React ja Next.js tarkvarades avastati maksimaalse skooriga turvaviga React2Shell
React Server Components (RSC) tarkvaras avalikustati kriitiline turvanõrkus CVE-2025-55182 (CVSS skoor 10/10), mida nimetatakse ka React2Shell. React2Shell on autentimata koodi kaugkäituse (RCE) haavatavus, mis võimaldab rünnet läbi viia ka üheainsa HTTP-päringu kaudu. See mõjutab kõiki raamistikke, mis rakendavad React Serveri komponente.
|
Mõjutatud komponent |
Parandatud versioonid |
|
react-server-dom-parcel |
19.0.1, 19.1.2, 19.2.1 |
|
react-server-dom-turbopack |
19.0.1, 19.1.2, 19.2.1 |
|
react-server-dom-webpack |
19.0.1, 19.1.2, 19.2.1 |
Veast on mõjutatud ka Next.js raamistik, mis kasutab sama objektimisloogikat (deserialization). Viga on paigatud Next.js versioonides 15.0.5, 15.1.9, 15.2.6, 15.3.6, 15.4.8, 15.5.7 ja 16.0.7.
Shadowserveri andmetel on enam kui 77 000 IP-aadressi turvavea tõttu ohus, sh Eestis. Haavatavusele on olemas avalik eksploit, mida kasutatakse laialdaselt rünnakutes. Mitmed Hiina päritolu rühmitused võtsid turvanõrkused sihikule vaid mõned tunnid peale nende avalikustamist.
Ühtlasi oli 5. detsembril häiritud ligi kolmandiku Cloudflare’i teenust kasutavate veebilehtede töö, kui saitidel võis paarkümmend minutit näha sõnumit „500 Internal Server Error“. Ettevõtte sõnul oli intsident seotud React2Shell-ist tingitud parandustöödega. Turvanõrkust kasutatakse rünnakutes väga aktiivselt ära ja seetõttu on eriti oluline tarkvara uuendada esimesel võimalusel (HN, DR, BC, BC, BC, Tenable).
Androidi turvauuendusega paigati üle 100 haavatavuse, sealhulgas kaks nullpäeva turvanõrkust
Google paikas kaks tõsise tasemega Androidi nullpäeva turvanõrkust, mida on rünnetes ära kasutatud. Esimese puhul CVE-2025-48633 (CVSS skoor puudub) on tegu infopaljangu (information disclosure) turvanõrkusega ja teine CVE-2025-48572 (CVSS skoor puudub) on raamistiku komponendi õiguste vallutuse turvanõrkus. Google ei ole avalikustanud lisainfot turvanõrkuste ärakasutamise osas. Lisaks parandati veel 105 haavatavust.
Androidi kasutajatel soovitatakse tarkvara uuendada (TR, THN).
Chrome’is parandati 13 turvanõrkust
Google parandas Chrome’i veebibrauseris kolmteist haavatavust, millest kaks on hinnatud suure mõjuga veaks. Turvanõrkus tähisega CVE-2025-13630 (CVSS skoor 8.8/10) on tüübipette (type confusion) viga V8 mootoris. Teine nõrkus tähisega CVE-2025-13633 (CVSS skoor 8.8/10) on mäluhaldusviga (use after free) Digital Credentials komponendis. Vead on parandatud versioonides 143.0.7499.40/41 (Windows/Mac) ja 143.0.7499.40 (Linux). Soovitame Chrome kasutajatel turvauuendus paigaldada (Chrome).
Tuhanded WordPressi veebilehed on turvanõrkuse tõttu ohus
Tuhanded WordPressi veebilehed on mõjutatud “King Addons for Elementor” pistikprogrammis olevast haavatavusest. Turvanõrkuse CVE-2025-8489 (CVSS skoor 9.8/10) on õiguste vallutuse haavatavus, mille kaudu on võimalik autentimata ründajal saada administraatoriõigused. Nimetatud pluginat kasutab enam kui 10 000 WordPressi veebilehte. Wordfence’i andmetel on ründajad teinud juba ligi 50 000 katset turvanõrkuse ära kasutamiseks.
Veast on mõjutatud kõik pistikprogrammi versioonid alates 24.12.92 kuni 51.1.14. Viga on parandatud versioonis 51.1.35. Soovitame kõigil WordPressi veebilehtede haldajatel pistikprogramme regulaarselt uuendada (HN, SW).
Apache Tika tarkvaras paigati kriitiline turvaviga
Apache Tika tarkvaras paigati turvaviga tähisega CVE-2025-66516 (CVSS skoor 10/10), mis võimaldab läbi viia XXE-ründeid. Viga mõjutab tarkvarasid tika-core 1.13 kuni 3.2.1, tika-parser-pdf-module 2.0.0 kuni 3.2.1 ja tika-parsers 1.13-1.28.5.
Arvestades haavatavuse kriitilisust, soovitatakse kasutajatel turvauuendused rakendada esimesel võimalusel (HN, SA).
Qualcomm paikas turvauuendusega mitmeid haavatavuseid
Qualcomm paikas detsembri turvauuendusega viis haavatavust, nende hulgas on ka kriitilise tasemega nõrkus. Haavatavus tähisega CVE-2025-47372 (CVSS skoor 9.0/10) on mäluhaldusviga (memory corruption), mis tekib, kui buutimisel (booting) ei kontrollita sisendi suurust.
Ettevõte soovitab seadmete tarkvara uuendada (Qualcomm, GBH).
OpenAI programmeerimisagendis lihtsustab ründeid arendajate vastu
OpenAi programeerimisagendis Codex CLI avastati turvanõrkus tähisega CVE-2025-61260. Kuigi haavatavusel CVSS skoor puudub on hinnatud, et viga on kriitilise tasemega. Haavatavus võimaldab ründajal lisada arendaja koodihoidlasse faile, mis käivitavad pahatahtlikke käske. Seda viga saab ära kasutada ka tarneahela rünnete korraldamiseks. Turvanõrkus on parandatud versioonis Codex CLI 0.23.0 (SW, CP).
CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2025-48633 (CVSS skoor puudub) Androidi raamistiku teabepaljangu (information disclosure) turvanõrkus.
- CVE-2025-48572 (CVSS skoor puudub) Androidi raamistiku õiguste ülesvallutuse turvanõrkus.
- CVE-2021-26828 (CVSS skoor 8.8/10) OpenPLC ScadaBR puudulik failitüübi kontrollimise turvanõrkus, mis võimaldab pahatahtliku faili üles laadida ja käivitada.
- CVE-2025-55182 (CVSS skoor 10/10) Meta Reacti serveri komponentide koodi kaugkäituse (RCE) turvanõrkus React2Shell.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Copilot.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 08.12.2025