Ivanti tarkvaras avastati 13 nullpäeva turvanõrkust
Organisatsioon Zero Day Initiative (ZDI) andis teada, et tarkvaras Ivanti Endpoint Manager avastati 13 paikamata nullpäeva turvanõrkust. Nendest 12 võimaldavad koodi kaugkäitust ning üks õiguste vallutust. Kõige tõsisem turvanõrkus (CVSS skoor 8.8/10) on OnSaveToDB meetodis, mis võimaldab autentimata ründajal käivitada pahatahtlikku koodi. Vead avastati veel komponentides Report_RunPatch, MP_QueryDetail ja PatchHistory. Turvanõrkuste CVE-koode pole avalikustatud. Teadaolevalt on vigu ka ära kasutatud (CI, ZDI).
Grafana pistikprogrammis avastati turvanõrkus
Pistikprogrammis Grafana Image Renderer avastati kriitiline turvanõrkus tähisega CVE-2025-11539 (CVSS skoor 9.9/10), mis võimaldab koodi kaugkäitust /render/csv otspunkti filePath parameetri puuduliku valideerimise tõttu. Haavatavus esineb, kui vaiketookenit (authToken) pole muudetud või see on ründajale teada. Viga mõjutab Grafana Image Rendereri versioone 1.0.0 kuni 4.0.16 (Grafana).
Chrome’is paigati kaks suure mõjuga turvaviga
Google avaldas Chrome’i versioonid 141.0.7390.65/.66 (Windows, Mac) ja 141.0.7390.65 (Linux), milles on paigatud kaks suure mõjuga turvaviga. Ettevõte ei avaldanud, kas haavatavusi on rünnete läbiviimisel proovitud ära kasutada. Soovitame Chrome’i veebilehitsejat uuendada esimesel võimalusel (Chrome).
Linuxi operatsioonisüsteemis avastati turvanõrkus
Turvanõrkus avastati Linuxi süsteemides Active Directory ja System Security Services Daemon (SSSD) integratsioonil. Haavatavus tähisega CVE-2025-11561 (CVSS skoor 8.8/10) võimaldab autoriseerimata ligipääsu või õiguste vallutust domeeni ühendatud Linuxi süsteemides. Vaikeseadetes SSSD ei võimalda Kerberose pistikprogrammi sssd_krb5_localauth_plugin paigaldamist, mis võimaldab ründajal kehastuda eeliskasutajaks. Vea vältimiseks soovitatakse veenduda, et sssd_krb5_localauth_plugin on domeeni ühendatud Linuxi süsteemides lubatud (Redhat).
QNAP toodetes paigati mitmed turvanõrkused
QNAP toodetes paigati 13 turvanõrkust. Kõige tõsisem neist on turvanõrkus tähisega CVE-2025-57714 (CVSS skoor 8.1/10), mis mõjutab NetBak Replicatorit. See võimaldab ründajal käivitada pahatahtlikku koodi või käske. Viga on parandatud versioonides NetBak Replicator 4.5.15.0807. Tootja soovitab mõjutatud QNAP seadete tarkvara uuendada (QNAP, CP).
IBM paikas mitmed turvanõrkused
IBM paikas turvauuendusega mitmeid haavatavusi. Kõige tõsisem neist on õiguste vallutust võimaldav turvanõrkus tähisega CVE-2025-36356 (CVSS skoor 9.3/10. Haavatavus mõjutab:
|
Mõjutatud tooted |
Mõjutatud versioonid |
|
IBM Verify Identity Access Docker |
11.0.0.0 – 11.0.1.0 |
|
IBM Security Verify Access Docker |
10.0.0.0 – 10.0.9.0-IF2 |
|
IBM Verify Identity Access Appliance |
11.0.0.0 – 11.0.1.0 |
|
IBM Security Verify Access Appliance |
10.0.0.0 – 10.0.9.0-IF2 |
(IBM).
