Google paikas Chrome'i veebilehitsejas nullpäeva turvanõrkuse
Ettevõtte sõnul on turvaviga tähisega CVE-2025-6554 rünnetes ära kasutatud ja sellele on olemas ka exploit. Suure mõjuga turvaviga mõjutab Chrome V8 JavaScripti mootorit. Tegemist on neljanda Google Chrome’i nullpäeva turvanõrkusega sel aastal. Google ei avalda täpsemaid tehnilisi detaile vea kohta, et kasutajad jõuaks esmalt tarkvara uuendada. Soovitame uuendada Chrome’i uuele versioonile 138.0.7204.96/.97 (Windows), 138.0.7204.96 (Linux) ja 138.0.7204.92/.93 (Mac) esimesel võimalusel (BC, Chrome).
Üle 1200 Citrixi serveri on kriitilise turvanõrkuse tõttu ohus
Enam kui 1200 Citrixi NetScaler ADC ja NetScaler Gateway seadet on endiselt paikamata ja internetile avatud. Turvanõrkus tähisega CVE-2025-577, mida nimetatakse ka “Citrix Bleed 2” võimaldab ründajal autentimisest mööda minna ja kasutaja sessiooni üle võtta.
Sarnast Citrixi turvaviga, mida nimetati "CitrixBleed", kasutati 2023. aastal valitsusasutuste vastu suunatud lunavararünnakutes, milles saadi ligipääs NetScaleri seadmetele ja nende kaudu kompromiteeriti asutuse võrk.
Küberturbefirma ReliaQuest sõnul on ründajad võtnud turvavea sihikule ja proovivad seda aktiivselt ära kasutada.
Shadowserver leidis ka üle 2100 NetScaleri seadme, mis on paikamata teise kriitilise haavatavuse (CVE-2025-6543) vastu, mida kasutatakse ära teenusetõkestamise (DoS) rünnetes.
Kõigil Citrixi seadmete kasutajatel tuleks tarkvara uuendada nii pea kui võimalik (BC).
Airoha kiipide haavatavused ohustavad Sony ja Bose kõrvaklappide turvalisust
Küberturbega tegelev ettevõte ERNW hoiatab mitmest haavatavusest Airoha Bluetooth kiipides, mis võimaldavad kõrvaklappe üle võtta. Airoha on üks suurematest kõrvaklappide kiibitootjatest, kelle klientide hulka kuuluvad näiteks Sony, Bose, Beyerdynamic ja Marshall.
Turvanõrkused tähistega CVE-2025-20700, CVE-2025-20701 ja CVE-2025-20702 võimaldavad ründajatel kõrvaklapid Bluetoothi kaudu täielikult üle võtta ilma eelneva autentimise või sidumiseta.
Ainus eeltingimus edukaks ründeks on see, et nii ründaja kui haavatav seade peavad olema Bluetoothi levialas. Kui ründaja võtab kõrvaklapid üle, saab ta ka lugemis-ja kirjutamisõiguse seadme mälusse, mis omakorda võimaldab kompromiteerida teisi seadmeid, näiteks Bluetoothi kaudu seotud telefoni. Hetkel ei ole veale parandust (DR, SW).
Enam kui 400 000 WordPressi veebilehte on ohus turvanõrkuse tõttu
Suure mõjuga turvanõrkus CVE-2025-6463 (CVSS skoor 8.8/10) mõjutab pistikprogrammi “Forminator” ning eduka ründe korral on võimalik haavatud veebilehelt suvalisi faile kustutada ja see üle võtta. Pistikprogrammi kasutab umbes 600 000 WordPressi veebilehte ja hetkel on umbes kolmandik neist jõudnud tarkvara uuendada.
Viga on parandatud tarkvara verioonis 1.44.3. Soovitame kõigil WordPressi veebilehtede haldajatel pistikprogramme ja teemasid regulaarselt uuendada (SW).
Cisco eemaldas tagauksena kasutatud konto Unified Communications Manager tarkvarast
Kriitiline turvaviga tähisega CVE-2025-20309 (CVSS skoor 10/10) Cisco Unified CM tarkvaras võimaldab ründajal kaugteel sisse logida koodi sisse kirjutatud juurkasutaja õigustega. Eduka ründe korral on võimalik ründajal süsteemi sisse logida ja käivitada suvalisi käsklusi juurkasutaja õigustes. Nimetatud kontot ei ole võimalik muuta ega kustutada ja see oli loodud süsteemi arendamise ning testimise ajal kasutamiseks.
Turvaviga mõjutab Cisco Unified CM ja Unified CM SME Engineering Special tarkvarade versioone 15.0.1.13010-1 kuni 15.0.1.13017-1. Haavatavus on parandatud versioonis 15SU3. Cisco kutsub kõiki administraatoreid tarkvara uuendama esimesel võimalusel (SA, BC).
Kriitiline HikVisioni turvaviga võimaldab koodi kaugkäivitada
HikVisioni komponendis applyCT, mis on osa HikCentral Integrated Security Management platvormist, avastati kriitiline turvaauk, mis võimaldab autentimata ründajal kaugteel suvalist koodi käivitada. Turvaviga tähisega CVE-2025-34067 on hinnatud maksimaalse CVSS skooriga 10/10 ja selle tõttu on miljonid valveseadmed üle maailma ohus.
Eduka ründe korral on võimalik saada volitamata juurdepääs tundlikele valveandmetele, turvasüsteemide muutmine ja ligipääs organisatsiooni võrgule. Hetkel ei ole turvaveale parandust ja ettevõte soovitab oma klientidel piirata ligipääsu haavatavatele seadmetele (CSN).
Kriitilised sudo turvavead võimaldavad ründajal saada juurõigused
Küberturbe uurijad avalikustasid kaks turvaviga Linuxi ja Unixi operatsioonisüsteemide käsurea rakenduses Sudo, mille kaudu on võimalik ründajatel saada haavatavates masinates juurkasutaja õigused. Haavatavus tähisega CVE-2025-32462 mõjutab versioone v1.9.0 – 1.9.17 ja v1.8.8 – 1.8.32. Teine avastatud turvaviga CVE-2025-32463 mõjutab versioone 1.9.14 kuni 1.9.17.
Mõlemad vead on paigatud Sudo versioonis 1.9.17p1. Mitmed Linuxi distributsioonid (nt Debian, Red Hat, SUSE ja Ubuntu) on samuti avaldanud turvapaigad (HN, HNS).
CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas mitmed turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2025-6543 (CVSS skoor 9.2/10) Citrix NetScaler ADC and Gateway puhvri ületäitumise haavatavus;
- CVE-2025-48928 (CVSS skoor 4.0/10) TeleMessage TM SGNL Exposure of Core Dump File to an Unauthorized Control Sphere haavatavus;
- CVE-2025-48927 (CVSS skoor 5.3/10) TeleMessage TM SGNL Initialization of a Resource with an Insecure Default haavatavus;
- CVE-2025-6554 (CVSS skoor 8.1/10) Google Chromium V8 Type Confusion haavatavus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Loomise kuupäev: 07.07.2025