Turvanõrkused 43. nädalal: Atlassian, Oracle, Rockwell jt

Atlassian parandas tõsise turvanõrkuse Jira tarkvaras. Oracle paikas oktoobrikuu turvauuendusega üle 300 turvanõrkuse. Rockwell paikas võrguseadmete turvanõrkused. TP-Link seadmetes avastati kriitilised käsusüsti turvanõrkused. Dell parandas Storage Manager tarkvaras kolm turvanõrkust. Dolby Decoder paikas mäluhalduse turvanõrkuse. Cursor ja Windsurf koodiredaktorites avastati üle 90 turvanõrkuse. BIND 9 paikas puhvri võltsimise turvanõrkused. Ettevõte F5 andmeleke seab üle 250000 seadme kompromiteerimisohtu. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Atlassian parandas tõsise turvanõrkuse Jira tarkvaras

Atlassian paikas tõsise turvanõrkuse, mis mõjutab tarkvarasid Jira Software Data Center ja Server. Turvanõrkus tähisega CVE-2025-22167 (CVSS skoor 8.7/10) on kataloogihüppe turvanõrkus, mis võimaldab ründajal muuta faile tarkvaras Jira Java Virtual Machine (JVM). Turvaviga on parandatud Jira Software versioonis 9.12.28 ja uuem, 10.3.12 ja uuem, 11.1.0 ja uuem.

Atlassiani tooted on ründajatele ahvatlev sihtmärk. Seetõttu juhime tähelepanu, et Jira Software Server perekonna toodete tugi on lõppenud ja aegunud ning turvauuendusteta tarkvara hoidmine võrgus on turvarisk. Soovitame Jira Software Serveri haldajatel tutvuda Atlassiani juhenditega ja leida endale sobiv toetatud tarkvara (GBH, CP, Atlassian).

Oracle paikas oktoobrikuu turvauuendusega üle 300 turvanõrkuse

Oracle paikas oktoobrikuu turvauuendusega 374 turvanõrkust, millest 230 haavatavust saab autentimata ründaja kaugteel ära kasutada. Unikaalse CVE-tähisega on 260 turvanõrkust ja 12 haavatavust on kriitilise tasemega. Turvanõrkusi parandati enam kui 30 tarkvaras, täieliku nimekirja leiab lisatud lingilt. Enim vigu parandati tarkvarades Oracle Communications, Oracle Financial Services ja Oracle Fusion Middleware.

Soovitame Oracle toodete kasutajatel kontrollida tarkvara turvauuenduste olemasolu ja vajadusel paigaldada need (SW, Oracle).

Dell parandas tarkvaras Storage Manager kolm turvanõrkust

Dell paikas tarkvaras Dell Storage Manager kolm haavatavust. Turvanõrkus tähisega CVE-2025-43995 (CVSS skoor 9.8/10) on puuduliku autentimise viga, mis võimaldab autentimata ründajal turbemeetmetest mööduda. Turvanõrkus tähisega CVE-2025-43994 (CVSS skoor 8.6/10) on kriitilisel funktsionaalsusel puuduv autentimine. Turvanõrkus tähisega CVE-2025-46425 (CVSS skoor 6.5/10) võimaldab ründajal lubamatut ligipääsu. Turvavead on parandatud Dell Storage Manageri versioonis 2020 R1.22 ja uuem (Dell).

Dolby Decoder paikas mäluhalduse turvanõrkuse

Tarkvaras Dolby Unified Decoder parandati turvanõrkus tähisega CVE-2025-54957 (CVSS skoor 6.5/10). Tegu on mäluhaldusveaga (out-of-bounds write), mis võimaldab ründajal koodi kaugkäitust. Unified Decoder on Dolby tark- ja riistvarakomponent, mis töötleb DD+, Dolby AC-4 jt audioformaate kõlarile sobivasse vormingusse ja on kasutuses paljudes erinevates tarkvarades. Näiteks Microsoft parandas selle turvanõrkuse oma toodetes oktoobrikuise turvauuendusega, millest kirjutasime 42. nädala turvanõrkuste ülevaates ning Google andis veaparanduse välja ChromeOSi 15.10 versiooniga (SW, Chrome).

