Turvanõrkused 41. nädalal: Ivanti, Grafana, Linux jt

Ivanti tarkvaras avastati 13 nullpäeva turvanõrkust. Grafana pistikprogrammis ja Linuxi operatsioonisüsteemis avastati turvanõrkus. Turvavigu paigati Chrome’is, QNAP toodetes ja Oracle E-Business Suite tarkvaras. IBM paikas mitmed turvanõrkused ning Juniper Network kriitilised turvanõrkused. Kibana tarkvaras paigati koodi kaugkäituse turvanõrkused. WordPressi veebilehti ohustab teemas Service Finder olev turvanõrkus. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Ivanti tarkvaras avastati 13 nullpäeva turvanõrkust

Organisatsioon Zero Day Initiative (ZDI) andis teada, et tarkvaras Ivanti Endpoint Manager avastati 13 paikamata nullpäeva turvanõrkust. Nendest 12 võimaldavad koodi kaugkäitust ning üks õiguste vallutust. Kõige tõsisem turvanõrkus (CVSS skoor 8.8/10) on OnSaveToDB meetodis, mis võimaldab autentimata ründajal käivitada pahatahtlikku koodi. Vead avastati veel komponentides Report_RunPatch, MP_QueryDetail ja PatchHistory. Turvanõrkuste CVE-koode pole avalikustatud. Teadaolevalt on vigu ka ära kasutatud (CI, ZDI).

Grafana pistikprogrammis avastati turvanõrkus

Pistikprogrammis Grafana Image Renderer avastati kriitiline turvanõrkus tähisega CVE-2025-11539 (CVSS skoor 9.9/10), mis võimaldab koodi kaugkäitust /render/csv otspunkti filePath parameetri puuduliku valideerimise tõttu. Haavatavus esineb, kui vaiketookenit (authToken) pole muudetud või see on ründajale teada. Viga mõjutab Grafana Image Rendereri versioone 1.0.0 kuni 4.0.16 (Grafana).

Chrome’is paigati kaks suure mõjuga turvaviga

Google avaldas Chrome’i versioonid 141.0.7390.65/.66 (Windows, Mac) ja 141.0.7390.65 (Linux), milles on paigatud kaks suure mõjuga turvaviga. Ettevõte ei avaldanud, kas haavatavusi on rünnete läbiviimisel proovitud ära kasutada. Soovitame Chrome’i veebilehitsejat uuendada esimesel võimalusel (Chrome).

Linuxi operatsioonisüsteemis avastati turvanõrkus

Turvanõrkus avastati Linuxi süsteemides Active Directory ja System Security Services Daemon (SSSD) integratsioonil. Haavatavus tähisega CVE-2025-11561 (CVSS skoor 8.8/10) võimaldab autoriseerimata ligipääsu või õiguste vallutust domeeni ühendatud Linuxi süsteemides. Vaikeseadetes SSSD ei võimalda Kerberose pistikprogrammi sssd_krb5_localauth_plugin paigaldamist, mis võimaldab ründajal kehastuda eeliskasutajaks. Vea vältimiseks soovitatakse veenduda, et sssd_krb5_localauth_plugin on domeeni ühendatud Linuxi süsteemides lubatud (Redhat).

QNAP toodetes paigati mitmed turvanõrkused

QNAP toodetes paigati 13 turvanõrkust. Kõige tõsisem neist on turvanõrkus tähisega CVE-2025-57714 (CVSS skoor 8.1/10), mis mõjutab NetBak Replicatorit. See võimaldab ründajal käivitada pahatahtlikku koodi või käske. Viga on parandatud versioonides NetBak Replicator 4.5.15.0807. Tootja soovitab mõjutatud QNAP seadete tarkvara uuendada (QNAP, CP).

IBM paikas mitmed turvanõrkused

IBM paikas turvauuendusega mitmeid haavatavusi. Kõige tõsisem neist on õiguste vallutust võimaldav turvanõrkus tähisega CVE-2025-36356 (CVSS skoor 9.3/10. Haavatavus mõjutab:

Mõjutatud tooted

Mõjutatud versioonid

IBM Verify Identity Access Docker

11.0.0.0 – 11.0.1.0

IBM Security Verify Access Docker

10.0.0.0 – 10.0.9.0-IF2

IBM Verify Identity Access Appliance

11.0.0.0 – 11.0.1.0

IBM Security Verify Access Appliance

10.0.0.0 – 10.0.9.0-IF2

(IBM).

