Turvanõrkused 38. nädalal: Apple, Microsoft Entra ID, Mattermost jt

Apple paikas üle 50 haavatavuse. Apple teatas, et paikas hiljutise nõrkuse ka vanemal tarkvaral. Kriitiline turvanõrkus Chaos Mesh, mis võib viia Kubernetese klastri ülevõtmiseni. Kriitiline Microsoft Entra ID viga võimaldab kaaperdada pilveteenuse kasutajate andmeid. Mattermosti tarkvaras parandati tõsine kataloogihüppe turvanõrkus. DDR5 muutmälu on haavatav uuele ründele. WatchGuard hoiatab Fireboxi tulemüüride kriitilise haavatavuse eest. Google paikas Chrome’i veebibrauseri nullpäeva turvanõrkuse. Microsoft Windows 10, Office 2016 ja 2019 ning Exchange 2016 ja 2019 tugi lõppeb oktoobris.

Apple paikas üle 50 haavatavuse

Möödunud esmaspäeval teatas Apple, et avaldas iOS ja macOSi platvormide mastaapse uuenduse, parandades sellega enam kui 50 turvanõrkust.

Versioonid iOS 26 ja iPadOS 26 avaldati kõige uuemate iPhone’i ja iPad’i seadmetele, millega paigati 27 nõrkust. Paigatud turvanõrkused põhjustavad mäluhaldusvigu (data corruption), teabepaljanguid ja aedikust põgenemist (sandbox escape). Kõige mõjutatum komponent oli  WebKit, kus paigati viis viga. Samuti parandati uuendusega turvanõrkusi Apple Neural Engine, Bluetooth, CoreAudio, CoreMedia, Kernel, Safari, Sandbox, Siri, System jt komponentides.

Veel avaldas Apple iOS 18.7 ja iPadOS 18.7, millega paigati 12 turvanõrkust ning iOS 16.7.12, iPadOS 16.7.12, iOS 15.8.5 ja iPadOS 15.8.5 eelnevate haavatavuste parandamiseks. Apple’i veebilehitseja kõige uuem versioon on Safari 26.

Soovitame Apple kasutajatel tarkvara uuendada (SW, Apple).

Apple teatas, et paikas hiljutise nõrkuse ka vanemal tarkvaral

Apple paikas turvanõrkuse CVE-2025-43300 (CVSS skoor 8.8/10) ka vanema versiooniga seadmetel. Augustis paigati Apple’i haavatavus, millest kirjutasime 34. nädala turvanõrkuste ülevaates.

Sarnane viga parandati ka Samsungi seadmetel, seda kajastasime 37. nädala turvanõrkuste ülevaates (BC, SA).

Kriitiline turvanõrkus Chaos Mesh, mis võib viia Kubernetese klastri ülevõtmiseni

Küberturbeteadurid avaldasid, et avatud lähtekoodiga platvorm Chaos Mesh sisaldab mitut turvanõrkust, mida on võimalik kasutada Kubernetese klastri ülevõtmiseks. Turvanõrkus CVE-2025-59358 (CVSS skoor 7.5/10) on autentimisviga ja CVE-2025-59359, CVE-2025-59360, CVE-2025-59361 (kõikidel CVSS skoor 9.8/10) võimaldavad käsusüsti rünnet. Nende vigade kombineerimine annab ründajale võimaluse teostada koodi kaugkäitust (RCE). Viga seisneb ebapiisavas autentimise mehhanismis Chaos Controller Manager's GraphQL serveris.

Kaustajatel soovitatakse uuendada platvormi esimesel võimalusel. Kui see ei ole võimalik, siis soovitatakse piirata liiklust, et see ei toimuks läbi Chaos Mesh deemoni ja API serveri (THN, JFrog).

Kriitiline Microsoft Entra ID viga võimaldab kaaperdada pilveteenuse kasutajate andmeid

Kriitiline tookeni valideerimise viga Microsoft Entra IDs (varasemalt Azure Active Directory) võimaldab ründajal kaaperdada ükskõik millise ettevõtte tenanti, kehastades (impersonate) seal mõnd kasutajat (sh Global Administrator). Entra IDd kasutatakse Microsofti pääsuhalduse teenuses, mis võimaldab ettevõtetel ainulogimisega autentimist (single sign-on), multiautentimist, seda kasutatakse ka rakenduste turvakontrollis. Nõrkus tähisega CVE-2025-55241 (CVSS skoor 10/10) on õiguste vallutuse viga. Teadaolevalt pole haavatavust ära kasutatud (BC, THN).

