Microsoft paikas oma toodetes 107 haavatavust
Microsoft parandas kokku 107 haavatavust, mille hulgas oli ka nullpäeva turvanõrkus. Paigatud vigadest 13 on hinnatud kriitilise mõjuga veaks ja 35 turvavea kaudu on võimalik koodi kaugkäivitada. Paigatud vigade hulgas oli Windowsi Kerberose nullpäeva turvanõrkus tähisega CVE-2025-53779 (CVSS skoor 7.2/10), mille kaudu on võimalik saada domeeniadministraatori õigused.
Täpsemalt jagunevad parandatud turvanõrkused järgmiselt:
- 44 õiguste ülesvallutuse turvanõrkust;
- 35 koodi kaugkäituse turvanõrkust;
- 18 teabepaljangu turvanõrkust;
- 4 teenusetõkestuse turvanõrkust;
- 9 teeskluse turvanõrkust.
Soovitame Microsofti tarkvara kasutajatel paigaldada turvauuendused esimesel võimalusel. Täpsema nimekirja parandustest leiab lisatud linkidelt (BC, SW, Microsoft).
Fortinet hoiatab kriitilise turvanõrkuse eest FortiSIEMi tarkvaras
Fortineti FortiSIEMi tarkvaras avastati kriitiline käsusüsti viga, millele on avaldatud ärakasutamist võimaldav kood (PoC). Seetõttu on eriti oluline rakendada tarkvarauuendused nii pea kui võimalik. Haavatavust tähisega CVE-2025-25256 on hinnatud kriitiliseks CVSS skooriga 9.8/10.
Viga mõjutab FortiSIEMi versioone alates 5.4 kuni 7.3. Tootja kutsub kõiki kasutajaid üle minema versioonidele 7.3.2, 7.2.6, 7.1.8, 7.0.4 ja 6.7.10.
Cisco Secure Firewalli haavatavus võimaldab pahaloomulisi käsklusi käivitada
Cisco avaldas paranduse kriitilisele turvaveale tähisega CVE-2025-20265, mis mõjutab tarkvara Secure Firewall Management Center (FMC) ja mille kaudu on võimalik autentimata ründajal käsklusi kaugkäivitada. Viga on hinnatud maksimaalse CVSS skooriga 10/10 ja mõjutab FMC versioone 7.0.7 ja 7.7.0. Eduka ründe jaoks peab olema ka RADIUS autentimine lubatud. Lisaks nimetatud veale parandati ka mitmeid suure mõjuga haavatavusi.
Cisco kutsub oma kliente esimesel võimalusel tarkvara uuendama (HN, CSN, GB, Cisco).
Ivanti paikas suure mõjuga turvanõrkused oma tarkvarades
Ivanti on välja andnud turvauuendused tarkvarade Connect Secure (ICS), Policy Secure (IPS), ZTA Gateway ja Neurons for Secure Access jaoks.
Turvavead tähistega CVE-2025-5456 ja CVE-2025-5462 võimaldavad autentimata ründajal teenuseid tõkestada ning mõlemad on hinnatud CVSS skooriga 7.5/10. Vead on parandatud Connect Secure'i versioonides 22.7R2.8 või 22.8R2, Policy Secure'i versioonis 22.7R1.5, ZTA Gateway versioonis 2.8R2.3-723 ning Neurons for Secure Accessi versioonis 22.8R1.4.
Ivanti sõnul ei ole turvavigasid õnnestunud kuritarvitada, kuid soovitab kõigil kasutajatel tarkvara uuendada (GB, CSN, Ivanti).
Hollandis rünnati kriitilise sektori asutusi Citrix Netscaleri turvavea kaudu
Hollandi küberturvalisuse keskus kinnitas, et kriitilise sektori organisatsioone on rünnatud kasutades ära Citrix Netscaleri turvaviga tähisega CVE-2025-6543 (CVSS skoor 9.2/10), millest kirjutasime 26. nädala turvanõrkuste ülevaates.
Tegemist on kriitilise turvaveaga, mille kaudu on võimalik teenuseid tõkestada ja pahaloomulist koodi käivitada ning mis parandati 25. juunil.
NCSC-NL sõnul olid ründajad haavatavuse sihikule võtnud juba maikuus ja kasutasid seda ära nullpäeva turvanõrkusena.
