Turvanõrkused 26. nädalal: Chrome, Firefox, Cisco jt

2025. aasta 26. nädalal paigati mitmeid turvavigu. Chrome’i ja Firefoxi uuendused paikavad suure mõjuga turvavigu. Cisco paikas ISE ja ISE-PICis kriitilised koodi kaugkäitust võimaldavad turvanõrkused. NetScaleri turvanõrkust kasutatakse ära DoS-rünnakutes. Miljonid Brotheri printerid on haavatavad uute turvanõrkuste tõttu. CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Chrome’i ja Firefoxi uuendused paikavad suure mõjuga turvavigu

Google avaldas Chrome’i versiooni 138.0.7204.49 Linuxile ja versioonid 138.0.7204.49/50 Windowsile ja macOSile, milles on paigatud 11 turvaviga. Parandatud turvanõrkuste seas on kaks suure ja viis keskmise mõjuga turvaviga. Ettevõte ei maininud, et haavatavusi oleks rünnakutes ära kasutatud. 

Mozilla avaldas Firefoxi versiooni 140, kus on parandatud 13 turvaviga. Lisaks avaldati Firefox ESR 128.12 ja Firefox ESR 115.25. 

Soovitame nii Firefoxi kui ka Chrome’i veebilehitsejaid uuendada esimesel võimalusel (SW, Google, Mozilla).

Cisco paikas ISE ja ISE-PICis kriitilised koodi kaugkäitust võimaldavad turvanõrkused

Cisco parandas tarkvarades Cisco Identity Services Engine (ISE) ja Cisco ISE Passive Identity Connector (ISE-PIC) kaks turvanõrkust, mis võimaldavad autentimata ründajal käivitada kaugelt käsklusi juurkasutajana. Parandatud turvanõrkused on mõlemad hinnatud CVSS skooriga 10/10.

Turvanõrkus CVE-2025-20281 mõjutab Cisco ISE/ISE-PIC versiooni 3.3+ ning CVE-2025-20282 mõjutab ainult versiooni Cisco ISE/ISE-PIC 3.4. Mõlemad turvanõrkused on parandatud versioonis 3.4 Patch 2.

Ettevõttel ei ole infot, et turvanõrkusi oleks ära kasutatud, kuid tarkvara soovitatakse siiski viivitamatult uuendada (SA, TR, Cisco).

NetScaleri turvanõrkust kasutatakse ära DoS-rünnakutes

Citrix on välja andnud turvauuenduse NetScaler ADC ja NetScaler Gateway toodetele, et parandada aktiivselt ära kasutatav turvanõrkus CVE-2025-6543 (CVSS skoor 9.2/10). Turvanõrkuse ära kasutamisel saab ründaja viia seadme teenustõkestuse olukorda.

Turvaviga mõjutab NetScaler ADC ja NetScaler Gateway versioone 14.1 kuni 14.1-47.46, 13.1 kuni 13.1-59.19 ja NetScaler ADC 13.1-FIPS ning NDcPP kuni 13.1-37.236-FIPS ja NDcPP.

Viga mõjutab ainult NetScaler seadmeid, mis on seadistatud võrgusõlmena (VPN virtuaalserver, ICA Proxy, Clientless VPN (CVPN), RDP Proxy) või AAA virtuaalserveris.

Turvaviga on parandatud NetScaler ADC ja Gateway 14.1-47.46, 13.1-59.19, ja ADC 13.1-FIPS ja 13.1-NDcPP 13.1-37.236, 13.1-FIPS ja hilisemad ning 13.1-NDcPP ja hilisemad.

Tootja soovitab paigaldada turvauuendused viivitamatult ning samuti jälgida NetScaleri instantse ebahariliku käitumise osas (BC).

Miljonid Brotheri printerid on haavatavad uute turvanõrkuste tõttu

Rapid7 teadurid avastasid turvanõrkused, mille tõttu on ligi 700 erinevat printerimudelit ja miljonid seadmed rünnetele ohus.

Turvanõrkus tähisega CVE-2024-51978 (CVSS skoor 9.8/10) mõjutab Brotheri, Fujifilm Business Innovation, Ricoh, Konica Minolta ja Toshiba printereid. Haavatavus võimaldab autentimisest mööda minna ja saada teada administraatori parool. Lisaks tuli avalikuks ka teine turvanõrkus CVE-2024-51977 (CVSS skoor 5.3/10), mille kaudu on võimalik teada saada seadme seerianumber. Nende kahe turvanõrkuse koosmõjul on võimalik seade kompromiteerida.

Soovitame mõjutatud seadmete kasutajatel tutvuda tootjapoolsete juhistega ja tegutseda vastavalt juhistes välja toodule (SW, R7).

CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas mitmed turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara on uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2024-54085 (CVSS skoor 10/10) AMI MegaRAC SPx teesklusega autentimisest möödumise turvanõrkus, millest kirjutasime 17. nädala blogipostituses;
  • CVE-2024-0769 (CVSS skoor 9.8/10) D-Link DIR-859 Router kataloogihüppe turvanõrkus;
  • CVE-2019-6693 (CVSS skoor 6.5/10) Fortinet FortiOS püsikodeeritud pääsumandaatide kasutamise turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 30.06.2025

open graph image