Turvanõrkused 40. nädalal: Chrome, Apple, OpenSSL jt

Chrome’is ja Firefoxis paigati mitmeid turvanõrkuseid. Broadcom parandas tõsised VMware'i NSXi haavatavused. Apple parandas FontParseri haavatavuse. Parandati kriitiline RCE turvaviga Redis tarkvaras. OpenSSL parandas kolm turvanõrkust. TOTOLINK X6000R ruuterites paigati kolm turvanõrkust. Oracle hoiatab E-Business Suite tarkvaras olevast kriitlisest turvaveast. Kriitiline WD My Cloudi viga võimaldab pahaloomulisi käske käivitada. Unity mängumootoris paigati tõsine haavatavus. CISA lisas uue turvanõrkuse ära kasutatud turvanõrkuste andmebaasi.

Chrome’is ja Firefoxis paigati mitmeid turvanõrkuseid

Google ja Mozilla paikasid turvauuendusega mitmeid veebilehitsejate haavatavusi. Google paikas 21 turvanõrkust. Turvanõrkused tähistega CVE-2025-11205 (CVSS skoor 9.8/10) ja CVE-2025-11206 (CVSS skoor 9.8/10) on mäluhaldusvead, mis mõjutavad Chrome’i WebGPU ja Video komponente. Vead on parandatud Chrome’i versioonides 141.0.7390.54/55 (Windows/Mac) ja 141.0.7390.54 (Linux).

Firefoxi turvauuendusega paigati kaks suure mõjuga viga Graphics ja JavaScript Engine’i komponentides. Turvanõrkus tähisega CVE-2025-11152 (CVSS skoor 8.6/10) on mäluhaldusviga. Turvanõrkus tähisega CVE-2025-11153 (CVSS skoor 7.5/10) on kompileerimisviga. Haavatavused on parandatud Firefoxi versioonis 143.0.3.

Soovitame uuendada nii Chrome’i kui Firefoxi uuele versioonile esimesel võimalusel (SW, GBH, Chrome, Tenable, Tenable).

Broadcom parandas tõsised VMware'i NSXi haavatavused

Broadcom avaldas turvauuendused tarkvarade VMware Aria Operations, NSX, vCenter ja VMware Tools toodetele. Sellega paigati kuus haavatavust, nende hulgas neli tõsist turvanõrkust. Turvanõrkus tähisega CVE-2025-41251 (CVSS skoor 8.1/10) seisneb nõrgas paroolitaaste mehhanismis, mis võimaldab jõurünnet. Turvanõrkus tähisega CVE-2025-41250 (CVSS skoor 8.5/10) võimaldab tavaõigusega kasutajal andmetega manipuleerida. Samuti paigati turvanõrkus tähisega CVE-2025-41244 (CVSS skoor 7.8/10), mis võimaldab õiguste vallutust tarkvarades VMware Tools ja Aria Operations. Hiinaga seotud rühmitus UNC5174 on seda haavatavust alates eelmise aasta oktoobrist kuritarvitanud. 

Broadcomi toodete kasutajatel soovitame uuendada tarkvara versiooni (BC, SA, SW, Broadcom, Broadcom).

Apple parandas FontParseri haavatavuse

Apple paikas olulise turvanõrkuse MacOS, iOS, iPadOS ja visionOS FrontParser programmis. Turvanõrkus tähisega CVE-2025-43400 (CVSS skoor 6.3/10) on mäluhaldusviga (out-of-bounds write). See võimaldab pahatahtlikult loodud fonti kasutades põhjustada rakenduse ootamatu seiskumise või mäluvea (memory corruption). Soovitame uuendada seadmete tarkvara (Apple, GBH, Malwarebytes).

Parandati kriitiline RCE turvaviga Redis tarkvaras

Andmebaasi tarkvaras Redis paigati neli turvaviga, mis võivad kaasa tuua koodi kaugkäivitamise ja teenuste tõkestamise. Neist kõige kriitilisem turvanõrkus tähisega CVE-2025-49844 (CVSS skoor 9.9/10) on mäluhaldusviga, mis võib viia koodi kaugkäituseni. Haavatavused on parandatud Redis versioonides 6.2.20, 7.2.11, 7.4.6, 8.0.4 ja 8.2.2.

Tootja soovitab Redis-e isehallatava te versioonide kasutajatel uuendada Redis uusimale versioonile (SO, CSN, Redis).

OpenSSL parandas kolm turvanõrkust

OpenSSL paikas uuendusega kolm turvanõrkust. Kõige tõsisem neist on haavatavus tähisega CVE-2025-9230 (CVSS skoor 7.5/10), mis on mäluhaldusviga (out-of-bounds read/write). Ülejäänud turvanõrkused CVE-2025-9231 (CVSS skoor 6.5/10) ja CVE-2025-9232 (CVSS skoor 5.9/10) võimaldavad ründajal võtmeid taastada või teenusetõkestusrünnet teostada. Turvanõrkused on parandatud OpenSSL tarkvarateegi versioonides 3.5.4, 3.4.3, 3.3.5, 3.2.6, 3.0.18, 1.0.2zm ja 1.1.1zd.