Tarkvaras IBM Transformation Extender Advanced paigati kriitiline turvanõrkus tähisega CVE-2023-49886 (CVSS skoor 9.8/10), mis on Java objektimise (deserialization) viga. Haavatavus on parandatud Transformation Extender Advanced versioonis 10.0.1.10 (IBM).

Juniper Network paikas kriitilised turvanõrkused

Juniper Network parandas erinevates tarkvarades ligi 220 haavatavust.

Mõjutatud on näiteks Junos OS, Junos Space ja Security Director ning üheksa kriitilist haavatavust paigati Juno Space tarkvaras.

Tarkvara Junos Space versioonis 24.1R4 parandati 24 käsusüsti nõrkust, sealhulgas kriitiline haavatavus tähisega CVE-2025-59978 (CVSS skoor 9.0/10).

Soovitame kõigil Juniperi toodete kasutajatel kontrollida turvauuenduste olemasolu ja vajadusel paigaldata uuendatud tarkvara (SW).

Oracle E-Business Suite tarkvaras paigati taas turvaviga

Oracle paikas taas suure mõjuga turvanõrkuse E-Business Suite tarkvaras. Turvanõrkus tähisega CVE-2025-61884 (CVSS skoor 7.5/10) võimaldab ründajal saada ligipääsu tundlikule infole. Viga mõjutab E-Business Suite versioone 12.2.3 kuni 12.2.14.

Oracle avaldas turvapaigad ja kutsub kõiki kliente neid rakendama esimesel võimalusel (HN).

Kibana tarkvaras paigati koodi kaugkäituse turvanõrkused

Kibana avalikustas turvauuenduse, millega parandati kaks koodi kaugkäituse (XSS) turvanõrkust. Haavatavused on tähisega CVE-2025-25017 (CVSS skoor 8.2/10) ja CVE-2025-25018 (CVSS skoor 8.7/10).

Kibana kasutajatel soovitatakse uuendada tarkavara versioonile 8.18.8 või 8.19.4 või 9.0.7 või 9.1.4 (Elastic).

WordPressi veebilehti ohustab teemas Service Finder olev turvanõrkus

Kriitiline turvanõrkus tähisega CVE-2025-5947 (CVSS skoor 9.8/10) mõjutab Service Finderi teemas olevat pistikprogrammi “Bookings” ja selle kaudu on võimalik autentimata ründajal administraatorina sisse logida. Wordfence’i andmetel on nimetatud turvaviga proovitud ära kasutada enam kui 13 000 korral. Turvanõrkus mõjutab pistikprogrammi kõiki versioone kuni 6.1, milles on viga parandatud (BC, SA).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2021-22555 (CVSS skoor 8.3/10) Linuxi kerneli mäluhaldusviga (heap out-of-bounds write).
  • CVE-2010-3962 (CVSS skoor 8.1/10) veebilehitseja Microsoft Internet Explorer mäluhaldusviga (uninitialized memory corruption).
  • CVE-2021-43226 (CVSS skoor 7.8/10) Microsoft Windowsi õiguste vallutuse turvanõrkus.
  • CVE-2013-3918 (CVSS skoor 8.8/10) Microsoft Windowsi mäluhaldusviga (out-of-bounds write).
  • CVE-2011-3402 (CVSS skoor 8.8/10) Microsoft Windowsi mäluhaldusviga (out-of-bounds write).
  • CVE-2010-3765 (CVSS skoor 9.8/10) Mozilla Firefoxi, SeaMonkey ja Thunderbirdi koodi kaugkäituse turvanõrkus.
  • CVE-2025-61882 (CVSS skoor 9.8/10) tarkvara Oracle E-Business Suite turvanõrkus, millest kirjutasime 40. nädala turvanõrkuste ülevaates.
  • CVE-2025-27915 (CVSS skoor 5.4/10) Synacor Zimbra Collaboration Suite (ZCS) skriptisüst.
  • CVE-2021-43798 (CVSS skoor 7.5/10) Grafana katloogihüppe turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 13.10.2025

open graph image