Google paikas aktiivselt ära kasutatud turvanõrkuse
Google avaldas Chrome’i turvauuenduse, millega paigati kaks suure mõjuga turvaviga.
Haavatavus tähisega CVE-2025-13223 (CVSS skoor 8.8/10) on tüübipette (type confusion) nõrkus V8 JavaScripti ja WebAssembly mootoris, mis võimaldab ründajal pahatahtlikku koodi käivitada ja süsteemitõrkeid põhjustada. Google sõnul on turvaveal olemas avalik eksploit ja seda on õnnestunud ära kasutada.
Teine turvanõrkus täisega CVE-2025-13223 (CVSS skoor 8.8/10) on tüübipette turvanõrkus V8 mootoris, mis võimaldab ründajal põhjustada vigu mäluhalduses (heap corruption). Haavatavused on parandatud Chrome’i versioonis 142.0.7444.175/.176 (Windows), 142.0.7444.176 (Apple machos) ja 142.0.7444.175 (Linux).
Soovitame Chrome’i veebilehitsejat uuendada esimesel võimalusel (THN, SA, Chrome).
Grafana paikas suure mõjuga turvanõrkuse
Andmete visualiseerimise ja monitooringu platvorm Grafana Labs paikas oma Enterprise tootes suurima tõsidusega turvanõrkuse. Haavatavus tähisega CVE-2025-41115 (CVSS skoor 10/10) võimaldab õiguste vallutust või uutel kasutajatel esineda administraatori õigustes. Turvaviga on parandatud versioonides:
- Grafana Enterprise versioon 12.3.0;
- Grafana Enterprise versioon 12.2.1;
- Grafana Enterprise versioon 12.1.3;
- Grafana Enterprise versioon 12.0.6.
Ettevõte soovitab mõjutatud kasutajatel paigalda turvauuendus esimesel võimalusel (BC).
Fortinet paikas FortiWebis tõsise turvanõrkuse
FortiWeb tulemüüris parandati turvanõrkus tähisega CVE-2025-58034 (CVSS skoor 7.2/10), mis on puuduliku neutraliseerimise (improper neutralization) turvaviga. Käsusüsti haavatavus võimaldab ründajal HTTP-päringute või käsurea kaudu käivitada pahatahtlikku koodi. Viga on parandatud versioonides:
- FortiWeb 8.0.2 ja uuem;
- FortiWeb 7.6.6 ja uuem;
- FortiWeb 7.4.11 ja uuem;
- FortiWeb 7.2.12 ja uuem;
- FortiWeb 7.0.12 ja uuem.
Kasutajatel soovitatakse paigaldada turvauuendus (Fortinet, THN).
SolarWinds paikas oma tarkvarades mitmeid turvanõrkuseid
SolarWinds on välja andnud Serv-U failiedastustarkvara turvauuenduse, mis parandab kolm kriitilist haavatavust. Turvanõrkused tähistega CVE-2025-40547, CVE-2025-40548 ja CVE-2025-40549 võimaldavad administraatori juurdepääsuga ründajatel kompromiteeritud süsteemides koodi käivitada. Kõik kolm viga on hinnatud CVSS skooriga 9.1/10 ning on parandatud Serv-U versioonis 15.5.3. Kõigil Serv-U kasutajatel tuleks tarkvara uuendada (GBH).
Möödunud nädalal paigati veel kaheksa turvanõrkust, mis puudutavad nii SolarWinds Observability kui ka SolarWinds Platform keskkonda. Haavatavused olid keskmise ja madala tasemega. Kõige tõsisem neist on tähisega CVE-2024-47072 (CVSS skoor 7.5/10), mis võimaldab ründajal mäluhaldusvea (stack overflow) tõttu teenuseid tõkestada. Ettevõte soovitab kontrollida turvauuenduste olemasolu ja vajadusel need paigaldada (SolarWinds, SolarWinds).
Sajad tuhanded WordPressi veebilehed on turvanõrkuse tõttu ohus
WordPressi pistikprogrammi W3 Total Cache (W3TC) turvanõrkus CVE-2025-9501 (CVSS skoor 7.2/10) võimaldab serveris PHP-käske käivitada. Ründaja saab postitada kommentaari, mis sisaldab pahatahtlikku koodi. Arendaja avaldas 20. oktoobril pistikprogrammi parandatud versiooni 2.8.13, kuid uuendamata tarkvara tõttu on sajad tuhanded veebilehed endiselt haavatavad. Soovitame kõigil WordPressi veebilehtede haldajatel pistikprogramme ja teemasid regulaarselt uuendada (BC).
Ründajad kasutavad 7-Zipi turvanõrkust aktiivselt ära
Populaarses failide pakkimise tarkvaras 7-Zip parandati suure mõjuga haavatavus. Turvanõrkus tähisega CVE-2025-11001 (CVSS skoor 7.0/10) võimaldab ründajal kaugteel pahaloomulist koodi käivitada. Teadaolevalt on ründajad seda turvanõrkust ka ära kasutanud. Samuti paigati teine turvaviga CVE-2025-11002 (CVSS skoor 7.0/10), mis võimaldab koodi kaugkäitust. Mõlemad haavatavused parandati juulikuu versiooniuuendusega 7-Zip 25.00. Kõigil nimetatud tarkvara kasutajatel soovitatakse uus versioon paigaldada (THN).
SonicWall SonicOS tarkvaras parandati suure mõjuga turvaviga
SonicWall kutsub oma kliente üles paikama suure mõjuga turvaviga SonicOS SSLVPN tarkvaras. Turvaviga tähisega CVE-2025-40601 (CVSS skoor 7.5/10) võimaldab haavatavad tulemüürid kokku jooksutada ja teenuseid tõkestada. Veast on mõjutatud erinevad Gen7, Gen7 virtuaalsed ja Gen8 tulemüürid ning neile on olemas turvapaigad (BC, SA).
EPSONi parandas jõurünnet võimaldava haavatavuse
EPSONi WebConfig projektorite tarkvaras parandati kriitiline haavatavus. Turvanõrkus tähisega CVE-2025-64310 (CVSS skoor 9.3/10) võimaldab jõurünnet teostada. Ründajal on võimalik halduskonto salasõna ära arvata, sest sisselogimiskatsed pole piiratud. Ettevõte soovitab kasutajatel esimesel võimalusel turvauuendused paigaldada (JVN).
CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas mitmed uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2025-58034 (CVSS skoor 7.2/10) Fortinet FortiWeb OS-i käsusüsti turvanõrkus;
- CVE-2025-13223 (CVSS skoor 8.8/10) Google Chromium V8 mootori tüübipette (type confusion) turvanõrkus.
- CVE-2025-61757 (CVSS skoor 9.8/10) Oracle Fusion Middleware’i kriitilise funktsiooni puuduliku autentimise turvanõrkus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 24.11.2025