Turvanõrkused 46. nädalal: Microsoft, SAP, Adobe jt

Microsofti novembrikuu turvauuendusega paigati 63 haavatavust. SAP parandas kriitilisi turvanõrkusi oma toodetes. Adobe parandas 29 haavatavust oma toodetes. Chrome’i ja Firefoxi veebilehitsejates paigati haavatavusi. Ivanti Endpoint Manageri haavatavused võimaldavad pahaloomulisi faile süsteemi lisada. Synology parandas kriitilise BeeStation koodikaugkäivitamise vea. Kiibitootjad paikasid turvavigu. Fortineti FortiWebi kriitiline turvaviga võimaldab autentimisest mööda minna. ASUS hoiatab DSL-seeria ruuterite kriitilise turvavea eest. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Microsofti novembrikuu turvauuendusega paigati 63 haavatavust

Microsoft parandas kokku 63 haavatavust, mille hulgas oli üks nullpäeva turvanõrkus, mida kasutati ka ära. Paigatud vigadest neli on hinnatud kriitilise mõjuga veaks ja 16 turvavea kaudu on võimalik koodi kaugkäivitada. Parandatud vigade hulgas oli Windowsi Kerneli nullpäeva turvanõrkus tähisega CVE-2025-62215, mille kaudu on võimalik saada süsteemitaseme õigused.

Täpsemalt jagunevad parandatud turvanõrkused järgmiselt:

  • 29 õiguste ülesvallutuse turvanõrkust;
  • 2 turvaseadistusest möödamineku turvanõrkust;
  • 16 koodi kaugkäituse turvanõrkust;
  • 11 teabepaljangu turvanõrkust;
  • 3 teenusetõkestuse turvanõrkust;
  • 2 teeskluse turvanõrkust.

Täpsema nimekirja parandustest leiab lisatud lingilt. Kõigil kasutajatel on soovitatav tarkvara uuendada (BC, Tenable).

SAP parandas kriitilisi turvanõrkusi oma toodetes

SAPi tarkvarades paigati 18 turvaviga ja nende hulgas oli kolm turvanõrkust, mida on hinnatud kriitiliseks ehk CVSS skooriga 9.0/10 või kõrgem. Kriitilised turvavead mõjutavad SAPi tarkvarasid SQL Anywhere Monitor, NetWeaver AS Java ja Solution Manager ning neile on olemas parandus.

Kõige suurema mõjuga neist on turvaviga tähisega CVE-2025-42890 (CVSS skoor 10/10), mida kirjeldatakse kui ebaturvalist võtme- ja salajaste andmete haldamise haavatavust SQL Anywhere Monitoris. Viga tekib seetõttu, et SQL Anywhere Monitori koodi sisse kirjutatud mandaate saab ära kasutada suvalise koodi käivitamiseks.

SAP ei maini, et turvanõrkusi oleks õnnestunud rünnetes ära kasutada. Sellegipoolest soovitatakse kasutajatel tarkvara uuendada esimesel võimalusel, sest SAPi tooted on tihti olnud ründajate sihtmärgiks (SW, SAP).

Adobe parandas 29 haavatavust oma toodetes

Adobe avaldas turvauuendused, millega parandatakse 29 haavatavust toodetes InDesign, InCopy, Photoshop, Illustrator, Pass, Substance 3D Stager ja Format Plugins. Mitmed turvavead on kriitilise mõjuga ja võimaldavad koodi kaugkäivitada. Adobe sõnul ei ole turvanõrkusi õnnestunud ära kasutada (SW, Adobe).

Chrome’i ja Firefoxi veebilehitsejates paigati haavatavusi

Google avaldas Chrome’i versiooni 142.0.7444.162 Windowsi, Maci ja Linuxi seadmetele, milles on paigatud üks turvaviga. Mozilla Firefoxi uues versioonis 145 on paigatud kokku 16 turvanõrkust, millest 9 on hinnatud kõrge mõjuga veaks. Lisaks avaldas Mozilla uued versioonid Firefox ESR 140.5 ja Firefox ESR 115.30. Soovitame kõigil Chrome’i ja Firefoxi kasutajatel teha turvauuendus (SW).

Kiibitootjad paikasid turvavigu

Intel, AMD ja Nvidia avaldasid turvapaigad oma toodetele. Intel parandas enam kui 60 turvaviga järgmistes toodetes - Xeon protsessorid, Slim Bootloader for Xeon and Core protsessorid, PROSet, Computing Improvement Program (CIP), Processor Identification Utility, Graphics ja QuickAssist Technology (QAT). AMD avaldas turvapaigad 14 haavatavusele ja Nvidia paikas kuus AI-toodetega seotud turvaviga (SW).

