Microsoft paikas Azure’is mitu kriitlist haavatavust
Microsoft paikas Azure Application Gateway’s kaks kriitilist haavatavust, mis võimaldavad ründajal õiguste ülesvallutust. Esimene on puhvri ületäitumise turvanõrkus CVE-2025-64657 (CVSS skoor 9.8/10) ning teine mäluhaldusviga (out-of-bounds read) tähisega CVE-2025-64656 (CVSS skoor 9.4/10). Mõlemad vead on Microsoft poolt juba parandatud ning kasutajatel pole vaja lisategevusi teha (Microsoft, Microsoft).
ASUSe ruuterites on kriitiline AiCloudi autentimisest möödumise turvanõrkus
Asus avaldas ruuterite uue püsivara versiooni üheksa turvavea parandamiseks. Nende hulgas kriitiline autentimisest möödumise haavatavus tähisega CVE-2025-59366 (CVSS skoor 9.2/10). Viga võimaldab ründajal AiCloudi kasutavates ruuterites pahaloomulisi käske käivitada. Uuendatud püsivara versioonid on:
- 3.0.0.4_386 seeria;
- 3.0.0.4_388 seeria;
- 3.0.0.6_102 seeria.
Tootja soovitab kasutajatel esimesel võimalusel tarkavara uuendada.
Samuti pakub ASUS meetmeid lõppenud elueaga toodete kaitsmiseks, sest need on bottide peamine sihtmärk. Meetmed hõlmavad nii avalikust võrgust ligipääsetavate teenuste tõkestamist kui ka unikaalsete paroolide kasutamist ruuteri halduslehele sisselogimisel kui WiFi-võrgu kaitsmiseks (BC, SA).
Mattermosti tarkvaras parandati kaks kriitilist turvanõrkust
Mattermostis paigati kriitilise tasemega turvavead. Haavatavus tähisega CVE-2025-12419 (CVSS skoor 9.9/10) on OAuthi tookeni (token) valideerimise viga. See võimaldab ründajal autentimisandmeid muutes kasutaja konto üle võtta. Viga mõjutab versioone:
- 10.12.x kuni 10.12.1;
- 10.11.x kuni 10.11.4;
- 10.5.x kuni 10.5.12;
- 11.0.x kuni 11.0.3.
Turvanõrkus tähisega CVE-2025-12421 (CVSS skoor 9.9/10) on samuti tookeni valideerimise viga, mis võimaldab muudetud meiliaadressi kasutades konto üle võtta. Mõjutatud versioonid on:
- 11.0.x kuni 11.0.2;
- 10.12.x kuni 10.12.1;
- 10.11.x kuni 10.11.4;
- 10.5.x kuni 10.5.12.
Soovitame uuendada tarkavara versiooni esimesel võimalusel (NIST, NIST, CS).
Apache tarkvaras parandati kriitiline krüptograafiaviga
Apache paikas andmebaasitarkvaras Apache Druid kriitilise haavatavuse. Turvanõrkus tähisega CVE-2025-59390 (CVSS skoor 9.8/10) on nõrk juhuarvu genereerimise viga, mis võimaldab ründajal arvu ennustada või jõurünnet kasutades see ära arvata. Viga saab kasutada autentimisest möödumiseks kasutades arvu autenimise küpsistes. Turvanõrkus on parandatud versioonis 35.0.0, kus juhuarvu genereerimise funktsioon on muudetud. Kasutajatel soovitakse tarkvara versiooni uuendada (Apache, NIST).
Tehisintellektil põhinev Cursor IDE on haavatav koodisüsti rünnete suhtes
Populaarses tehisintellektil põhinevas koodiredaktoris Cursor avastati OSi käsusüsti turvanõrkus CVE-2025-62354 (CVSS skoor 9.8/10), mille ärakasutamine võimaldab koodi kaugkäitust. Rünne saab võimalikuks elementide puuduliku neutraliseerimise (improper neutralization) vea tõttu. Tootja sõnul tegelevad nad hetkel haavatavuse parandamisega nii Linuxi kui ka Windowsi süsteemides. MacOSi kasutajatel soovitatakse kasutada aedikkäitust (sandbox) (NIST, HL).
Kriitilist Oracle turvanõrkust on ära kasutatud
Oracle Identity Manager tarkvaras parandati kriitiline koodi kaugkäituse turvanõrkus tähisega CVE-2025-61757 (CVSS skoor 9.8/10), mida on võimalik autentimata ründajal ära kasutada. Haavatavus mõjutab Oracle Identity Manager versioone 12.2.1.4.0 ja 14.1.2.1.0. Turvaviga on parandatud oktoobrikuus, kuid nüüd on selgunud et tõenäoliselt õnnestus seda ära kasutada juba mõned kuud varem. CISA lisas selle ära kasutatud turvanõrkuste andmebaasi, mida mainisime eelmise nädala blogis (SW, HN).
CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas uue turvanõrkuse enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2021-26829 (CVSS skoor 5.4/10) OpenPLC ScadaBR skriptisüsti turvanõrkus.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 01.12.2025