Citrix parandas NetScaler ADC ja NetScaler Gateway kriitilise aktiivselt rünnatava nullpäeva turvanõrkuse
Citrix andis välja turvauuendused toodetele NetScaler ADC ja NetScaler Gateway, millega parandati kolm turvanõrkust, sealhulgas aktiivselt rünnatava nullpäeva turvanõrkuse tähisega CVE-2025-7775 (CVSS skoor 9.2/10). Parandatud turvanõrkustest kaks olid mäluhalduse turvanõrkused CVE-2025-7775 ja CVE-2025-7776 (CVSS skoor 8.8/10) ning üks ebakorrektse pääsu reguleerimise turvanõrkus CVE-2025-8424 (CVSS skoor 8.7/10).
Turvanõrkused on parandatud järgmistes versioonides:
- NetScaler ja NetScaler Gateway 14.1-47.48 ja hilisemad versioonid;
- NetScaler ADC ja NetScaler Gateway 13.1-59.22 ja hilisemad versioonid;
- NetScaler ADC 13.1-FIPS ja 13.1-NDcPP 13.1-37.241 ja hilisemad 13.1-FIPS ja 13.1-NDcPP versioonid;
- NetScaler ADC 12.1-FIPS ja 12.1-NDcPP 12.1-55.330 ja hilisemad 12.1-FIPS ja 12.1-NDcPP versioonid.
NetScaler ADC ja NetScaler Gateway versioonide 12.1 ja 13.0 tootetugi on lõppenud ja neile turvauuendusi välja ei anta ning nende versioonide kasutajatel tuleb viia oma seadmed üle toetatud versioonile. Shadowserveri andmetel on enam kui 28 000 Citrixi serverit turvavea tõttu ohus.
Kuna turvavigadele ei ole muid leevendavaid meetmeid, kutsub Citrix üles kõiki administraatoreid esimesel võimalusel uuendusi rakendama (BC, BC, SA, Citrix).
Docker parandas kriitilise turvanõrkuse, mis võimaldab konteinerist välja murda
Docker andis välja turvaparanduse, millega parandati kriitiline turvanõrkus CVE-2025-9074 (CVSS skoor 9.3/10), mis võimaldab ründajal välja murda konteineri piirangutest ja pääseda ligi hostile. Turvanõrkus mõjutab Docker Desktop'i Windowsi ja macOSi versioone ning on parandatud versioonis 4.44.3. Soovitame Docker Desktopi Windowsi ning macOSi versioonide kasutajatel uuendada tarkvara (THN, BC, SW).
WhatsApp parandas nullpäeva turvanõrkuse
WhatsApp parandas iOSi ja macOSi rakendustes oleva turvanõrkuse, mida kasutati ära sihitud nullpäeva rünnetes. Turvaviga tähisega CVE-2025-55177 mõjutab tarkvara versioone WhatsApp for iOS kuni 2.25.21.73, WhatsApp Business for iOS v2.25.21.78 ja WhatsApp for Mac v2.25.21.78 (BC, WhatApp).
CISA hoiatab Giti turvavea eest
CISA sõnul on ründajal õnnestunud ära kasutada Giti turvaviga tähisega CVE-2025-48384, mis võimaldab koodi kaugkäivitada. Haavatavust saab lihtsasti ära kasutada pahaloomuliste Giti repositooriumide loomisega, mis käivitavad kloonimisel koodi. Viga on paigatud juulikuus Giti versioonides 2.43.7, 2.44.4, 2.45.4, 2.46.4, 2.47.3, 2.48.2, 2.49.1 ja 2.50.1 (HNS, BC).
Dell parandas mitmeid kriitilisi turvanõrkusi ThinOS 10-s
Dell andis välja turvauuenduse ThinOS 10-le, millega parandati 4 turvaviga ThinOS 10-s ja lisaks mitmeid turvavigu kolmanda osapoole komponentides.
Parandatud turvanõrkustest üks on kriitiline turvanõrkus CVE-2025-43728 (CVSS skoor 9.6/10), mis võimaldab autentimata kaugründajal mööduda süsteemi kaitsemehhanismidest. ThinOS 10 püsivara kasutavad väga paljud Delli tooted, näiteks erinevad Latitude, OptiPlex, Dell Wyse, Precision, Dell Pro jm seeriate tooted.
Soovitame Delli toodete kasutajatel kontrollida, kas nende seade vajab püsivarauuendust ja paigaldada tarkvarauuendus esimesel võimalusel (Dell).
Paroolihalduris Passwordstate avastati kriitiline autentimisest möödumise turvanõrkus
Click Studios parandas paroolihalduris Passwordstate tõsise autentimisest möödumise turvanõrkuse, mille ära kasutamisel saab ründaja spetsiaalselt loodud URLi abil ligipääsu süsteemi tuumale toote varuligipääsu lehele (Emergency Access page). Lisaks tugevdati toodet klõpsuröövi rünnakute vastu. Turvauuendused on saadaval Passwordstate versioonis 9.9 redaktsioonis 9972.
Ettevõtte sõnul kasutab nende paroolihaldurit üle 370 000 IT-spetsialisti 29 000 ettevõttes üle maailma, sealhulgas valitsus- ja finantsasutused, globaalsed ja erinevad tööstussektori ettevõtted.
Soovitame Passwordstate'i kasutajatel uuendada tarkvara esimesel võimalusel (BC, THN, CS).
CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas mitmed turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2025-57819 (CVSS skoor 10/10) Sangoma FreePBX autentimisest möödamineku haavatavus;
- CVE-2025-7775 (CVSS skoor 9.2/10) Citrix NetScaleri mälu ülekoormuse turvanõrkus;
- CVE-2024-8069 (CVSS skoor 5.1/10) Citrix Session Recordingu usaldamatute andmete objektimise (Deserialization of Untrusted Data) turvanõrkus;
- CVE-2024-8068 (CVSS skoor 5.1/10) Citrix Session Recordingu ebakorrektne privileegide halduse turvanõrkus;
- CVE-2025-48384 (CVSS skoor 8.0/10) Giti ebakorrektne lingi lahendamise (Link Following) turvanõrkus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Bing Image Creator.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 01.09.2025