DDR5 muutmälu on haavatav uuele ründele

Google’i ja ETH Zürichi teadurid avastasid uue haavatavuse nimega Phoenix (RowHammer attack tüüpi), mis võimaldab SK Hynix tootja muutmälu kiipidele salvestatud infole ligi pääseda. Turvanõrkus CVE-2025-6202 (CVSS skoor 7.1/10) on bitipöörderünne (bit flip), mis võib viia õiguste vallutuseni, minnes sealjuures mööda põhilistest turbemeetoditest Error Correction Code (ECC) ja Target Row Refresh (TRR). Kuna DRAM seadmeid pole võimalik uuendada, jäävad need veel mitmeks aastaks haavatavaks. Värskendussagedus (refresh rate) soovitatakse tõsta 3x, testtingimustes sellel segadusel bitid ei muutunud (THN, TR).

Mattermosti tarkvaras parandati tõsine kataloogihüppe turvanõrkus

Koostöötarkvaras Mattermost parandati tõsine kataloogihüppe turvanõrkus CVE-2025-9079 (CVSS skoor 8.0/10), mis võimaldab administraatori õigustega kasutajal käivitada faili üleslaadimise kaudu suvalist koodi.

Turvaviga mõjutab mitmeid versioone ja on parandatud versioonides 10.11.0, 10.8.4, 10.5.9, 9.11.18, 10.10.2, 10.9.4 ja uuemad.

Soovitame Mattermosti kasutajatel tarkvara uuendada (NIST).

WatchGuard hoiatab Fireboxi tulemüüride kriitilise haavatavuse eest

WatchGuard paikas turvauuendusega kriitilise koodi kaugkäituse (RCE) vea oma tulemüüris Firebox. Turvanõrkus tähisega CVE-2025-9242 (CVSS skoor 9.3/10) on mäluhaldusviga (out-of-bounds write), mis võimaldab ründajal haavatavas seadmes koodi käivitada. Kuigi teadaolevalt on mõjutatud tarkvara need versioonid, mis kasutavad IKEv2 VPNi, siis võib seade haavatav olla ka konfiguratsiooni kustutamisel. Turvanõrkus puudutab tarkavara versioone Fireware OS 11.x, 12.x ja 2025.1.x. Parandatud versioonid on 12.3.1_Update3 (B722811), 12.5.13, 12.11.4 ja  2025.1.1. Kuigi ei ole teada, et nõrkust oleks ära kasutatud, soovitab tootja siiski tulemüüre uuendada, sest need on sageli rünnete sihtmärgiks (BC, GBH).

Google paikas Chrome’i veebibrauseri nullpäeva turvanõrkuse

Google parandas Chrome’i veebilehitseja turvauuendusega neli haavatavust. Neist üks on nullpäeva turvanõrkus, mida on rünnakus ära kasutatud ja millele on internetis leitav eksploit.

Haavatavus tähisega CVE-2025-10585 (CVSS skoor 9.8/10) leiti V8 JavaScript ja WebAssembly mootorist, mis võimaldab ründajal käivitada pahaloomulist koodi ja põhjustada tarkvara ettearvamatut toimimist. Ühtlasi oli see sel aastal Google’i jaoks kuues Chrome’is ära kasutatud nullipäeva nõrkus.

Uusim veebilehitseja versioon Windows’il ja Mac’il on 140.0.7339.185/.186 ning Linux’il 140.0.7339.185 (BC, THN).

Microsoft Windows 10, Office 2016 ja 2019 ning Exchange 2016 ja 2019 tugi lõppeb oktoobris

Tuletame meelde, et Microsofti tarkvarade Windows 10, Microsoft Office 2016 ja 2019 ning Exchange 2016 ja 2019 tugi lõppeb 14. oktoobril. Alates sellest kuupäevast ei saa nimetatud tarkvarade kasutajad enam turvauuendusi. Soovitame tungivalt mitte kasutada aegunud tarkvara, kuna see suurendab turvaohtusid: turvanõrkused jäävad parandamata ning küberkurjategijad saavad neid ära kasutada teie seadmesse sisenemiseks, et näiteks varastada andmeid või paigaldada seadmesse pahavara.

Soovitame minna üle uuemale ja toetatud tarkvaraversioonile.

Kui Windows 10 kasutav arvuti ei võimalda ei võimalda paigaldada Windows 11, siis kaaluda mõnda järgmistest variantidest:

  • Osta uus või kontrollitud ja garantiiga teise ringi seade, mis toetab Windows 11.
  • Võtta kasutusele mõni alternatiivne operatsioonisüsteem, näiteks Linux, mis olemasoleva riistvaraga töötab.
  • Osta laiendatud turvauuenduste programm Windows 10-le (Extended Security Updates (ESU) program for Windows 10), millega on võimalik saada vaid turvauuendusi. ESU-d saab osta aastase tellimusena, kokku maksimaalselt 3 aastat.

Oleme mitmel korral kirjutanud ka RIA blogis, millised ohud kaasnevad aegunud tarkvara kasutamisega (RIA, RIA, BC, BC).

Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 22.09.2025

open graph image