Cursori ja Windsurfi koodiredaktorites avastati üle 90 turvanõrkuse

Populaarsete tehisintellektil põhinevate koodiredaktorite Cursor ja Windsurf arenduskeskkondade uuendused tõid kaasa üle 94 turvanõrkuse. Haavatavused esinevad Chromiumi veebilehitsejas ja V8 JavaScripti mootoris. Hinnanguliselt on mõjutatud 1,8 miljonit veebiarendajat. Soovitame AI-töövahendite kasutajatel hinnata riske ja lähtuda oma asutuse turvapoliitikast (BC).

BIND 9  paikas puhvri võltsimise turvanõrkused

Riskihaldustööriista BIND 9 Software Vulnerability Matrixis avastati kaks puhvri võltsimise turvanõrkust. Haavatavus tähisega CVE-2025-40778 (CVSS skoor 8.6/10) võimaldab ründajal võltsitud päringuid puhvrisse sisestada. Haavatavus tähisega CVE-2025-40780 (CVSS skoor 8.6/10) on nõrk juhuarvu genereerimise süsteem. Vead on parandatud BIND 9 versioonides:

  • 9.18.41
  • 9.20.15
  • 9.21.14

Bind 9 kasutajatel soovitatakse paigaldada tarkvarauuendus (KB).

Rockwell paikas võrguseadmete turvanõrkused

Rockwell Automation võrguaadresside teisendamise seadmes 1783-NATR paigati kolm nõrkust. Turvanõrkuse tähisega CVE-2025-7328 (CVSS skoor 9.9/10) puhul on tegu kriitilisel funktsionaalsusel puuduva autentimisega, mis võib viia teenusetõkestusründeni, administraatori konto ülevõtmiseni või NAT reeglite muutmiseni.

Turvanõrkus tähisega CVE-2025-7329 (CVSS skoor 8.5/10) võimaldab skriptisüsti (XSS), mida ründaja saab kasutada teenusetõkestuseründe teostamiseks või tundlike andmete avalikustamiseks.

Turvanõrkus tähisega CVE-2025-7330 (CVSS skoor 7.0/10) võimaldab päringuvõltsingut (CSRF). Ettevõte soovitab mõjutatud seadmete kasutajatel uuendada tarkvara versioonile 1.007 või uuemale (CISA).

Samuti avastati viga seadmes Rockwell Automation Compact GuardLogix 5370. Turvanõrkus tähisega CVE-2025-9124 (CVSS skoor 7.0/10) võimaldab teenusetõkestusründe läbi viia (CISA).

Ettevõte F5 andmeleke seab üle 250 000 seadme kompromiteerimisohtu

Küberturbe ettevõttest F5 varastasid riikliku taustaga ründajad hiljuti BIG-IP lähtekoodi ja avaldamata turvavigadega seotud infot. F5 BIG-IP tooteid kasutavad enamasti suured ettevõtted ja lekkinud tarkvara lähtekood ning varem avaldamata ja parandamata turvanõrkused seavad otsesesse ohtu enam kui 262 000 F5 BIG-IP võrgus oleva seadme. The Shadowserver Foundation andmetel on Eestis ligikaudu 220 võrgus olevat F5 BIG-IP seadet.

Praeguseks on F5 avaldanud turvauuenduse, millega parandati 44 turvaviga. Turvauuendused on välja antud toodetele BIG-IP, F5OS, BIG-IP Next for Kubernetes, BIG-IQ ja APM.

CISA on välja andnud hädaolukorra direktiivi F5 seadmete turvanõrkuste leevendamiseks, direktiiv on leitav siit. Soovitame F5 toodete kasutajatel turvauuendused paigaldada esimesel võimalusel (BC, SA, F5, F5, Reuters, Wired, Unit42).

