Turvanõrkused 25. nädalal: Cisco, Atlassian, Linux jt

2025. aasta 25. nädalal paigati mitmeid turvavigu. Kriitiline turvaviga Veeami VBRi tarkvaras võimaldab domeenikasutajatel koodi kaugkäitust. Tõsine turvaviga Cisco AnyConnect VPNis võimaldab teenusetõkestuse olukorda. Atlassian parandas 13 turvanõrkust erinevates toodetes. Turvanõrkused Linuxi kernelis lasevad ründajatel saada juurkasutajaõigused. IBM QRadar SIEMis parandati kriitiline turvanõrkus. Kriitilised turvanõrkused NetScaler ADC ja NetScaler Gateway toodetes. WinRARi turvanõrkus võimaldab koodi kaugkäitust. CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Kriitiline turvaviga Veeami VBRi tarkvaras võimaldab domeenikasutajatel koodi kaugkäitust

Veeam on avaldanud turvauuenduse, millega parandati kaks turvaviga Veeam Backup & Replication (VBR) tarkvaras. Parandati ka turvaviga CVE-2025-23121 (CVSS skoor 9.9/10), mis võimaldab autenditud domeeni kasutajal varukoopiate serveris koodi kaugkäitamist. Turvanõrkused mõjutavad kõiki VBRi versioone kuni versioonini 12.3.1.1139 ning on parandatud versiooniga 12.3.2 (redaktsioon 12.3.2.3617). Lisaks parandati keskmise tõsidusega turvanõrkus Veeam Agent for Microsoft Windows tarkvaras, millele anti välja versioon 6.3.2 (redaktsioon 6.3.2.1205).

Veeami toodete turvanõrkusi kasutatakse sageli rünnakutes, soovitame uuendada tarkvara esimesel võimalusel (BC, THN, Veeam).

Tõsine turvaviga Cisco AnyConnect VPNis võimaldab teenusetõkestuse olukorda

Tõsine turvaviga CVE-2025-20271 (CVSS skoor 8.6/10) Cisco AnyConnect VPNi tarkvaras Cisco Meraki MX ja Cisco Meraki Z Series Teleworker Gateway seadmetel võimaldab autentimata kaugründajal viia VPN teenuse teenustõkestuse olukorda. Turvaviga on parandatud Meraki MX firmware versioonidega 18.107.13, 18.211.6 ja 19.1.8. 

Kuigi hetkel ei ole infot turvanõrkuse ära kasutamise kohta, soovitab Cisco paigaldada turvauuenduse esimesel võimalusel (SW, Cisco).

Atlassian parandas 13 turvanõrkust erinevates toodetes

Atlassian parandas 13 turvanõrkust Bamboo, Bitbucketi, Confluence'i, Crowdi, Jira ja Jira Service Managementi Datacenter versioonides. Suurem osa parandatud turvanõrkustest oli seotud kolmanda osapoole sõltuvustega.

Atlassiani toodete turvanõrkusi kasutatakse sageli ära rünnakutes ja tootja soovitab tarkvara uuendada (SW, Atlassian).

Turvanõrkused Linuxi kernelis lasevad ründajatel saada juurkasutajaõigused

Qualys teadurid on leidnud kaks lokaalset õiguste vallutuse turvanõrkust, mis kombineerituna võimaldavad saavutada juurkasutaja õigused paljude Linuxi distrotega. Turvanõrkused CVE-2025-6018 (CVSS skoor 7.0/10) ja  CVE-2025-6019 (CVSS skoor 7.0/10) mõjutavad openSUSE Leap 15, SUSE Linux Enterprise 15 ja süsteeme, mis kasutavad laialt kasutatavat udisks deemonit.

Soovitame Linuxi kasutajatel paigaldada turvauuendused esimesel võimalusel (BC, THN, HNS).

IBM QRadar SIEMis parandati kriitiline turvanõrkus

IBM QRadar SIEMis parandati kolm turvaviga, mis ärakasutamise korral võivad anda ründajale lubamatu ligipääsu tundlikele andmetele või pahatahtlike käskluste käivitamiseni. Parandatud turvanõrkustest kõige tõsisem on CVE-2025-33117 (CVSS skoor 9.1/10), mis võimaldab eeliskasutajale pahatahtliku koodi käivitamist pahatahtliku automaatuuenduse faili kaudu.

Turvanõrkused mõjutavad IBM QRadar SIEM 7.5 kuni 7.5.0 UP12 IF01 ja on parandatud versioonis 7.5.0 UP12 Interim Fix 02 (SFS 20250610184357).

IBM soovitab QRadar SIEMi kasutajatel paigaldada turvauuendused viivitamatult (CP, IBM).

Kriitilised turvanõrkused NetScaler ADC ja NetScaler Gateway toodetes

Citrix parandas oma toodetes NetScaler ADC ja NetScaler Gateway kaks turvanõrkust, millest üks on mäluhalduse turvaviga CVE-2025-5777 (CVSS skoor 9.3/10) ja teine ebaõige pääsu reguleerimise turvaviga CVE-2025-5349 (CVSS skoor 8.7/10). Turvaviga on parandatud NetScaler ADC versioonides 14.1-43.56, 13.1-58.32, 13.1-FIPS, 13.1-NDcPP 13.1-37.235 ja 12.1-FIPS 12.1-55.328 ning NetScaler Gateway versioonides 14.1-43.56 ja 13.1-58.32.

NetScaler ADC ja NetScaler Gateway versioonid 12.1 ning 13.0 on haavatavad kuid eluea lõpus ja neile turvauuendusi ei pakuta ning nende versioonide kasutajatel tuleb uuendada tarkvara toetatud versioonile.

Tootja ei ole avaldanud infot, et turvanõrkusi oleks ära kasutatud, kuid soovitab paigaldada turvauuendused esimesel võimalusel (SW, Citrix).

WinRARi turvanõrkus võimaldab koodi kaugkäitust

WinRARis parandati suure riskiga koodi kaugkäitust võimaldav turvanõrkus 2025-6218 (CVSS skoor 7.8/10). Mõjutatud on kõik versioonid kuni WinRAR v7.11 ning RAR, UnRAR, portable UnRAR source code ja UnRAR.dll Windowsi versioonid. Turvaviga on parandatud versioonis 7.12.

Soovitame WinRARi kasutajatel tarkvara uuendada (HNS).

CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas mitmed turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara on uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2023-0386 (CVSS skoor 7.8/10) Linux Kernel väära omandihalduse turvanõrkus; 
  • CVE-2025-43200 (CVSS skoor 4.8/10) Apple'i mitme toote täpsustamata turvanõrkus;
  • CVE-2023-33538 (CVSS skoor 8.8/10) TP-Link erinevate ruuterite käsusüsti turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 25.06.2025

open graph image