Turvanõrkused 29. nädalal: Cisco, Google, Microsoft jt

Cisco Identity Services Engine'i kriitiline turvanõrkus võimaldab juurkoodi (root code) käivitamist. Oracle paikas juuli uuendusega 200 turvanõrkust. Google paikas Chrome'is aktiivselt ära kasutatava nullpäeva turvanõrkuse. Microsoft SharePointi nullpäeva haavatavusi kuritarvitatakse RCE-rünnakutes. Symantec Endpoint Management Platformis parandati kriitiline RCE turvanõrkus. Kriitiline NVIDIA Container Toolkit turvanõrkus võimaldab õiguste vallutust AI pilveteenustes. Broadcom parandas mitu kriitilist turvaviga VMWare'is. Turvanõrkused Gigabyte emaplaatide püsivaras võimaldavad juurkrati paigaldamist. CrushFTP nullpäeva turvanõrkus võimaldab saada serveritesse administraatori ligipääsu. CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Cisco Identity Services Engine'i kriitiline turvanõrkus võimaldab juurkoodi (root code) käivitamist

Cisco paikas toodetes Identity Services Engine (ISE) ja Cisco ISE Passive Identity Connector (ISE-PIC) kriitilise turvanõrkuse CVE-2025-20337 (CVSS skoor 10/10), mis võimaldab ründajal käivitada pahatahtlikku koodi seadme operatsioonisüsteemi juurkasutaja õigustes. Turvauuendused on saadaval versioonidega Cisco ISE või ISE-PIC Release 3.3 Patch 7 ja Cisco ISE või ISE-PIC Release 3.4 Patch 2.

Cisco ei ole avaldanud infot, kas turvanõrkust on rünnakutes ära kasutatud. Cisco tooted on sagedased rünnakute sihtmärgid, seega soovitame Cisco ISE või ISE-PIC kasutajatel tarkvara uuendada (SA, THN, Cisco).

Oracle paikas juuli uuendusega 200 turvanõrkust

Oracle parandas erinevates toodetes üle 200 turvanõrkuse. Kõige rohkem haavatavusi parandati tootes Oracle Communications, üle kümne turvanõrkuse parandati toodetes MySQL, Fusion Middleware, Communications Applications, Financial Services Applications ja Java SE ning alla 10 turvanõrkuse paigati veel 15 tootes.

Soovitame kõigil Oracle toodete kasutajatel kontrollida oma toodete uuendamise vajadusi ja paigaldada turvauuendused esimesel võimalusel (SW, Oracle).

Google paikas Chrome'is aktiivselt ära kasutatava nullpäeva turvanõrkuse

Google andis välja turvauuenduse, mis parandas kolm turvaviga, sealhulgas aktiivselt ära kasutatava nullpäeva turvanõrkuse CVE-2025-6558 (CVSS skoor 8.8/10), mille kaudu saavad ründajad Chrome'i liivakastist väljuda. Turvaviga on parandatud Chrome Windowsi ja Maci versioonis 138.0.7204.157/.158 ja Linuxi versioonis 138.0.7204.157.

Soovitame Chrome'i kasutajatel tarkvara uuendada (THN, HNS).

Microsoft SharePointi nullpäeva haavatavusi kuritarvitatakse RCE-rünnakutes

Microsoft SharePointi kohapealses (on-premise) versioonis olev turvanõrkus CVE-2025-53770 (CVSS skoor 9.8/10) on aktiivsete rünnakute all, mistõttu on kümned serverid kompromiteeritud. Microsoft on avaldanud turvauuenduse Sharepoint Server 2019 ja Sharepoint Subscription Editioni jaoks. Microsoft SharePoint Enterprise Server 2016 jaoks postituse avaldamise ajal turvauuendust veel välja antud ei ole.

Turvanõrkus ei mõjuta Microsoft 365 teenuse raames pakutavat SharePoint Online rakendust.

Soovitame mõjutatud Microsoft SharePoint serverites uuendada tarkvara esimesel võimalusel ja tutvuda Microsofti lehel täiendavate leevendusmeetmetega (BC, Microsoft).

Symantec Endpoint Management Platformis parandati kriitiline RCE turvanõrkus

Lõppseadmete haldussüsteemis Symantec Endpoint Management Platform avastati kriitiline turvanõrkus CVE-2025-5333 (CVSS skoor 9.5/10), mille kaudu saab autentimata ründaja käivitada haavatavas süsteemis ründekoodi. Arvestades Symantec Endpoint Management Platformi keskset rolli organisatsiooni IT taristus on tegu väga suure riskiga. Turvaviga mõjutab Broadcom Symantec Endpoint Management Suite (Altiris) versioone 8.6.x, 8.7.x ja 8.8. 

