Turvanõrkused 28. nädalal: Microsoft, Adobe, Citrix jt

Citrix Bleed 2 nimelisele haavatavusele avaldati kontseptsiooni tõendus. Microsoft paikas 137 turvaviga, mille hulgas oli ka nullpäeva haavatavus. HPE Networking Instant On Access Pointsides parandati kriitiline turvanõrkus. Fortinet FortiWebi kriitiline viga võimaldab koodi kaugkäivitamist. SAP parandas oma tarkvarades kriitilisi turvavigu. Adobe väljastas turvavärskendused mitmele oma tootele. Mitmed Ruckuse tooted on turvauuendusteta. Juniper Network Security Directoris parandati kriitiline puuduva autoriseerimise turvanõrkus. ServiceNow haavatavus võimaldab ründajatel lugeda piiratud andmeid. Ivanti, Fortinet ja Splunk paikasid vigu oma toodetes. CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Citrix Bleed 2 nimelisele haavatavusele avaldati kontseptsiooni tõendus

Teadurid on avaldanud kontseptsiooni tõenduse (PoC) kriitilisele turvanõrkusele tähisega CVE-2025-577, mis mõjutab Citrix NetScaler ADC ja Gateway seadmeid. Nad hoiatavad, et turvanõrkus on lihtsasti ära kasutatav ja selle kaudu on võimalik varastada kasutajasessiooni andmeid. Citrix ei ole kinnitanud turvavea edukat ärakasutamist, kuid küberturbega tegelev ettevõte ReliaQuest on näinud sessioonide ülevõtmises tõusu.

Kirjutasime nimetatud turvaveast ka 25. nädala ja 27. nädala blogipostitustes. Citrix on avaldanud turvaveale paranduse ja kutsub kõiki kasutajaid tarkvara uuendama. Eelkõige peaks tarkvara uuendama seetõttu, et nüüd on ka avalik eksploit saadaval (BC).

Microsoft paikas 137 turvaviga, mille hulgas oli ka nullpäeva haavatavus

Microsoft parandas kokku 137 haavatavust, mille hulgas oli üks Microsoft SQL serveri nullpäeva turvanõrkus. Paigatud vigadest 14 on hinnatud kriitilise mõjuga vigadeks ja neist omakorda kümne vea kaudu on võimalik koodi kaugkäivitada.

Täpsemalt jagunevad parandatud turvanõrkused järgmiselt:

  • 53 õiguste ülesvallutuse turvanõrkust;
  • 8 turbevahendist möödumise turvanõrkust;
  • 41 koodi kaugkäituse turvanõrkust;
  • 18 teabepaljangu turvanõrkust;
  • 6 teenusetõkestuse turvanõrkust;
  • 4 teeskluse turvanõrkust.

Soovitame Microsofti tarkvara kasutajatel paigaldada turvauuendused esimesel võimalusel. Täpsema nimekirja parandustest leiab lisatud lingilt (BC).

HPE Networking Instant On Access Pointsides parandati kriitiline turvanõrkus

Hewlett Packard Enterprise Aruba Networking on avaldanud tarkvarauuenduse HPE Networking Instant On Access Pointsidele, millega parandati kriitiline püsikodeeritud pääsumandaatide turvanõrkus CVE-2025-37103 (CVSS skoor 9.8/10). Turvanõrkuse ära kasutamisel saab autentimata kaugründaja süsteemis administraatori õigused ja täieliku kontrolli seadme üle. Turvaviga on kõigis HPE (Aruba) Networking Instant On Access Points versioonides kuni ≤ 3.2.0.1.

Soovitame HPE Networking Instant On Access Points tarkvara kontrollida, et see oleks uuendatud viimasele versioonile ja vajadusel paigaldada turvauuendused käsitsi (HPE, CCB).

Fortinet FortiWebi kriitiline viga võimaldab koodi kaugkäivitamist

Fortinet parandas FortiWebi tootes kriitilise turvanõrkuse CVE-2025-25257 (CVSS skoor 9.8/10), mille kaudu saab ründaja käivitada haavataval seadmel ründekoodi.

FortiWebi mõjutatud versioonidest annab ülevaate järgmine tabel:

Versioon Mõjutatud Uuenda versioonini
FortiWeb 7.6 7.6.0 kuni 7.6.3 7.6.4 või uuemale
FortiWeb 7.4 7.4.0 kuni 7.4.7 7.4.8 või uuemale
FortiWeb 7.2 7.2.0 kuni 7.2.10 7.2.11 või uuemale
FortiWeb 7.0 7.0.0 kuni 7.0.10 7.0.11 või uuemale

Turvanõrkust ära kasutav eksploit on internetis saadaval ja Fortineti tooted on ajalooliselt olnud üks ründajate lemmiksihtmärke. Tootja soovitab FortiWebi kasutajatel viivitamatult tarkvara uuendada ja lisaks blokeerida HTTP/HTTPS administreerimisliidese (SA, THN, BC, Fortinet).

