Apple andis välja turvauuendused kõigile oma toodetele: juuli 2025 turvauuendused
Apple parandas juulikuise tarkvarauuenduse käigus 29 turvanõrkust erinevates tarkvarades, andes välja järgmised tarkvaraversioonid: iOS 18.6 ja iPadOS 18.6, macOS 15.6, tvOS 18.6, watchOS 11.6 ja visionOS 2.6.
Lisaks anti välja turvauuendused ka vanematele versioonidele.
WebKiti turvauuendusega parandati ka liivakastist põgenemise turvanõrkus tähisega CVE-2025-6558 (CVSS skoor 8.8/10), mida on ära kasutatud nullpäeva rünnakutes ja millest kirjutasime 29. nädala turvanõrkuste ülevaates.
Soovitame Apple’i toodete kasutajatel tarkvara uuendada (Apple, SANS, SA).
Kriitiline SUSE Multi Linux Manageri turvanõrkus võimaldab ründajal saada juurkasutaja õigused
SUSE Manageris parandati kriitiline puuduva autentimise turvanõrkus CVE-2025-46811 (CVSS 4.0 skoor 9.3/10), mille kaudu saab autentimata ründaja käivitada süsteemis käsklusi juurkasutaja õigustes.
Mõjutatud on järgmised tooted:
- Container suse/manager/5.0/x86_64/server:5.0.5.7.30.1
- Image SLES15-SP4-Manager-Server-4-3-BYOS (all variants)
- Image SLES15-SP4-Manager-Server-4-3-BYOS-Azure
- Image SLES15-SP4-Manager-Server-4-3-BYOS-EC2
- Image SLES15-SP4-Manager-Server-4-3-BYOS-GCE
- SUSE Manager Server Module 4.3
Soovitame mõjutatud süsteemide haldajatel uuendada tarkvara esimesel võimalusel ja jälgida süsteeme võimaliku kompromiteerimise osas (SUSE, CSN, CCB, NIST).
Google parandas Chrome’is tõsise mäluhalduse turvanõrkuse
Google parandas Chrome’is mäluhalduse turvanõrkuse CVE-2025-8292 (CVSS skoor 8.8/10), mis võimaldab ründajal spetsiaalselt loodud HTML-lehe kaudu manipuleerida mälu sisu.
Turvaviga on parandatud Windowsi ja Maci Chrome’i versioonis 138.0.7204.183/.184 ja Linuxi versioonis 138.0.7204.183.
Soovitame Chrome’i kasutajatel tarkvara uuendada uusimale saadaolevale versioonile (Google, CSN).
Tehisintellektil põhinev Cursor IDE on haavatav promptisüsti rünnete suhtes
Populaarses tehisintellektil põhinevas koodiredaktoris Cursor avastati OSi käsusüsti turvanõrkus CVE-2025-54135 (CVSS skoor 8.6/10), mille ära kasutamine võib viia koodi kaugkäitamiseni (RCE). Koodi kaugkäituse saab käivitada üksiku väliselt hostitud promptisüstiga, mis kirjutab üle faili "~/.cursor/mcp.json" ja käivitab ründaja loodud käskluse.
Turvanõrkus mõjutab kõiki versioone kuni 1.2.4 (kaasa arvatud) ja on parandatud versioonis 1.3.
Soovitame Cursori kasutajatel uuendada tarkvara versioonile 1.3 (THN, BC, NIST).
Lenovo püsivara haavatavused võimaldavad mööduda Secure Boot turvalahendusest ja paigaldada pahavara
Lenovo hoiatab kasutajaid tõsiste BIOSe mäluhalduse turvavigade eest, mis võivad lubada ründajal paigaldada juurkratti ja mööduda Secure Boot turvalahendusest, kasutades muudetud Insyde UEFI (Unified Extensible Firmware Interface) püsivara.
Lenovo turvanõrkused on sarnased Gygabyte turvanõrkustega, millest kirjutasime 29. nädala blogipostituses.
Parandatud turvanõrkused CVE-2025-4421, CVE-2025-4422, CVE-2025-4423 ja CVE-2025-4425 on hinnatud CVSS skooriga 8.2/10 ning CVE-2025-4424 ja CVE-2025-4426 skooriga 6/10.
Turvaviga mõjutab järgmisi Lenovo mudeleid: IdeaCentre AIO 3 24ARR9 ja 27ARR9 ning Yoga AIO 27IAH10, 32ILL10 ja 32IRH8.
Turvanõrkused on parandatud IdeaCenter AIO 3 mudelite püsivara versioonis O6BKT1AA, Yoga AIO mudelite turvauuendused peaksid tulema vahemikus 30.09.–30.11.2025.
