AI kiire leviku valguses on ettevõtete jaoks oluline tugevdada oma prompti-süsti filtreid ja filtreerida filtreid LLMi väljundile, et blokeerida vastuseid, mille kaudu võiks tekkida andmelekkeid (BC, CSD).
CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi mitmed turvanõrkused. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara on uuendatud uusimale versioonile ja lõppenud tööeaga tooted on võrgust eemaldatud.
- CVE-2025-24016 (CVSS skoor 9.9/10) Wazuh Server usaldamatute andmete objektimise – (Deserialization of Untrusted Data) turvanõrkus;
- CVE-2025-33053 (CVSS skoor 8.8/10) Web Distributed Authoring and Versioning (WebDAV) failinime või tee välise kontrolli (External Control of File Name or Path) turvanõrkus,
- CVE-2025-32433 (CVSS skoor 10/10) Erlang Erlang/OTP SSH Server kriitilise funktsionaalsuse puuduva autentimise turvanõrkus, millest kirjutasime 16. nädala ja 17. nädala blogipostitustes;
- CVE-2024-42009 (CVSS skoor 9.3/10) RoundCube Webmail skriptisüsti turvanõrkus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 16.06.2025