Tootja soovitab kõigil mõjutatud versioonide kasutajatel kontrollida üle tulemüüri seadistused (tulemüür peab blokeerima Notification Serveri porti 4011) ja teostada täiendavad seadistused vastavalt tootja juhenditele (CSN, NIST).

Kriitiline NVIDIA Container Toolkit turvanõrkus võimaldab õiguste vallutust AI pilveteenustes

NVIDIA Container Toolkitis on avastatud kriitiline konteinerist põgenemise (container escape) turvanõrkus CVE-2025-23266 (CVSS skoor 9.0/10), mille edukas ära kasutamine võib viia õiguste vallutuse, andmetega manipuleerimise, andmete paljastamise või teenustõkestuseni.

Turvanõrkus mõjutab kõiki NVIDIA Container Toolkit versioone kuni 1.17.7 ja on parandatud versioonis 1.17.8 ning kõiki NVIDIA GPU Operator versioone kuni 25.3.0 ja on parandatud versioonis 25.3.1. (THN, SW).

Broadcom parandas mitu kriitilist turvaviga VMWare'is

Broadcom parandas VMWare'is mitu kriitilist turvaviga, neist kolm CVE-2025-41236, CVE-2025-41237 ja CVE-2025-41238 (kõigi CVSS skoor 9.3/10) võimaldavad külalisvirtuaalmasinas töötavates programmides käivitada käsklusi hostis.

Turvanõrkused mõjutavad järgimisi VMWare tooteid:

  • VMware Cloud Foundation
  • VMware vSphere Foundation
  • VMware ESXi
  • VMware Workstation Pro 
  • VMware Fusion 
  • VMware Tools
  • VMware Telco Cloud Platform
  • VMware Telco Cloud Infrastructure

Soovitame mõjutatud toodete kasutajatel tarkavara uuendada (SW, Broadcom, BC).

Turvanõrkused Gigabyte emaplaatide püsivaras võimaldavad juurkrati paigaldamist

Gigabyte parandas UEFI-is (Unified Extensible Firmware Interface) mäluhalduse turvavead, mille kaudu on ründajal võimalik paigaldada raskesti avastatavat juurkratti (pahavara, mis on loodud arvuti käivitusprotsessi nakatama). Turvavigade CVE-2025-7029, CVE-2025-7028, CVE-2025-7027, CVE-2025-7026 (kõigi CVSS skoor 9.8/10) edukas ära kasutamine blokeerib UEFI turvamehhanismid ja annab ründajale süsteemis püsiva kontrolli. Turvavead mõjutavad rohkem kui 100 Gigabyte emaplaadi mudelit, millest osade tööiga on lõppenud. Gigabyte on toetatud emaplaatidele andnud välja turvauuendused, lõppenud tööeaga mudelitele turvauuendusi enam välja ei anta.

Soovitame Gigabyte emaplaatide kasutajatel kontrollida, et püsivara oleks uuendatud ja vajadusel paigaldada uuendused (HNS, CSN).

CrushFTP nullpäeva turvanõrkus võimaldab saada serveritesse administraatori ligipääsu

CrushFTP hoiatab, et ründajad kasutavad aktiivselt ära nullpäeva turvanõrkust CVE-2025-54309 (CVSS skoor 9.0/10), mis võimaldab veebiliidese kaudu saada haavatavas serveris administraatori tasemel õigused. Turvanõrkused on parandatud versioonides 10.8.5. ja 11.3.4_23, kõik varasemad versioonid on haavatavad.

Soovitame CrushFTP kasutajatel uuendada tarkvara ja tutvuda tootja juhistega, et tuvastada, kas süsteem on kompromiteeritud (BC, CrushFTP).

CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas mitmed turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2025-53770 (CVSS skoor 9.8/10) Microsoft SharePoint Server koodi kaugkäituse turvanõrkus;
  • CVE-2025-25257 (CVSS skoor 9.6/10) Fortinet FortiWeb SQL-süsti turvanõrkus, mida hakati ära kasutama tundide jooksul peale POC-i avaldamist ja millest kirjutasime eelmise nädala blogipostituses;
  • CVE-2025-47812 (CVSS skoor 10/10) Wing FTP Server tühimärgi ebaõige neutraliseerimise (Improper Neutralization of Null Byte or NUL Character) turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA). 

Loomise kuupäev: 21.07.2025

open graph image