Turvaveast on mõjutatud järgmised versioonid:
- NetScaler ADC ja NetScaler Gateway 14.1 kuni 14.1-47.46;
- NetScaler ADC ja NetScaler Gateway 13.1 kuni 13.1-59.19;
- NetScaler ADC 13.1-FIPS ja NDcPP kuni 13.1-37.236-FIPS ja NDcPP.
Kõigil Citrix NetScaler ADC ja NetScaler Gateway kasutajatel tuleks uuendada tarkvara uusimale versioonile (BC, HN).
Cisco parandas mitmeid tõsiseid turvanõrkusi erinevates toodetes
Cisco parandas mitmeid tõsiseid turvanõrkusi, mille ära kasutamisel saab autentimata ründaja viia seadme teenusetõkestuse olukorda. Turvanõrkused mõjutavad järgmisi tooteid:
- Cisco Secure Adaptive Security Appliance (ASA);
- Cisco Secure Firewall Threat Defense (FTD);
- Cisco IOS;
- Cisco IOS XE.
Soovitame mõjutatud Cisco toodete kasutajatel tarkvara uuendada (Cisco).
Adobe parandas enam kui 60 turvaviga oma toodetes
Adobe avaldas turvauuendused, mis parandavad rohkem kui 60 turvaviga 13 erinevas tootes.
Mitmed turvavead on kriitilise mõjuga ja võimaldavad koodi kaugkäivitada.
Näiteks parandati haavatavusi tarkvarades Photoshop, Commerce, Substance, InDesign, FrameMaker, Dimension.
Adobe sõnul ei ole turvanõrkusi õnnestunud ära kasutada (SW).
Zoom paikas kriitilise turvavea, mis võimaldab õiguste vallutust ja autentimisest möödumist
Zoom parandas kriitilise turvanõrkuse CVE-2025-49457 (CVSS skoor 9.6/10), mille kaudu saab autentimata ründaja vallutada suuremaid kasutajaõigusi. Sedasi saab ründaja mööduda süsteemi turvameetmetest ja paigaldada pahavara, varastada faile või hõivata kontrolli seadme üle.
Turvanõrkus mõjutab vaid Windowsi platvormi ja järgmisi tooteid:
- Workplace for Windows kuni versioonini 6.3.10;
- Workplace VDI for Windows kuni versioonini 6.3.10 (välja arvatud 6.1.16 ja 6.2.12);
- Rooms for Windows kuni versioonini 6.3.10;
- Rooms Controller for Windows kuni versioonini 6.3.10;
- Meeting SDK for Windows kuni versioonini 6.3.10.
Soovitame mõjutatud Zoomi toodete kasutajatel uuendada tarkvara esimesel võimalusel (SA).
Google avaldas uue Chrome'i versiooni
Kokku paigati kuus turvaviga, millest kolm on hinnatud suure mõjuga haavatavuseks.
Vead on parandatud Chrome'i versioonides 139.0.7258.127/.128 (Windows/Mac) ja 139.0.7258.127 (Linux).
Soovitame uuendada Chrome'i uuele versioonile esimesel võimalusel (Chrome).
Tarkvaras Plex Media Server parandati kriitiline turvaviga
Plex andis välja turvauuenduse Media Serveri tarkvarale, kus parandati kriitiliseks (CVSS skoor 10/10) hinnatud turvanõrkus, millele ei ole veel määratud CVE koodi ega avaldatud detaile.
Turvanõrkus esineb Plex Media Serveri versioonides 1.41.7.x kuni 1.42.0.x ja on parandatud versioonis Plex Media Server 1.42.1 või hilisem.
Soovitame Plex Media Serveri kasutajatel uuendada tarkvara esimesel võimalusel (BC, Tenable).
CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas mitmed turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2025-8088 (CVSS skoor 8.4/10) RARLAB WinRARi kataloogihüppe haavatavus;
- CVE-2007-0671 (CVSS skoor 8.8/10) Microsoft Office Exceli koodi kaugkäivitamise haavatavus;
- CVE-2013-3893 (CVSS skoor 8.8/10) Microsoft Internet Explorer ressursihalduse vigade haavatavus.
- CVE-2025-8876 (CVSS skoor 9.4/10) N-able N-Centrali käsusüsti haavatavus;
- CVE-2025-8875 (CVSS skoor 9.4/10) N-able N-Centrali ebaturvaline deserialiseerimise haavatavus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Bing Image Creator.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 18.08.2025