Turvanõrkused 45. nädalal: Apple, Google, Cisco jt

Chrome'is parandati viis turvanõrkust. Google paikas Androidi seadmetes kaks turvanõrkust. Apple paikas oma tarkvarades üle 100 turvanõrkuse. Cisco paikas mitmed turvanõrkused, sealhulgas kriitilised haavatavused Unified Contact Center Express tarkvaras. Cisco hoiatab tulemüüride tarkvarade vastu suunatud rünnete eest. WordPressi Post SMTP-i pistikprogrammi haavatavust kasutatakse administraatori kontode ülevõtmiseks. Django paikas oma tarkvaras mitmeid turvanõrkuseid. QNAP parandas seitse nullpäeva haavatavust. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Chrome’is parandati 5 turvanõrkust

Google parandas Chrome’i veebibrauseris viis haavatavust, millest kolm on hinnatud suure mõjuga veaks. Turvanõrkus tähisega CVE-2025-12725 on mäluviga (out of bounds write), ülejäänud haavatavused seisnevad erinevate komponentide (V8, Omnibox, Views) puudulikus teostuses (inappropriate implementation). Vead on parandatud versioonides 142.0.7444.134/.135 (Windows), 142.0.7444.135 (Mac) ja 142.0.7444.134 (Linux) (Chrome).

Google paikas Androidi seadmetes kaks turvanõrkust

Google parandas novembri turvauuendusega kaks haavatavust Androidi süsteemikomponendis. Kriitiline turvanõrkus tähisega CVE-2025-48593 on kasutaja sisendi puudulik valideerimine, mis võimaldab koodi kaugkäitust. Viga on esineb Androidi versioonides 13 kuni 16. Kõrge tasemega turvanõrkus tähisega CVE-2025-48581 (CVSS skoor 8.4/10) võimaldab ründajal õiguste ülesvallutust ning viga mõjutab Androidi versiooni 16. Ettevõte ei avaldanud, kas haavatavusi on rünnete läbiviimisel proovitud ära kasutada (SA, Android).

Apple paikas oma tarkvarades üle 100 turvanõrkuse

Apple parandas iOS ja macOS turvauuendustega üle 100 turvanõrkuse. Enam kui 24 komponendis parandatud vead võimaldavad õigustevallutust, turvameetmetest möödumist, rünnata aedikuid (sandbox escape), põhjustada teenusetõkestust (denial-of-service) ja manipuleerida failidega (file tampering). Webkiti brauseri mootoris parandati 19 turvaviga. Turvanõrkused võimaldavad ründajal põhjustada ootamatuid seisakuid (unexpected process crashes) ja mäluvigu (memory corruption). Vead on parandatud iOS 26.1 and iPadOS 26.1 versioonides, uuendused on avaldatud ka tvOS, watchOS, visionOS, Xcode ja Safari 26.1 rakendustele. Ettevõte pole avaldanud, kas mõnda turvanõrkust on ka ära kasutatud (SW, Apple).

Samuti avaldas Apple turvauuenduse, millega paigati mobiili- ja tahvelarvuti operatsioonisüsteemis 35 haavatavust. Vead on parandatud versioonides iOS 18.7.2 ja iPadOS 18.7.2 (Apple). 

Cisco paikas mitmed turvanõrkused, sealhulgas kriitilised haavatavused Unified Contact Center Express tarkvaras

Cisco parandas kriitilised haavatavused Unified Contact Center Express (Unified CCX) tarkvara Java API-s (Remote Method Invocation). Turvanõrkus tähisega CVE-2025-20354 (CVSS skoor 9.8/10) on koodi kaugkäituse haavatavus, mis võimaldab ründajal õiguste vallutust. Turvanõrkus tähisega CVE-2025-20358 (CVSS skoor 9.4/10) esineb CCX Editor rakenduses, mis võimaldab ründajal autentimisest mööduda ja administraatori õigused omandada. Turvavead on parandatud versioonis Cisco Unified CCX 12.5 SU3 ES07 ja 15.0 ES01. Soovitame kasutajatel tarkvara esimesel võimalusel uuendada (Cisco).

