Microsoft paikas turvauuendusega mitmeid turvanõrkuseid
Microsoft paikas oktoobrikuise turvauuendusega 172 turvaviga. Nende hulgas oli kuus nullpäeva haavatavust, millest kolm olid õiguste vallutuse turvanõrkused, kaks mäluhaldusvead, üks võtmehalduse turvanõrkus. Kahte õiguste vallutuse nullpäeva turvanõrkust tähisega CVE-2025-24990 (CVSS skoor 7.8/10) ja CVE-2025-59230 (CVSS skoor 7.8/10) on ka aktiivselt ära kasutatud. Kriitilisi turvanõrkusi avastati kaheksa, nendest viis võimaldavad ründajal koodi kaugkäitust ning kolm õiguste vallutust. Täpsemalt jagunevad parandatud turvanõrkused järgmiselt:
- 80 õiguste vallutuse turvanõrkust;
- 11 turbevahendist möödumiste turvanõrkust;
- 31 koodi kaugkäituse turvanõrkust;
- 28 teabepaljangu turvanõrkust;
- 11 teenusetõkestuse turvanõrkust;
- 10 teeskluse turvanõrkust.
Soovitame Microsofti tarkvara kasutajatel paigaldada turvauuendused esimesel võimalusel. Täpsema nimekirja parandustest leiab lisatud linkidelt (BC, THN, Windows).
Ühtlasi tuletame meelde, et 14. oktoobril lõppes Microsofti operatsioonisüsteemi Windows 10 ja tarkvarade Microsoft Office 2016 ja 2019 ning Exchange 2016 ja 2019 tootjatugi. Soovitame aegunud tarkvara mitte kasutada ja leida võimalus tarkvara uuendada või seade võrgust eemaldada.
Windows 10 tootetoe lõpuga seotud edasiste võimalustega saate tutvuda RIA blogi postituses "Windows 10 tootetugi lõpeb – kuidas tagada oma arvuti turvalisus pärast 14. oktoobrit 2025?".
Adobe paikas oma toodetes mitmeid turvanõrkuseid
Adobe paikas oktoobri turvauuendusega 36 haavatavust, millest 24 on tõsise või kriitilise tasemega. Kõige kriitilisem neist on Adobe Connect tarkvaras olev turvaviga tähisega CVE-2025-49553 (CVSS skoor 9.3/10), mis võimaldab pahaloomulist koodi käivitada. See on parandatud Adobe Connect versioonis 12.10. Teised turvanõrkused võimaldavad ründajal õiguste vallutust, turvameetmetest möödumist ja pahatahtliku koodi käivitamist.
Haavtavused puudutavad tarkvarasid:
- Adobe Connect
- Adobe Commerce
- Adobe Creative Cloud Desktop Application
- Adobe Bridge, Adobe Animate
- Adobe Experience Manager Screens
- Substance 3D Viewer
- Substance 3D Modeler
- Adobe FrameMaker
- Adobe Illustrator
- Adobe Dimension
- Substance 3D Stager
Soovitame kontrollida turvavärskenduste olemasolu (Adobe, SW).
IBM paikas tõsise haavatavuse
Turvanõrkus tähisega CVE-2025-36087 (CVSS skoor 8.1/10) avastati tarkvaras IBM Verify Identity Access/IBM Security Verify Access. Viga seisneb püsiprogrammeeritud kasutajatunnuste kasutamises.
Mõjutatud versioonid on:
|
Mõjutatud tooted |
Mõjutatud versioonid |
|
IBM Verify Identity Access |
11.0 |
|
IBM Security Verify Access |
10.0 - 10.0.9 |
|
IBM Verify Identity Access Container |
11.0 |
|
IBM Security Verify Access Container |
10.0 - 10.0.9 |
Ettevõte soovitab kasutajatel kontrollida turvauuenduste olemasolu ja vajadusel paigaldata uuendatud tarkvara (IBM).
SAP paikas kriitilised haavatavused
Oktoobrikuise turvauuendusega parandati SAP tarkvarades 16 uut haavatavust, millest kolm olid kriitilise tasemega. Turvanõrkus tähisega CVE-2025-42937 (CVSS skoor 9.8/10) on kataloogihüpe haavatavus Print Service tarkvaras. Turvanõrkus tähisega CVE-2025-42910 (CVSS skoor 9.0/10) võimaldab ründajal Supplier Relationship Management tarkvaras pahatahtlikke faile üles laadida. Samuti uuendati varasema turvanõrkusega CVE-2025-42944 (CVSS skoor 10/10) seotud teavet, millest kirjutasime 37. nädala turvanõrkuste ülevaates. Kasutajatel soovitatakse tarkvara esimesel võimalusel uuendada (SW, SAP).
