Android paikas 120 haavatavust, nende hulgas kaks nullpäeva turvanõrkust
Androidi seadmetes parandati septembri turvauuendusega 120 operatsioonisüsteemi haavatavust. Nende hulgas oli kaks nullpäeva nõrkust, mida on õnnestunud rünnetes ära kasutada, kuid ettevõte pole selle osas detaile avaldanud. Mõlemad vead võimaldavad õigustega manipuleerida.
CVE-2025-38352 (CVSS skoor 7.4/10) on Linuxi kerneli haavatavus, mis on parandatud versioonis 6.12.35-1 ja uuemates. CVE-2025-48543 (CVSS 8.8/10) mõjutab Androidi Runtime komponenti, kus käivitatakse Java/Kotlini rakendusi, lubades mööduda aediku (sandbox) piirangutest.
Ülejäänud nõrkused puudutasid raamistiku ja süsteemi komponente (Framework and System components) koodi kaugkäitust (remote code execution), õiguste vallutust ja info paljastamist.
Uusim turvauuendus mõjutab Android versioone 13 kuni 16, kuid haavatavused ei esine kõikides versioonides.
Soovitame Androidi nutiseadmete tarkvara uuendada esimesel võimalusel (HN, BC, Android).
Chrome'i uuendused paikavad suure mõjuga turvavigu
Eelmisel teisipäeval avalikustas Google Chrome'i versiooni 140, milles on paigatud kuus turvanõrkust. Kõige kriitilisem nõrkus (CVE-2025-9864 CVSS skoor 8.8/10) on mälu järelkasutusviga (use after free) V8 JavaScript-mootoris. Uusim avaldatud Chrome'i versioon on 140.0.7339.80/81 Windowsile ja macOSile ning 140.0.7339.80 Linuxile. Ettevõte ei maininud, kas haavatavusi on rünnete läbiviimisel proovitud ära kasutada. Soovitame Chrome’i veebilehitsejat uuendada esimesel võimalusel (SW, Chrome).
TP-Link ruuterites avastati nullpäeva turvanõrkus
TP-Link teatas, et mitmeid nende ruuterite mudeleid ohustab paikamata nullpäeva turvanõrkus. CISA hoiatab, et haavatavust on ka ära kasutatud. Väidetavalt on Euroopa seadmetele parandus juba välja töötatud ning käib töö USA ja ülemaailmsete versioonide paikamiseks.
Hetkel ei ole veel turvaveale CVE tähist määratud ja samuti ei ole ettevõte avaldanud täpsemat infot mõjutatud ruuterite kohta.
Turvavea avastanud küberturbeteadur leidis nõrkuse uurides ruuteri koodi, kust selgus, et nõrkus on funktsioonis, mis käitleb SOAP SetParameterValues sõnumeid. Ohus on TP-Linki seadmed Archer AX10, Archer AX1500, EX141, Archer VR400, TD-W9970 ning mõned teised ruuterite mudelid veel.
Kuni TP-Link ei ole avaldanud turvauuendusi, peaksid kasutajad ära muutma administraatorite paroolid, keelama CWMPi, kui seda ei kasutata, ning paigaldama oma seadmele uusima püsivara versiooni (BC).
Paigati Apache DolphinScheduleri turvanõrkus
Apache DolphinScheduleri viimatises versioonis tuvastati madala mõjuga turvaviga. Nõrkus CVE-2024-43166 (CVSS skoor 9.8/10) on liigitatud CWE-276 alla kui ebakorrektsete vaikelubade viga (Incorrect Default Permissions). See nõrkus mõjutab DolphinScheduleri versioone kuni 3.2.2. Kasutajatel soovitatakse uuendada tarkvara versioonile 3.3.1, kus viga on parandatud (GBH, JS).
Küberturbeteadurid hoiatavad tarkvara Hikvision HikCentral turvavigade eest
Hiina videovalveseadmete tootja Hikvisioni tarkvaras HikCentral parandati kolm turvaviga. Neist kõige suurema mõjuga on turvaviga tähisega CVE-2025-39247 (CVSS skoor 8.6/10), mille kaudu on võimalik autentimata ründajal läbi õiguste vallutuse saada administraatoriõigused ning ligipääs konfiguratsioonile, logidele ja monitoorimisele. Tarkvaradele HikCentral Master Lite, HikCentral FocSign ja HikCentral Professional on avaldatud uued versioonid, milles nimetatud turvavead on parandatud. HikCentral administraatorid peaksid seadme uuendamisel kontrollima, kas versiooninumber langeb mõjutatud vahemikku ning vajadusel meetmeid rakendama. Samuti alla laadima ja installima Hikvisioni ametlikud turvaparandused (SA).
USA Küberkaitse Agentuur hoiatab, et Wi-Fi signaalvõimendid on aktiivse rünnaku all
Turvanõrkus lubab ründajal TP-Link TL-WA855RE seadmeid kaaperdada ja lähtestada. Haavatavus tähisega CVE-2020-24363 (CVSS skoor 8.8/10) seisneb teatud kriitilise funktsiooni autentimise puudumises. See võimaldab samas võrgus oleval ründajal saata autentimata käsklusi ruuteri tehaseseadete lähtestamiseks ja taaskäivitamiseks, mida saab kasutada uue haldusparooli seadistamiseks. Viga on parandatud versioonis TL-WA855RE(EU)_V5_200731. Siiski tasub märkida, et toode on jõudnud eluea lõppu, mis tähendab, et see tõenäoliselt ei saa parandusi ega värskendusi. Wi-Fi signaalvõimendi kasutajatel soovitatakse oma seadmed uuema mudeli vastu vahetada. (SW, HN)
CISA lisas mitmed turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas mitmed turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2025-57819 (CVSS skoor 10/10) Sangoma FreePBX autentimisest möödumise turvanõrkus;
- CVE-2020-24363 (CVSS skoor 8.8/10) TP-link TL-WA855RE kriitilise funktsiooni autentimise puudumise turvanõrkus;
- CVE-2025-55177 (CVSS skoor 5.4/10) WhatsAppi vigase autoriseerimise turvanõrkus;
- CVE-2023-50224 (CVSS skoor 6.5/10) TP-Link TL-WR841N-i teesklusega (spoofing) autentimisest möödumise turvanõrkus.
- CVE-2025-9377 (CVSS skoor 8.6/10) TP-Link Archer C7(EU) ja TL-WR841N/ND(MS) operatsioonisüsteemi käsusüsti (command injection) turvanõrkus.
- CVE-2025-38352 (CVSS skoor 7.4/10) Linuxi kerneli Time-of-Check Time-of-Use (TOCTOU) turvanõrkus.
- CVE-2025-48543 (CVSS skoor 8.8/10) Androidi Runtime'i mälu järelkasutuse (use after free) turvanõrkus.
- CVE-2025-53690 (CVSS skoor 9/10) Sitecore'i mitmete toodete usaldamatute andmete objektimise (deserialization) turvanõrkus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 08.09.2025