Synology parandas kriitilise BeeStation koodikaugkäivitamise vea

Synology parandas BeeStationi seadme kriitilise koodi kaugkäivitamise vea, mida tähistatakse kui CVE-2025-12686 (CVSS skoor 9.8/10) ja mis avalikustati „Pwn2Own Ireland 2025“ häkkimisvõistlusel. BeeStation on seade, mis muudab traditsioonilise salvestusruumi isiklikuks pilveserveriks. Haavatavus tuleneb valesti seadistatud puhvri suuruse kontrollist, mis võimaldab suvalise koodi käivitamist (SA, Synology).

Viga mõjutab järgmiseid BeeStation tarkvarasid:

  • BeeStation OS 1.3
  • BeeStation OS 1.2
  • BeeStation OS 1.1
  • BeeStation OS 1.0

- kõik tuleks uuendada versioonile 1.3.2-65648 või uuemale.

Fortineti FortiWebi kriitiline turvaviga võimaldab autentimisest mööda minna

Fortinet FortiWebi veebirakenduste tulemüüre mõjutavat kriitilist autentimisest möödamineku haavatavust on ära kasutatud alates oktoobri algusest. See turvaviga võimaldab autentimata ründajatel luua administraatorikontosid ja saada täielik kontroll haavatavate seadmete üle. Turvaviga tähisega CVE-2025-64446 on hinnatud kriitiliseks CVSS skooriga 9.1/10.

Turvaviga mõjutab järgmisi FortiWebi versioone:

  • FortiWeb 8.0.0 kuni 8.0.1 (Uuendada versioonile 8.0.2 või uuemale)
  • FortiWeb 7.6.0 kuni 7.6.4 (Uuendada versioonile 7.6.5 või uuemale)
  • FortiWeb 7.4.0 kuni 7.4.9 (Uuendada versioonile 7.4.10 või uuemale)
  • FortiWeb 7.2.0 kuni 7.2.11 (Uuendada versioonile 7.2.12 või uuemale)
  • FortiWeb 7.0.0 kuni 7.0.11 (Uuendada versioonile 7.0.12 või uuemale)

Kõigil FortiWebi kasutajatel tuleks uuendada tarkvara uusimale versioonile (HN, Qualys, Fortinet).

Ivanti Endpoint Manageri haavatavused võimaldavad pahaloomulisi faile süsteemi lisada

Ivanti on välja andnud turvavärskendused, millega parandatakse kolm suure mõjuga haavatavust Ivanti Endpoint Manager tarkvaras. Turvavead tähistega CVE-2025-10918, CVE-2025-9713 ja CVE-2025-11622 võimaldavad eduka ründe korral kirjutada suvalisi faile mistahes asukohta mõjutatud süsteemides. Vead mõjutavad Ivanti Endpoint Manager versioone 2024 SU3 SR1 ja vanemad ning on parandatud versioonis 2024 SU4.

Ivanti kinnitas, et avalikustamise ajal ei olnud nad teadlikud ühestki juhtumist, kus oleks õnnestunud neid haavatavusi ära kasutada. Siiski kutsutakse organisatsioone üles turvapaiku võimalikult kiiresti rakendama, et vältida potentsiaalseid ründeid (GB, CP, Ivanti).

ASUS hoiatab DSL-seeria ruuterite kriitilise turvavea eest

ASUS on välja andnud uue püsivara, millega parandatakse DSL-seeria ruuterite kriitiline turvaviga tähisega CVE-2025-59367. Viga võimaldab autentimata ründajal logida kaugteel paikamata seadmetesse. ASUS on välja andnud tarkvara versiooni 1.1.2.3_1010, mis parandab haavatavuse ruuterites DSL-AC51, DSL-N16 ja DSL-AC750. ASUS kutsub kõiki kliente üles kasutama tugevaid paroole, uuendama regulaarselt tarkvara ja vältima volituste taaskasutamist. Hetkel ei ole teada, et turvaviga oleks õnnestunud ära kasutada (BC).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas mitmed uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2025-21042 (CVSS skoor 8.8/10) Samsungi mobiilseadmete mäluhaldusviga (out-of-bounds write);
  • CVE-2025-12480 (CVSS skoor 9.1/10) Gladinet Triofox juurdepääsu kontrolli haavatavus;
  • CVE-2025-62215 (CVSS skoor 7.0/10) Microsoft Windows Race seisundi haavatavus;
  • CVE-2025-9242 (CVSS skoor 9.3/10) WatchGuard Firebox mäluhaldusviga (out-of-bounds write);
  • CVE-2025-64446 (CVSS skoor 9.1/10) Fortinet FortiWeb autentimisest möödamineku haavatavus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 17.11.2025

open graph image