SAP parandas oma tarkvarades kriitilisi turvavigu

SAP avaldas uuendused 27 turvaveale, millest kuus on hinnatud kriitiliseks haavatavuseks. Kõige suurema mõjuga vead paigati Supplier Relationship Management (SRM) tarkvaras. Nende hulgas oli ka turvaviga tähisega CVE-2025-30012 (CVSS skoor 10/10), mille kaudu on võimalik autentimata ründajal käivitada pahaloomulisi käsklusi administraatoriõigustes. Lisaks paigati vigasid ka tarkvarades NetWeaver, Business Objects ja Business Warehouse.

Ettevõte ei maini, et paigatud haavatavusi oleks õnnestunud rünnetes ära kasutada, kuid kutsub kõiki oma kliente tarkvara uuendama (SW, SAP).

Adobe väljastas turvavärskendused mitmele oma tootele

Adobe avaldas turvauuendused, mis parandavad nende toodetes 58 turvaviga. Mitmed turvavead on kriitilise mõjuga ja võimaldavad koodi kaugkäivitada. Kõige suurema mõjuga on turvanõrkus tähisega CVE-2025-49533 (CVSS skoor 9.8/10) Adobe Experience Manager (AEM) Forms on JEE tarkvaras.

Lisaks avaldas Adobe turvaparandused tarkvaradele Connect, ColdFusion, After Effects, Audition, Dimension, Experience Manager Screens, FrameMaker, Illustrator, Substance 3D Stager ja Substance 3D Viewer (SW).

Mitmed Ruckuse tooted on turvauuendusteta

Hetkel on mitmed Ruckus Wireless tooted paikamata turvanõrkuste tõttu ohus ning võivad kaasa tuua kogu võrgu kompromiteerimise. Vigadest on mõjutatud Ruckus Wireless Virtual SmartZone (vSZ) ja Ruckus Network Director (RND) tooted. Haavatavuste kaudu on võimalik nii pahaloomulist koodi käivitada kui ka SSH võtmeid teada saada.

Kuna turvauuendusi pole saadaval ja hetkel ei ole teada, millal need avaldatakse, on Ruckus vSZ ja RND kasutajatel soovitatud piirata juurdepääsu Ruckuse haldusliidestele võrgutasemel ja lubada juurdepääs ainult turvatud protokollide kaudu (BC, SW).

Juniper Network Security Directoris parandati kriitiline puuduva autoriseerimise turvanõrkus

Tootes Juniper Networks Security Director parandati puuduva autoriseerimise turvaviga CVE-2025-52950 (CVSS skoor 9.6/10), mis võimaldab autentimata ründajal veebiliidese kaudu lugeda ja muuta mitmeid tundlikke ressursse. Turvaviga mõjutab versiooni Security Director version 24.4.1 ja on parandatud versiooniga 24.4.1-1703. Soovitame Juniper Nework Security Directori kasutajatel uuendada tarkvara ja lubada ligipääs haldusliidesele vaid kindlatelt hostidelt (Juniper).

ServiceNow haavatavus võimaldab ründajatel lugeda piiratud andmeid

IT teenuse halduse ning kasutajatoe tarkvaras ServiceNow parandati turvanõrkus CVE-2025-3648 (CVSS skoor 8.2/10), mille ära kasutamisel on ründajal võimalik lugeda konfidentsiaalseid andmeid. Turvanõrkus on parandatud versioonis 1.12.54.0 (avaldatud 08.07.2025) (BC, THN).

Ivanti, Fortinet ja Splunk paikasid vigu oma toodetes

Parandatud haavatavuste seas oli nii kriitilisi kui suure mõjuga vigu. Ivanti parandas kokku 11 turvaviga tarkvarades Ivanti Connect Secure (ICS) ja Policy Secure (IPS), Endpoint Manager Mobile (EPMM) ning Endpoint Manager (EPM). Ivanti sõnul ei ole paigatud haavatavusi ära kasutatud.
Fortinet parandas 8 turvaviga tarkvarades FortiAnalyzer, FortiIsolator, FortiManager, FortiOS, FortiProxy, FortiSandbox, FortiSASE, FortiVoice ja FortiWeb.

Splunk avaldas 12 turvauuendust tarkvarades Splunk SOAR, Enterprise ja DB Connect (SW).

CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas mitmed turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2019-9621 (CVSS skoor 7.5/10) Synacor Zimbra Collaboration Suite (ZCS) serveripoolne päringuvõltsimise (Server-Side Request Forgery SSRF) haavatavus; 
  • CVE-2019-5418 (CVSS skoor 7.5/10) Rails Ruby on Rails kataloogihüppe haavatavus;
  • CVE-2016-10033 (CVSS skoor 9.8/10) PHPMailer käsusüsti haavatavus;
  • CVE-2014-3931 (CVSS skoor 9.8/10) Multi-Router Looking Glass (MRLG) puhvri ületäitumise haavatavus;
  • CVE-2025-5777 (CVSS skoor 9.3/10) Citrix NetScaler ADC ja Gateway mälust lugemise haavatavus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA). 

Loomise kuupäev: 14.07.2025

open graph image