Qualcomm paikas turvauuendusega mitmeid haavatavuseid
Qualcomm paikas uuendusega 19 haavatavust, nende hulgas kaks kriitilise tasemega nõrkust. Haavatavus tähisega CVE-2025-21483 (CVSS skoor 9.8/10) on mäluhaldusviga. Turvanõrkus tähisega CVE-2025-27034 (CVSS skoor 9.8/10) seisneb indeksite ebakorrektses valideerimises. Ettevõte soovitab seadmete tarkvara uuendada (Qualcomm).
Cisco paikas uuendusega mitmeid turvanõrkuseid toodetes Cisco IOS, Cisco IOS XE ja Cisco ASA
Cisco paikas Cisco IOS ja Cisco IOS XE tarkvaras 14 turvanõrkust. Suure mõjuga nullpäeva turvaviga tähisega CVE-2025-20352 (CVSS skoor 7.7/10) on Cisco IOS ja IOS XE Software SNMP teenusetõkestuse ja koodi kaugkäituse haavatavus, mida on juba ära kasutatud.
Eelmisel nädalal paigati veel kaks nullpäeva turvanõrkust Cisco ASA tulemüüri tarkvara VPN teenustes. Haavatavusi on rünnetes kuritarvitatud võimaldades seadmesse paigaldada RayInitiator ja LINE VIPER nimelist pahavara. Turvanõrkus tähisega CVE-2025-20333 (CVSS skoor 9.9/10) võimaldab autenditud ründajal jooksutada pahatahtlikku koodi. Haavatavus tähisega CVE-2025-20362 (CVSS skoor 6.6/10) võimaldab ründajal URL otspunktidele ligi pääseda.
Soovitame kasutajatel tarkvara uuendada (SA, Cisco, Tenable).
Chrome'is paigati suure mõjuga turvanõrkused
Google paikas turvauuendusega kolm olulist turvaviga Chrome’i veebilehitsejas. Turvanõrkus tähisega CVE-2025-10890 (CVSS skoor 9.1/10) on V8 mootori kõrvalkanali (side channel) andmeleke, mis lubab ründajal infot varastada. Haavatavused tähistega CVE-2025-10891 (CVSS skoor 8.8/10) ja CVE-2025-10892 (CVSS skoor 8.8/10) on V8 mäluhaldusvead. Turvanõrkused on parandatud Chrome'i versioonis 140.0.7339.207/.208 Windowsile ja macOSile ning 140.0.7339.207 Linuxile.
Soovitame Chrome’i kasutajatel tarkvara uuendada (Chrome).
OnePlus telefonide turvaviga võimaldab rakendustel sõnumeid nuhkida
OnePlus telefonide operatsioonisüsteemi OxygenOS mitmest versioonist leiti turvaviga. See võimaldab ükskõik millisel installitud rakendusel sõnumitele ja metaandmetele ilma luba küsimata ligi pääseda. Turvanõrkus tähisega CVE-2025-10184 (CVSS skoor 8.2/10) seisneb puudulikes kirjutamisõiguste halduses ja võib viia tundliku info avalikustamiseni. Haavatavuse avastasid Rapid7 küberturbe teadurid, kes avalikustasid vea tehnilised detailid ühes kontseptsiooni tõendusega. Turvanõrkust pole veel ära parandatud ning see on rünnatav (BC, NIST).
Apache Airflow tarkvaras avastati turvaauk
Turvanõrkus tähisega CVE-2025-54831 (CVSS skoor 7.5/10) mõjutab Apache Airflow versiooni 3.0.3 ja selle kaudu on võimalik ründajal saada tundlikku ühendusega seotud teavet. Viga võimaldab lugemisõigustega kasutajal ligi pääseda tundlikule ühenduste infole nii Airflow API kui ka veebiliidese kaudu. Kõigil Apache Airflow kasutajatel soovitatakse tarkvara uuendada versioonile 3.0.4, kus turvaviga on paigatud (CSN, CP).
SolarWinds paikas kriitilise turvanõrkuse, mis võimaldab koodi kaugkäivitamist
SolarWinds avaldas paranduse kriitilisele veale Web Help Desk tarkvaras. Turvanõrkus tähisega CVE-2025-26399 (CVSS skoor 9.8/10) on usaldamatute andmete objektimise (deserialization) viga, mis võimaldab käivitada pahaloomulisi käsklusi (RCE). Haavatavus on paigatud SolarWinds Web Help Desk versioonis 12.8.7 HF1. Hetkel ei ole teada, et nimetatud turvaviga oleks õnnestunud ära kasutada (THN, SA).
Nvidia paikas olulised haavatavused
Nvidia paikas turvauuendusega 13 haavatavust nvJPEG ja CUDA platvormil. Vead on parandatud versioonides CUDA Toolkit 13.0, CUDA Toolkit 12.9 Update 1, nvJPEG 13.0.0, nvJPEG 25.03. Kasutajatel soovitatakse tarkvara uuendada (Nvidia).
CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2025-10585 (CVSS skoor 9.8/10) Google Chromium V8 tüübipette (Type Confusion) turvanõrkus JavaScript ja WebAssembly mootoris, millest kirjutasime 38. nädala turvanõrkuste ülevaates.
- CVE-2025-20362 (CVSS skoor 6.5/10) tarkvarade Cisco Secure Firewall Adaptive Security (ASA) Appliance ja Secure Firewall Threat Defense (FTD) puuduliku autoriseerimise turvanõrkus, mis on ärakasutatav koos haavatavusega CVE-2025-20333.
- CVE-2025-20333 (CVSS skoor 9.9/10) tarkvarade Cisco Secure Firewall Adaptive Security Appliance (ASA) and Secure Firewall Threat Defense (FTD) puhvri ületäitumise haavatavus, mis on ärakasutatav koos haavatavusega CVE-2025-20362.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 29.09.2025