Soovitame OpenSSL-i teegi kasutajatel võtta kasutusele parandatud teegiversioon (SA).

TOTOLINK X6000R ruuterites paigati kolm turvanõrkust

TOTOLINK X6000R ruuterite püsivara versioonis V9.4.0cu.1360_B20241207 parandati üks kriitiline ja kaks tõsist turvaviga. Kriitiline haavatavus tähisega CVE-2025-52906 (CVSS skoor 9.3/10) võimaldab käsusüsti. Teised turvanõrkused võivad põhjustada teenusetõkestust ning koodi kaugkäitust.

Soovitame TOTOLINK X6000R ruuterite kasutajatel uuendada seadmete püsivara versioonile V9.4.0cu.1498_B20250826 (GBH, Unit42).

Oracle hoiatab E-Business Suite tarkvaras olevast kriitlisest turvaveast

Oracle hoiatab kriitilise nullpäeva haavatavuse eest E-Business Suite tarkvaras. Turvaviga tähisega CVE-2025-61882 (CVSS skoor 9.8/10) võimaldab autentimata ründajal käivitada pahaloomulist koodi ja võtta üle Oracle Concurrent Processing komponent. Viga mõjutab E-Business Suite versioone 12.2.3 kuni 12.2.14.

Oracle soovitab uuendada tarkvara esimesel võimalusel (BC, HN, Oracle).

Kriitiline WD My Cloudi viga võimaldab käivitada pahaloomulisi käske

Western Digital andis välja turvauuendused mitmetele My Cloud NAS seadmetelele, millega parandati kriitiline haavatavus tähisega CVE-2025-30247 (CVSS skoor 9.8/10), mida on võimalik ära kasutada pahaloomuliste käskude käivitamiseks. Viga on parandatud tarkvara versioonis 5.31.108 ning see mõjutab näiteks My Cloud seadmeid PR2100, PR4100, EX4100, EX2 Ultra ja Mirror Gen 2.

Soovitame mõjutatud seadmete kasutajatel tarkvara uuendada (BC).

Unity mängumootoris paigati tõsine haavatavus

Unity paikas reaalaja arendusplatvormil vea tähisega CVE-2025-59489 (CVSS skoor 8.4/10), mis võimaldab ründajal koodi kaugkäitust ning õiguste vallutust. Mõjutatud on Windowsi, Linuxi ja macOSi platvormid alates versioonist Unity 2019.1. Teadaolevalt ei ole viga ära kasutatud. Parandatud versioonid on 6000.3, 6000.2, 6000.0 LTS, 2022.3 xLTS ja 2021.3 xLTS (CSN, Unity).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2025-32463 (CVSS skoor 9.3/10) Linuxi Sudo ebausaldusväärse allika funktsionaalsuse süst (Inclusion of Functionality from Untrusted Control Sphere), millest kirjutasime 27. nädala turvanõrkuste ülevaates.
  • CVE-2025-59689 (CVSS skoor 6.1/10) Libraesva meilide turvalüüsi käsusüsti haavatavus (email security gateway command injection).
  • CVE-2025-10035 (CVSS skoor 10/10) tarkvara Fortra GoAnywhere MFT usaldamatute andmete objektimise (deserialization) haavatavus.
  • CVE-2025-20352 (CVSS skoor 7.7/10) tarkvara Cisco IOS and IOS XE Software SNMP teenusetõkestuse ja koodi kaugkäituse haavatavus, milles kirjutasime 39. nädala turvanõrkuste ülevaates.
  • CVE-2021-21311 (CVSS skoor 7.2/10) Adminer serveripoolne päringuvõltsingu haavatavus (server-side request forgery).
  • CVE-2014-6278 (CVSS skoor 8.8/10) operatsioonisüsteemi GNU käsuinterpretaatori Bash käsusüsti haavatavus.
  • CVE-2017-1000353 (CVSS skoor 9.8/10) automatiseerimisserveri Jenkins koodi kaugkäituse haavatavus.
  • CVE-2015-7755 (CVSS skoor 9.8/10) Juniper ScreenOS ebakorretktse autentimise viga.
  • CVE-2025-21043 (CVSS skoor 8.8/10) Samsungi mobiiliseadmete mäluhaldusviga (out-of-bounds write), millest kirjutasime ka 37. nädala turvanõrkuste ülevaates.
  • CVE-2025-4008 (CVSS skoor 8.8/10) Smartbedded Meteobridge’is käsusüsti võimaldav turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 06.10.2025

open graph image