Haavatavus tähisega CVE-2025-20343 (CVSS skoor 8.6/10) on teenusetõkestusrünnet võimaldav turvanõrkus Identity Services Engine RADIUS Suppression tarkvaras (Cisco).

Lisaks parandati mitmeid keskmise ja madala tõsidusastmega haavatavusi, mis võimaldasid ründajal ligipääsu tundlikule informatsioonile, juurkasutaja õigused omandada, peegel-skriptisüsti (reflected XSS) ja pahatahtlikke käske käivitada (Cisco, Cisco).

Cisco hoiatab tulemüüride tarkvarade vastu suunatud rünnete eest

Cisco andis teada, et ründajad on võtnud sihikule septembris paigatud turvavead tähistega CVE-2025-20333 ja CVE-2025-20362. Vead mõjutavad seadmeid, millel on kasutusel Cisco Secure Firewall Adaptive Security Appliance (ASA) ja Cisco Secure Firewall Threat Defense (FTD) tarkvarad. Edukas rünne võib põhjustada paikamata seadmete ootamatut taaskäivitumist, mis toob kaasa teenuste tõkestamise. Cisco kutsub kõiki kliente tarkvara uuendama nii pea kui võimalik (HN, SA, CP).

WordPressi Post SMTP-i pistikprogrammi haavatavust kasutatakse administraatori kontode ülevõtmiseks

Post SMTP pistikprogrammist leitud turvanõrkus tähisega CVE-2025-11833 (CVSS skoor 9.8/10) võimaldab ründajal logidest meile lugeda. Sealjuures on võimalik saada ka ligipääs salasõnade lähtestamise linke sisaldavatele teadetele, mis annab võimaluse administraatorikonto üle võtta ja kogu veebileht kompromiteerida. Pistikprogramm on paigaldatud enam kui 400 000 WordPressi lehele, turvanõrkus mõjutab versioone Post SMTP 3.6.0 ja varasemad.

Kuigi haavatavus on parandatud versioonis Post SMTP 3.6.1 võib küberturbe eksperdi sõnul rakendus endiselt haavatav olla, sest madalamate õigustega kasutajatel on endiselt võimalus meililogisid lugeda (BP).

Django paikas oma tarkvaras mitmeid turvanõrkuseid

Django paikas turvauuendusega kaks haavatavust. Turvanõrkus tähisega CVE-2025-64459 (CVSS skoor 9.1/10) võimaldab kohandatud sõnastikku (crafted dictionary) kasutades SQL-süsti. Turvanõrkus tähisega CVE-2025-64458 (CVSS skoor 7.5/10) on teenusetõkestuse haavatavus Windowsi HttpResponseRedirect ja HttpResponsePermanentRedirect funktsioonides.

Vead on parandatud versiooniharudes Django 6.0,  5.2, 5.1 ja 4.2 Ettevõte soovitab kasutajatel esimesel võimalusel tarkvara uuendada (Django).

QNAP parandas seitse nullpäeva haavatavust

QNAP parandas seitse nullpäeva viga, mis avastati  „Pwn2Own Ireland 2025“ häkkimisvõistlusel. Vead mõjutavad tarkvarasid QTS, QuTS hero, Hyper Data Protector, Malware Remover ja HBS 3 Hybrid Backup Sync.

Vead on parandatud tarkvara versioonides:

  • Hyper Data Protector 2.2.4.1 ja uuemad
  • Malware Remover 6.6.8.20251023 ja uuemad
  • HBS 3 Hybrid Backup Sync 26.2.0.938 ja uuemad
  • QTS 5.2.7.3297 build 20251024 ja uuemad
  • QuTS hero h5.2.7.3297 build 20251024 ja uuemad
  • QuTS hero h5.3.1.3292 build 20251024 ja uuemad

QNAP soovitab uuendada tarkvarad kõige uuematele versioonidele ja kõik paroolid ära vahetada. (BC, SA)

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas mitmed uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2025-48703 (CVSS skoor 9.0/10) CentOS Web Paneli käsusüsti turvanõrkus.
  • CVE-2025-11371 (CVSS skoor 7.5/10) Gladinet CentreStack ja Triofox turvanõrkus, mis võimaldab süsteemifailide tahtmatut avalikustamist.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 10.11.2025

open graph image