Turvanõrkused 49. nädalal: Chrome, Andrioid, WordPress jt

React ja Next.js tarkvarades avastati maksimaalse skooriga turvaviga React2Shell. Chrome’is parandati 13 turvanõrkust. Androidi turvauuendusega paigati üle 100 haavatavuse, sealhulgas kaks nullpäeva turvanõrkust. Tuhanded WordPressi veebilehed on turvanõrkuse tõttu ohus. Apache Tika tarkvaras paigati kriitiline turvaviga. Qualcomm paikas turvauuendusega mitmeid haavatavuseid. OpenAI programmeerimisagendis lihtsustab ründeid arendajate vastu.

React ja Next.js tarkvarades avastati maksimaalse skooriga turvaviga React2Shell

React Server Components (RSC) tarkvaras avalikustati kriitiline turvanõrkus CVE-2025-55182 (CVSS skoor 10/10), mida nimetatakse ka React2Shell. React2Shell on autentimata koodi kaugkäituse (RCE) haavatavus, mis võimaldab rünnet läbi viia ka üheainsa HTTP-päringu kaudu. See mõjutab kõiki raamistikke, mis rakendavad React Serveri komponente.

Mõjutatud komponent

Parandatud versioonid

react-server-dom-parcel

19.0.1, 19.1.2, 19.2.1

react-server-dom-turbopack

19.0.1, 19.1.2, 19.2.1

react-server-dom-webpack

19.0.1, 19.1.2, 19.2.1

Veast on mõjutatud ka Next.js raamistik, mis kasutab sama objektimisloogikat (deserialization). Viga on paigatud Next.js versioonides 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 ja 16.0.7.

Shadowserveri andmetel on enam kui 77 000 IP-aadressi turvavea tõttu ohus, sh Eestis. Haavatavusele on olemas avalik eksploit, mida kasutatakse laialdaselt rünnakutes. Mitmed Hiina päritolu rühmitused võtsid turvanõrkused sihikule vaid mõned tunnid peale nende avalikustamist.

Ühtlasi oli 5. detsembril häiritud ligi kolmandiku Cloudflare’i teenust kasutavate veebilehtede töö, kui saitidel võis paarkümmend minutit näha sõnumit „500 Internal Server Error“. Ettevõtte sõnul oli intsident seotud React2Shell-ist tingitud parandustöödega. Turvanõrkust kasutatakse rünnakutes väga aktiivselt ära ja seetõttu on eriti oluline tarkvara uuendada esimesel võimalusel (HN, DR, BC, BC, BC, Tenable).

Androidi turvauuendusega paigati üle 100 haavatavuse, sealhulgas kaks nullpäeva turvanõrkust

Google paikas kaks tõsise tasemega Androidi nullpäeva turvanõrkust, mida on rünnetes ära kasutatud. Esimese puhul CVE-2025-48633 (CVSS skoor puudub) on tegu infopaljangu (information disclosure) turvanõrkusega ja teine CVE-2025-48572 (CVSS skoor puudub) on raamistiku komponendi õiguste vallutuse turvanõrkus. Google ei ole avalikustanud lisainfot turvanõrkuste ärakasutamise osas. Lisaks parandati veel 105 haavatavust.

Androidi kasutajatel soovitatakse tarkvara uuendada (TR, THN).   

Chrome’is parandati 13 turvanõrkust

Google parandas Chrome’i veebibrauseris kolmteist haavatavust, millest kaks on hinnatud suure mõjuga veaks. Turvanõrkus tähisega CVE-2025-13630 (CVSS skoor 8.8/10) on tüübipette (type confusion) viga V8 mootoris. Teine nõrkus tähisega CVE-2025-13633 (CVSS skoor 8.8/10) on mäluhaldusviga (use after free) Digital Credentials komponendis. Vead on parandatud versioonides 143.0.7499.40/41 (Windows/Mac) ja 143.0.7499.40 (Linux). Soovitame Chrome kasutajatel turvauuendus paigaldada (Chrome).

Tuhanded WordPressi veebilehed on turvanõrkuse tõttu ohus

Tuhanded WordPressi veebilehed on mõjutatud “King Addons for Elementor” pistikprogrammis olevast haavatavusest. Turvanõrkuse CVE-2025-8489 (CVSS skoor 9.8/10) on õiguste vallutuse haavatavus, mille kaudu on võimalik autentimata ründajal saada administraatoriõigused. Nimetatud pluginat kasutab enam kui 10 000 WordPressi veebilehte. Wordfence’i andmetel on ründajad teinud juba ligi 50 000 katset turvanõrkuse ära kasutamiseks.

Veast on mõjutatud kõik pistikprogrammi versioonid alates 24.12.92 kuni 51.1.14. Viga on parandatud versioonis 51.1.35. Soovitame kõigil WordPressi veebilehtede haldajatel pistikprogramme regulaarselt uuendada (HN, SW).

Apache Tika tarkvaras paigati kriitiline turvaviga

Apache Tika tarkvaras paigati turvaviga tähisega CVE-2025-66516 (CVSS skoor 10/10), mis võimaldab läbi viia XXE-ründeid. Viga mõjutab tarkvarasid tika-core 1.13 kuni 3.2.1, tika-parser-pdf-module 2.0.0 kuni 3.2.1 ja tika-parsers 1.13-1.28.5.

Arvestades haavatavuse kriitilisust, soovitatakse kasutajatel turvauuendused rakendada esimesel võimalusel (HN, SA).

Qualcomm paikas turvauuendusega mitmeid haavatavuseid

Qualcomm paikas detsembri turvauuendusega viis haavatavust, nende hulgas on ka kriitilise tasemega nõrkus. Haavatavus tähisega CVE-2025-47372 (CVSS skoor 9.0/10) on mäluhaldusviga (memory corruption), mis tekib, kui buutimisel (booting) ei kontrollita sisendi suurust.

Ettevõte soovitab seadmete tarkvara uuendada (Qualcomm, GBH).

OpenAI programmeerimisagendis lihtsustab ründeid arendajate vastu

OpenAi programeerimisagendis Codex CLI avastati turvanõrkus tähisega CVE-2025-61260. Kuigi haavatavusel CVSS skoor puudub on hinnatud, et viga on kriitilise tasemega. Haavatavus võimaldab ründajal lisada arendaja koodihoidlasse faile, mis käivitavad pahatahtlikke käske. Seda viga saab ära kasutada ka tarneahela rünnete korraldamiseks. Turvanõrkus on parandatud versioonis Codex CLI 0.23.0 (SW, CP).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2025-48633 (CVSS skoor puudub) Androidi raamistiku teabepaljangu (information disclosure) turvanõrkus.
  • CVE-2025-48572 (CVSS skoor puudub) Androidi raamistiku õiguste ülesvallutuse turvanõrkus.
  • CVE-2021-26828 (CVSS skoor 8.8/10) OpenPLC ScadaBR puudulik failitüübi kontrollimise turvanõrkus, mis võimaldab pahatahtliku faili üles laadida ja käivitada.
  • CVE-2025-55182 (CVSS skoor 10/10) Meta Reacti serveri komponentide koodi kaugkäituse (RCE) turvanõrkus React2Shell.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 08.12.2025

open graph image