TP-Linki seadmetes avastati kriitilised käsusüsti turvanõrkused

TP-Link paikas Omada lüüsis (gateway) kaks kriitilist käsusüsti võimaldavat turvanõrkust. Haavatavus tähisega CVE-2025-6542 (CVSS skoor 9.3/10) võimaldab autentimata ründajal pahatahtlikku käsku käivitada. Turvaviga tähisega CVE-2025-6541 (CVSS skoor 9.3/10) võimaldab ründajal läbi veebihaldusliidese pahatahtlikke käske käivitada. Mõjutatud mudelid on:

Mõjutatud mudel

Mõjutatud versioon

Parandatud versioon

ER8411

< 1.3.3 Build 20251013 Rel.44647

>= 1.3.3 Build 20251013 Rel.44647

ER7412-M2

< 1.1.0 Build 20251015 Rel.63594

>= 1.1.0 Build 20251015 Rel.63594

ER707-M2

< 1.3.1 Build 20251009 Rel.67687

>= 1.3.1 Build 20251009 Rel.67687

ER7206

< 2.2.2 Build 20250724 Rel.11109

>= 2.2.2 Build 20250724 Rel.11109

ER605

< 2.3.1 Build 20251015 Rel.78291

>= 2.3.1 Build 20251015 Rel.78291

ER706W

< 1.2.1 Build 20250821 Rel.80909

>= 1.2.1 Build 20250821 Rel.80909

ER706W-4G

< 1.2.1 Build 20250821 Rel.82492

>= 1.2.1 Build 20250821 Rel.82492

ER7212PC

< 2.1.3 Build 20251016 Rel.82571

>= 2.1.3 Build 20251016 Rel.82571

G36

< 1.1.4 Build 20251015 Rel.84206

>= 1.1.4 Build 20251015 Rel.84206

G611

< 1.2.2 Build 20251017 Rel.45512

>= 1.2.2 Build 20251017 Rel.45512

FR365

< 1.1.10 Build 20250626 Rel.81746

>= 1.1.10 Build 20250626 Rel.81746

FR205

< 1.0.3 Build 20251016 Rel.61376

>= 1.0.3 Build 20251016 Rel.61376

FR307-M2

< 1.2.5 Build 20251015 Rel.76743

>= 1.2.5 Build 20251015 Rel.76743

Soovitame TP-Link Omada kasutajatel kontrollida oma seadme turvauuenduste olemasolu ja vajadusel tarkvara uuendada (SW, THN).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas mitmed uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2022-48503 (CVSS skoor 8.8/10) erinevate Apple'i tarkvarade turvanõrkus, mis võimaldab käivitada pahatahtlikku koodi.
  • CVE-2025-2746 (CVSS skoor 9.8/10) Kentico Xperience CMS varutee või -kanali kaudu  autentimisest möödumise (Authentication Bypass Using an Alternate Path or Channel Vulnerability) turvanõrkus
  • CVE-2025-2747 (CVSS skoor 9.8/10) Kentico Xperience CMS varutee või -kanali kaudu autentimisest möödumise turvanõrkus.
  • CVE-2025-33073 (CVSS skoor 8.8/10) Microsoft Windows SMB Client-i õiguste ülesvallutuse turvanõrkus, millest kirjutasime ka 24. nädala turvanõrkuste ülevaates.
  • CVE-2025-61884 (CVSS skoor 7.5/10) Oracle E-Business Suite'i serveripoolse päringu võltsimise (SSRF) turvanõrkus, millest kirjutasime ka 41. nädala turvanõrkuste ülevaates.
  • CVE-2025-61932 (CVSS skoor 9.3/10) Motex LANSCOPE Endpoint Manageri suhtluskanali allika vigase kontrollimise (Improper Verification of Source of a Communication Channel) turvanõrkus.
  • CVE-2025-54236 (CVSS skoor 9.1/10) Adobe Commerce ja Magento vigane sisendi kontrollimise (Improper Input Validation) turvanõrkus, millest kirjutasime 37. nädala turvanõrkuste ülevaates.
  • CVE-2025-59287 (CVSS skoor 9.8/10) Microsoft Windows Server Update Service’i (WSUS) usaldamatute andmete objektimise (deserialization of Untrusted Data) viga.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 27.10.2025

open graph image