Tarkvaras IBM Transformation Extender Advanced paigati kriitiline turvanõrkus tähisega CVE-2023-49886 (CVSS skoor 9.8/10), mis on Java objektimise (deserialization) viga. Haavatavus on parandatud Transformation Extender Advanced versioonis 10.0.1.10 (IBM).
Juniper Network paikas kriitilised turvanõrkused
Juniper Network parandas erinevates tarkvarades ligi 220 haavatavust.
Mõjutatud on näiteks Junos OS, Junos Space ja Security Director ning üheksa kriitilist haavatavust paigati Juno Space tarkvaras.
Tarkvara Junos Space versioonis 24.1R4 parandati 24 käsusüsti nõrkust, sealhulgas kriitiline haavatavus tähisega CVE-2025-59978 (CVSS skoor 9.0/10).
Soovitame kõigil Juniperi toodete kasutajatel kontrollida turvauuenduste olemasolu ja vajadusel paigaldata uuendatud tarkvara (SW).
Oracle E-Business Suite tarkvaras paigati taas turvaviga
Oracle paikas taas suure mõjuga turvanõrkuse E-Business Suite tarkvaras. Turvanõrkus tähisega CVE-2025-61884 (CVSS skoor 7.5/10) võimaldab ründajal saada ligipääsu tundlikule infole. Viga mõjutab E-Business Suite versioone 12.2.3 kuni 12.2.14.
Oracle avaldas turvapaigad ja kutsub kõiki kliente neid rakendama esimesel võimalusel (HN).
Kibana tarkvaras paigati koodi kaugkäituse turvanõrkused
Kibana avalikustas turvauuenduse, millega parandati kaks koodi kaugkäituse (XSS) turvanõrkust. Haavatavused on tähisega CVE-2025-25017 (CVSS skoor 8.2/10) ja CVE-2025-25018 (CVSS skoor 8.7/10).
Kibana kasutajatel soovitatakse uuendada tarkavara versioonile 8.18.8 või 8.19.4 või 9.0.7 või 9.1.4 (Elastic).
WordPressi veebilehti ohustab teemas Service Finder olev turvanõrkus
Kriitiline turvanõrkus tähisega CVE-2025-5947 (CVSS skoor 9.8/10) mõjutab Service Finderi teemas olevat pistikprogrammi “Bookings” ja selle kaudu on võimalik autentimata ründajal administraatorina sisse logida. Wordfence’i andmetel on nimetatud turvaviga proovitud ära kasutada enam kui 13 000 korral. Turvanõrkus mõjutab pistikprogrammi kõiki versioone kuni 6.1, milles on viga parandatud (BC, SA).
CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2021-22555 (CVSS skoor 8.3/10) Linuxi kerneli mäluhaldusviga (heap out-of-bounds write).
- CVE-2010-3962 (CVSS skoor 8.1/10) veebilehitseja Microsoft Internet Explorer mäluhaldusviga (uninitialized memory corruption).
- CVE-2021-43226 (CVSS skoor 7.8/10) Microsoft Windowsi õiguste vallutuse turvanõrkus.
- CVE-2013-3918 (CVSS skoor 8.8/10) Microsoft Windowsi mäluhaldusviga (out-of-bounds write).
- CVE-2011-3402 (CVSS skoor 8.8/10) Microsoft Windowsi mäluhaldusviga (out-of-bounds write).
- CVE-2010-3765 (CVSS skoor 9.8/10) Mozilla Firefoxi, SeaMonkey ja Thunderbirdi koodi kaugkäituse turvanõrkus.
- CVE-2025-61882 (CVSS skoor 9.8/10) tarkvara Oracle E-Business Suite turvanõrkus, millest kirjutasime 40. nädala turvanõrkuste ülevaates.
- CVE-2025-27915 (CVSS skoor 5.4/10) Synacor Zimbra Collaboration Suite (ZCS) skriptisüst.
- CVE-2021-43798 (CVSS skoor 7.5/10) Grafana katloogihüppe turvanõrkus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 13.10.2025