Fortinet ja Ivanti parandasid kriitilise tasemega turvavead
Fortinet ja Ivanti paikasid oktoobri turvauuendusega mitmeid tõsiseid haavatavusi. Fortinet avaldas paigad enam kui 30 turvaveale, millest mitmed on tõsise tasemega. Sealhulgas FortiOS-i turvanõrkus tähisega CVE-2025-58325 (CVSS skoor 8.2/10), mis võimaldab ründajal käivitada pahatahtlikke käsklusi.
Ivanti avaldas paigad toodete Endpoint Manager Mobile (EPMM) ja Neurons for MDM turvavigadele. EPMMis parandati kolm tõsise tasemega haavatavust, mis võimaldasid ründajal käivitada pahatahtlikku koodi. Neurons for MDMis parandati kaks tõsist turvanõrkust.
Kuna mõlema tootja tarkvaravigu kaustatakse rünnetes sageli ära, siis soovitatakse kasutajatel kontrollida turvauuenduste olemasolu ja need paigaldada (SW, GBH).
Kriitiline Apache ActiveMQ turvaviga võimaldab pahaloomulist koodi käivitada
Apache ActiveMQ .NET kliendis avastati kriitiline turvanõrkus tähisega CVE-2025-54539 (CVSS skoor 9.8/10), mis võimaldab ründajal pahaloomulist koodi käivitada ja seeläbi kogu süsteem kompromiteerida. Viga mõjutab Apache ActiveMQ NMS AMQP Client tarkvara kuni versioonini 2.3.0.
Apache kutsub kõiki mõjutatud tarkvara kasutajaid uuendama versioonile 2.4.0 või uuemale (GB).
Axis toodete haavatavus võimaldab Azure’i teabepaljangut
Võrguvideovalve ettevõte Axis Communications kinnitas vea olemasolu Autodesk® Revit® pistikprorammis, mis paljastab Azure Storage’i kasutajatunnused dünaamilise lingi teegis. Trend Micro’s Zero Day Initiative™ (ZDI) avastas turvanõrkuse eelmise aasta suvel. Haavatavus võimaldab ründajale ligipääsu ning muuta klientidele ja Axisele kuuluvaid pilve varasid.
Ettevõte soovitab mõjutatud toodete kasutajatel tarkvara uuendada (GBH, CP).
Moxa parandas oma seadmetes mitu turvanõrkust
Moxa parandas oma võrguseadmetes ja ruuterites viis haavatavust. Neist neli olid kriitilise ja üks suure mõjuga turvanõrkus, mis mõjutavad mitmeid toodete seeriaid nagu EDR, EDF, TN, NAT ja OnCell. Kõige kriitilisem viga on tähisega CVE-2025-6950 (CVSS skoor 9.9/10), kus püsiprogrammeeritud kasutajatunnuste tõttu on ründajal võimalik pääseda ligi tundlikule infole. Teised turvavead võimaldavad autentimisest mööduda, õigustega manipuleerimist ja süsteemides administraatoriõiguse omandamist. Vead on parandatud püsivara versioonis 3.21 ja kõigil kasutajatel soovitatakse tarkvara uuendada (Moxa, SO).
Teadlased avastasid ADM protsessoris turvanõrkuse
ETH Zürichi teadlased avastasid, et ADMi protsessorite mäluhaldusvead võimaldavad kahjustada protsessori turvaliste arvutuste tervikluse garantiid (confidential computing integrity guarantees). Turvanõrkus tähisega CVE-2025-0033 (CVSS skoor 6.0/10) on tõrkeolukord (race condition), mis leiab aset, kui AMD Secure Processor (ASP) algväärtustab Reverse Map Table’i (RMP). Teadlased katsetasid rünnet Zen 3, Zen 4 ja Zen 5 protsessorite peal. Ettevõte mainis, et turbemeetmete tõttu ei ole eriti tõenäoline, et turvaviga päriselus ära kasutatakse (SW, NIST).
CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas mitmed uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2025-47827 (CVSS skoor 4.6/10) IGEL OS on haavatav, sest kasutab võtit pärast selle aegumiskuupäeva lõppu.
- CVE-2025-24990 (CVSS skoor 7.8/10) Microsoft Windowsi mäluhalduse turvanõrkus (untrusted pointer dereference), mis võib viia õiguste vallutuseni.
- CVE-2025-59230 (CVSS skoor 7.8/10) Microsoft Windowsi pääsu reguleerimise turvanõrkus.
- CVE-2025-6264 (CVSS skoor 5.5/10) Rapid7 Velociraptor vigaste vaikelubade turvanõrkus.
- CVE-2016-7836 (CVSS skoor 9.8/10) SKYSEA Client View vigase autentimise turvanõrkus.
- CVE-2025-54253 (CVSS skoor 10/10) Adobe Experience Manager Forms koodi täitmise turvanõrkus, millest kirjutasime ka 32. nädala turvanõrkuste ülevaates.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 20.10.2025