Tootja soovitab mõjutatud seadmete kasutajatel seadmete püsivara uuendada (BC, SW).
Turvanõrkused Dahua kaamerate püsivaras võimaldavad seadmete kaugjuhtimist
Dahua nutikaamerate püsivaras parandati tõsised turvavead, mille ärakasutamise korral saab ründaja käivitada endale sobivat koodi ja võtta üle täieliku kontrolli seadme üle. Mäluhalduse turvavead CVE-2025-31700 ja CVE-2025-31701 (mõlema CVSS skoor 8.1/10) on ONVIF-protokollis ja failide üleslaadimise moodulis.
Turvanõrkused mõjutavad järgmiste seeriate seadmeid, kui püsivara versioon on varasem kui 16.04 2025: IPC-1XXX, IPC-2XXX, IPC-WX, IPC-ECXX, SD3A, SD2A, SD3D, SDT2A ja SD2C.
Soovitame mõjutatud Dahua kaamerate kasutajatel uuendada seadmete püsivara (THN).
Samsung parandas mitu kriitilist turvanõrkust Samsung MagicINFO 9s
Samsung parandas mitu kriitilist turvanõrkust MagicINFO 9 Serveris, mis võimaldavad näiteks kataloogihüpet, koodisüsti, autentimisest möödumist ja serveripoolset päringuvõltsingut.
Kokku parandati 18 turvanõrkust, millest kõige kriitilisemad CVE-2025-54438, CVE-2025-54440, CVE-2025-54442, CVE-2025-54443, CVE-2025-54444, CVE-2025-54446, CVE-2025-54448, CVE-2025-54449, CVE-2025-54451 on hinnatud CVSS skooriga 9.8/10.
Turvanõrkused on parandatud MagicINFO 9 Serveri versioonis 21.1080.0 (Samsung, CISA).
Plague: uus PAMipõhine tagauks võimaldab Linuxi süsteemis autentimisest mööduda ja saada püsiv SSH ligipääs
Nextron Systemsi teadlased avastasid uue salajase Linuxi tagaukse nimega Plague. See on peidetud pahatahtliku PAM-moodulina (Pluggable Authentication Module), mis läheb autentimisest mööda ja annab püsiva SSH-juurdepääsu. Plague PAM mooduli paigaldamiseks peab ründaja omama süsteemis juba eelnevalt juurkasutaja õigusi.
Linuxi administraatoritel tasub teada, et Plague kujutab endast keerukat ja pidevalt arenevat ohtu Linuxi infrastruktuurile, mis kasutab varjatuse ja püsivuse säilitamiseks ära erinevaid meetodeid, näiteks obfuskeerimist, staatilisi mandaate ja sessiooni artefaktide kustutamist avastamise vältimiseks (THN, SA, CVS, NS).
Kriitiline autentimisest möödumise turvanõrkus OAuth2-Proxys
OAuth2-Proxy parandas turvanõrkuse CVE-2025-54576 (CVSS skoor 9.1/10), mis võimaldab ründajal autentimisest mööduda ja saada ligipääs kaitstud ressurssidele. Turvanõrkus mõjutab OAuth2-proxy juurutusi (deployments), mis kasutavad skip_auth_routes configuration valikut regex mustritega.
Turvanõrkus on parandatud OAuth2-Proxy versioonis v7.11.0. (GH, CCB, SO).
Kriitiline CodeIgniter4 raamistiku turvanõrkus seab miljonid veebilehed käsusüsti rünnaku ohtu
Veebirakenduste ehitamiseks mõeldud avatud lähtekoodiga PHP raamistiku CodeIgniter4 komponendis ImageMagick avastati kriitiline OSi koodisüsti turvanõrkus CVE-2025-54418 (CVSS skoor 9.8/10), mis võib viia andmevarguse või serveri üle võtmiseni. Turvaviga on parandatud versioonis v4.6.2.
Soovitame CodeIgniter4 kasutajatel tarkvara uuendada (GH, CCB).
CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas mitmed turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2025-20281 (CVSS skoor 10/10) Cisco Identity Services Engine süstimise haavatavus, millest kirjutasime 26. nädala blogipostituses;
- CVE-2025-20337 (CVSS skoor 10/10) Cisco Identity Services Engine süstimise haavatavus, millest kirjutasime 29. nädala blogipostituses;
- CVE-2023-2533 (CVSS skoor 8.4/10) PaperCut NG/MF päringuvõltsingu (CSRF) turvanõrkus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Bing Image Creator.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 04.08.2025