Microsoft paikas 81 haavatavust, nende hulgas kaks nullpäeva turvanõrkust
Microsofti rakendustes parandati septembri turvauuendusega 81 haavatavust. Täpsemalt jagunevad parandatud turvanõrkused järgmiselt:
- 38 õiguste ülesvallutuse turvanõrkust;
- 22 koodi kaugkäituse turvanõrkust;
- 14 teabepaljangu turvanõrkust;
- 3 teenusetõkestuse turvanõrkust;
- 2 autentimisest möödumise turvanõrkust;
- 1 teeskluse turvanõrkus.
Kõige kriitilisem viga CVE-2025-54914 (CVSS skoor 10/10) on Azure Networking pilveteenuse tarkvara õiguste vallutus, mida on võimalik teostada ilma kasutajapoolse tegevusteta. Ülejäänud nõrkused esinesid veel nt Microsoft Edge, Microsoft Office, Excel, PowerShell, Xbox jt tarkvarades.
Ettevõtte sõnul on nullpäeva turvavigasid õnnestunud rünnetes kuritarvitada.
Nõrkus tähisega CVE-2025-55234 (CVSS skoor 8.8/10) on Windows SMB Serveri õigust vallutus, mis võimaldab teisi ründeid läbi viia. Nõrkus tähisega CVE-2024-21907 (CVSS skoor 7.5/10) on Microsoft SQL Serveri Newtonsoft.Jsoni mälukasutusviga (stack overflow).
Soovitame uuendada Microsofti rakenduste versioone esimesel võimalusel (BC, THN).
Adobe parandas kriitilised ColdFusion'i ja Commerce'i turvanõrkused ning SeasonReaperi haavatavuse Magento eCommerce'i platvormil
Adobe paikas septembri turvauuendusega üheksal platvormil üle kahekümne haavatavuse.
Kriitiline viga tähisega CVE-2025-54261 (CVSS skoor 9.0/10) on kataloogihüppe (path traversal) nõrkus, mis võib võimaldada ründajal teha muudatusi failisüsteemis. See mõjutab ColdFusion 2021, 2023, 2025 versioone kõikidel platvormidel. Ettevõttele teadaolevalt ei ole konkreetset viga ära kasutatud, kuid eelnevaid ColdFusion'i tarkavara vigu on sageli kuritarvitatud.
Teine kriitine viga CVE-2025-54236 (CVSS skoor 9.1/10) paigati Commerce'i ja Magento Open Source tarkvaras, mida autentimata ründaja võib kasutada turbevahendist möödumiseks. Magento haavatavusi kasutatakse samuti sageli ära.
Veel parandati vead rakendustes Acrobat Reader, Premiere Pro, Substance 3D Viewer, Experience Manager (AEM), Dreamweaver ja Substance 3D Modeler.
Adobe soovitab kõikidel oma tarkavara kasutajatel platvormide versioone uuendada (BC, SW, Adobe).
SAP parandas kriitilise turvanõrkuse tarkvaras NetWeaver
SAP paikas oma toodetes 21 haavatavust, seal hulgas kolm kriitilist nõrkust. Need mõjutavad SAP NetWeaver'it, mis on SAPi ärirakenduste nt ERP, CRM, SRM ja SCM baasiks. Kõige kriitilisem neist on objektimise (deserialization) turvanõrkus CVE-2025-42944 (CVSS skoor 10/10), mille kaudu on võimalik käivitada pahaloomulisi käsklusi. Turvanõrkus CVE-2025-42922 (CVSS skoor 9.9/10) lubab ründajal faili üleslaadimist ja turvanõrkus CVE-2025-42958 (CVSS skoor 9.1/10) seisneb puudulikus autentimises, mis võimaldab ligipääsu tundlikule infole.
Kuigi haavatavuste ärakasutamisest teateid pole, soovitatakse kasutajatel esimesel võimalusel tarkvara uuendada (THN, BC).
Google parandas Chrome'i veebibrauseris olulise turvanõrkuse
Küberturbeteadur avastas veebilehitseja Google Chrome komponendis Serviceworker kõrge tasemega haavatavuse CVE-2025-10200 (CVSS skoor 8.8/10), mille puhul on tegu on mälu järelkasutusveaga (use after free). Samuti parandati teine haavatavus MOJO raamistikus tähisega CVE-2025-10201 (CVSS skoor 8.8/10). Ettevõte ei avalda, kas mõnda viga on ka ära kasutatud. Google Chrome'i uusim versioon Windowsile on 140.0.7339.127/.128, macOSile 140.0.7339.132/.133 ning Linuxile 140.0.7339.127 (SA, Chrome).
Fortinet, Ivanti ja Nvidia avalikustasid turvauuendused
Fortinet, Ivanti ja Nvidia paikasid teisipäeval üle tosina kõrge ja keskmise tõsiduse astmega turvanõrkuse.
Ivanti parandas kaks nõrkust, mis võimaldavad Endpoint Manager (EPM) tarkvaras koodi kaugkäitust. Nõrkuste ärakasutamine eeldab kasutaja interaktsiooni. Parandus puudutab järgnevaid tarkvarasid: EPM 2024 SU3 SR 1 ja 2022 SU8 SR 2, Connect Secure 22.7R2.9 ja 22.8R2, Policy Secure 22.7R1.5, ZTA Gateways 22.8R2.3-723 ja Neurons for Secure Access 22.8R1.4.
Fortinet paikas keskmise tõsidusega käsusüsti turvanõrkuse tarkvaras FortiDDoS ja kataloogihüppe FortiWeb'is.
Nvidia parandas ühe kõrge ja kaks keskmise tasemega viga tööriistas NVDebug.
Soovitame mõjutatud tarkvara kasutajatel paigaldada turvauuendused (SW, Nvidia, Ivanti).
Cisco paikas tarkvaras IOS XR mitu turvanõrkust
Cisco paikas kolm haavatavust tarkvaras IOS XR. Kõige tõsisem neist on viga tähisega CVE-2025-20340 (CVSS skoor 7.4/10) aadressiteisenduse protokollis (ARP), mis loob võimaluse teenusetõkestusründe teostamiseks. Ülejäänud vead on tähistega CVE-2025-20248 (CVSS skoor 6/10) ja CVE-2025-20159 (CVSS skoor 5.3/10). Ettevõtte teatel ei ole nõrkusi ära kasutatud. Cisco soovitab paigaldada turvauuendus esimesel võimalusel (SW).
Samsung paikas tõsise turvanõrkuse
Samsung paikas koodi kaugkäitust võimaldava nullpäeva turvanõrkuse, mida ründajad on juba ka kuritarvitanud. Turvanõrkus tähisega CVE-2025-21043 (CVSS skoor 8.8/10) leiti pildiparsimise teegist libimagecodec.quram.so, mida kasutab näiteks sõnumirakendus WhatsApp. Haavatavus mõjutab Samsungi seadmeid, mis kasutavad Androidi versiooni 13 või uuem. WhatsApp soovitab mõjutatud kasutajatel seadme ja rakenduse tarkvara esimesel võimalusel uuendada. Augustis paigati sarnane turvanõrkus ka Apple'i seadmetel, millest kirjutasime 34. nädala turvanõrkuste ülevaates (BC, THN).
CISA lisas uue turvanõrkuse ära kasutatud turvanõrkuste andmebaasi
CISA lisas uue turvanõrkuse enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2025-5086 (CVSS skoor 9/10) Dassault Systèmes'i DELMIA Apriso tarkvara usaldamatute andmete objektimise (deserialization) turvanõrkus, mis võib viia koodi kaugkäituseni.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 16.09.2025