Turvanõrkused 34. nädalal: Apple, Chrome ja Firefox, Atlassian jt

SAP NetWeaveri kliendid on turvavigade tõttu ohus. Apple paikas nullpäeva turvanõrkuse. Chrome'i ja Firefoxi uuendused paikavad suure mõjuga turvavigu. Atlassian paikas mitmeid turvavigu oma toodetes. Venemaa spionaažirühmitus on võtnud sihikule Cisco seadmete seitse aastat vana turvanõrkuse. CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

SAP NetWeaveri kliendid on turvavigade tõttu ohus

SAP NetWeaveri vastu on hakatud läbi viima uut rünnet, mis ühendab endas kaks kriitilist turvaauku, võimaldades organisatsiooni süsteeme kompromiteerida ja andmeid varastada. Turvavead tähistega CVE-2025-31324 (CVSS skoor 10/10) ja CVE-2025-42999 (CVSS skoor 9.1/10) võimaldavad autentimisest mööda minna ja pahaloomulist koodi käivitada. Vead on paigatud aprillis ja mais, kuid nüüd on selgunud, et mitmed rühmitused on juba varem neid haavatavusi ära kasutanud. Mitmed lunavararühmitused, sealhulgas Qilin, BianLian ja RansomExx, on neid vigu ära kasutanud. Samuti on õnnestunud mitmel Hiina päritolu rühmitusel saada ligipääs kriitilise infrastruktuuri võrkudele.

Kuna SAPi turvavead on tihti olnud rünnete sihtmärk, siis kutsub ettevõte oma kliente rakendama uusimaid turvaparandusi nii kiiresti kui võimalik. Samuti soovitatakse üle vaadata ning piirata SAPi rakendustele juurdepääsu internetist (HN, SA).

Apple paikas nullpäeva turvanõrkuse

Apple’i sõnul on nullpäeva turvanõrkust tähisega CVE-2025-43300 keerukates sihitud rünnetes ära kasutatud. Viga on ImageIO raamistikus ja mõjutab erinevaid iPhone, iPad ja Maci seadmeid. Näiteks on mõjutatud seadmed:

  • iPhone XS ja uuemad;
  • iPad Pro 13-inch, iPad Pro 12.9-inch 3rd generation ja uuemad, iPad Pro 11-inch 1st generation ja uuemad, iPad Air 3rd generation ja uuemad, iPad 7th generation ja uuemad, iPad mini 5th generation ja uuemad, iPad Pro 12.9-inch 2nd generation, iPad Pro 10.5-inch ning iPad 6th generation;
  • Maci arvutid, millel on peal macOS Sequoia, Sonoma ja Ventura.

Viga on parandatud järgmistes tarkvara versioonides: iOS 18.6.2, iPadOS 18.6.2, iPadOS 17.7.10, macOS Sequoia 15.6.1, macOS Sonoma 14.7.8 ja macOS Ventura 13.7.8. Tegemist on selle aasta seitsmenda Apple'i nullpäeva haavatavusega. Kõigil Apple'i seadmete kasutajatel soovitatakse tarkvara uuendada (BC, HN, Apple).

Chrome'i ja Firefoxi uuendused paikavad suure mõjuga turvavigu

Google avaldas Chrome'i versiooni 139.0.7258.138/.139 (Windows, Mac) ja 139.0.7258.138 (Linux), milles on paigatud suure mõjuga turvaviga tähisega CVE-2025-9132.

Mozilla avaldas Firefoxi versiooni 142, kus on parandatud viis suure mõjuga turvaviga. Lisaks avaldati turvapaigad tarkvaradele Thunderbird ja Firefox ESR. Turvavead on parandatud tarkvara versioonides Firefox 142, Thunderbird 142, Thunderbird 140.2, Thunderbird 128.14, Firefox for iOS 142, Focus for iOS 142, Firefox ESR 140.2, Firefox ESR 128.14 ja Firefox ESR 115.27.

Kumbki ettevõte ei maininud, kas haavatavusi on rünnete läbiviimisel proovitud ära kasutada. Soovitame nii Firefoxi kui ka Chrome'i veebilehitsejaid uuendada esimesel võimalusel (SW, Chrome, Mozilla).

Atlassian paikas mitmeid turvavigu oma toodetes

Atlassian paikas ühe kriitilise ja 14 kõrge mõjuga turvaviga tarkvarades Bitbucket, Bamboo ja Crowd. Vead on parandatud Bamboo Data Centeri versioonides 11.0.4, 10.2.7 ja 9.6.16, Bitbucket Data Center and Serveri versioonides 9.6.5, 9.4.9 ja 8.19.21 ning Crowd Data Center and Serveri versioonides 6.3.2, 6.2.5 ning 5.3.8. Soovitame kõigil Atlassiani toodete kasutajatel uuendada tarkvara viimasele versioonile, kuna need on olnud varasemalt ründajate sihtmärgid (Atlassian).

Venemaa spionaažirühmitus on võtnud sihikule Cisco seadmete seitse aastat vana turvanõrkuse

Venemaa spionaažirühmitus Static Tundra on hakanud ära kasutama seitse aastat tagasi parandatud turvanõrkust tähisega CVE-2018-0171 (CVSS skoor 9.8/10). Haavatavus mõjutab Smart Install võimalust tarkvarades Cisco IOS ja IOS XE. Turvaviga võimaldab autentimata ründajal haavatavat seadet taaskäivitada või suvalise koodi käivitada.

Rühmitus on võtnud sihikule tootetoe lõppu jõudnud võrguseadmed, mille konfiguratsiooniandmeid on võimalik varastada ja saada püsiv juurdepääs ohvri võrgule. Peamised sihtmärgid hõlmavad telekommunikatsiooni-, haridus- ja tootmissektori organisatsioone Põhja-Ameerikas, Aasias, Aafrikas ja Euroopas. Klientidel soovitatakse rakendada CVE-2018-0171 parandus või keelata Smart Install võimalus (Talos, SA, Cisco).

CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas mitmed turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  •  CVE-2025-54948 (CVSS skoor 9.4/10) Trend Micro Apex One OS käsusüsti haavatavus;
  • CVE-2025-43300 (CVSS skoor 8.8/10) Apple iOS, iPadOS ja macOS mällu kirjutamise haavatavus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Bing Image Creator.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 25.08.2025

open graph image