Fortinet hoiatab kriitilise turvanõrkuse eest, mis võimaldab autentimisest mööda pääseda
Fortinet avaldas turvauuenduse, millega parandati kaks kriitilist haavatavust FortiOS, FortiWeb, FortiProxy ja FortiSwitchManager tarkvarades. Turvanõrkused tähisega CVE-2025-59718 (CVSS skoor 9.8/10) ja CVE-2025-59719 (CVSS skoor 9.8/10) võimaldavad ründajal autentimisest mööda pääseda. Vead on parandatud järgnevates versioonides:
|
Tarkvara |
Parandatud versioonid |
|
FortiOS |
7.6.4, 7.4.9, 7.2.12, 7.0.18 |
|
FortiProxy |
7.6.4, 7.4.11, 7.2.15, 7.0.22 |
|
FortiSwitchManager |
7.2.7, 7.0.6 |
|
FortiWeb |
8.0.1, 7.6.5, 7.4.10. |
Soovitame tarkvara värskendada esimesel võimalusel, sest Fortineti turvanõrkused on sageli ründajate sihtmärgiks (SW, BC).
Apple parandas turvauuendusega 20 haavatavust
Apple avaldas detsembri turvauuenduse, millega parandati 20 haavatavust, sealhulgas kaks nullpäeva turvanõrkust, mida kasutati ära konkreetsetele isikutele suunatud äärmiselt keerukas rünnakus. Turvanõrkus tähisega CVE-2025-43529 (CVSS skoor puudub) on koodi kaugkäituse viga (RCE) veebilehtede küljendusmootoris WebKit. Turvanõrkus tähisega CVE-2025-14174 (CVSS skoor 8.8/10) on WebKiti mälusaaste viga (memory corruption). Vead on parandatud tarkvaraversioonides OS 26.2 ja iPadOS 26.2, iOS 18.7.3 ja iPadOS 18.7.3, macOS Tahoe 26.2, tvOS 26.2, watchOS 26.2, visionOS 26.2 ja Safari 26.2. Tootja soovitab kasutajatel turvauuenduse paigaldada (Apple, BC).
Ivanti tarkvaras parandati neli haavatavust
Ivanti tarkvaras Ivanti Endpoint Manager (EPM) parandati üks kriitiline ning kolm tõsise tasemega turvaviga. Kriitiline haavatavus tähisega CVE-2025-10573 (CVSS skoor 9.6/10) on skriptisüst, mis võimaldab autentimata ründajal käivitada JavaScripti koodi administraatori sessioonis. Teised turvanõrkused võimaldavad ründajal koodi kaugkäitust (RCE), pahatahtlikke failide lisamist väljapoole ettenähtud kausta ja pahatahtliku koodi käivitamist. Vead on parandatud EPMi versioonis 2024 SU4 SR1. Soovitame kõikidel kasutajatel tarkvara esimesel võimalusel uuendada (Ivanti, SA).
SAP paikas detsembri turvauuendusega kolm kriitilist turvanõrkust
Tarkvaraettevõte SAP avaldas turvauuenduse, millega parandas oma toodetes 14 turvanõrkust, sealhulgas kolm kriitlist haavatavust. Kõige kriitilisem turvaviga tähisega CVE-2025-42880 (CVSS skoor 9.9/10) on koodisüst (XSS), mis mõjutab SAPi toodet AP Solution Manager ST 720. Lisaks parandati turvanõrkus CVE-2025-55754 (CVSS skoor 9.6/10) SAP Commerce Cloudi tarkvaras ja CVE-2025-42928 (CVSS skoor 9.1/10) tarkvaras SAP jConnect. Ettevõte ei avalikustanud, kas haavatavusi on ka ära kasutatud, kuid kõikidel kasutajatel soovitatakse esimesel võimalusel tarkvara uuendada (BC).
Adobe paikas detsembri turvauuendusega ligi 140 turvanõrkust
Adobe paikas detsembri turvauuendusega 139 turvanõrkust, millest enamik on madala tasemega XSS turvavead. Kõige kriitilisemad on turvanõrkused tähisega CVE-2025-61808, CVE-2025-61809 ja CVE-2025-61830 (kõikide CVSS skoor 9.1/10), mis on vastavalt pahatahtliku faili üleslaadimise, puudulik sisendi valideerimise ja andmete objektimise (deserialization) turvanõrkused. Teadaolevalt pole ründajad ühtegi turvanõrkust ära kasutanud. Lisainfot haavatavuste ning parandatud tarkvara versioonidest leiate lisatud linkidelt (Adobe, ZDI, SW).
Chrome’is parandati 3 turvanõrkust
Google parandas Chrome’i veebibrauseris kolm haavatavust, millest üks on hinnatud kriitilise ja kaks keskmise mõjuga veaks. Kõige tõsisema vea kohta pole detaile avaldatud, kuid on teda, et tegu on nullpäeva nõrkusega, mida ründajad on ära kasutanud. Turvanõrkus tähisega CVE-2025-14372 (CVSS skoor 6.1/10) on mäluhaldusviga (use after free) ja CVE-2025-14373 (CVSS skoor 4.3/10) on puuduliku implementeerimise viga. Haavatavused on parandatud versioonides 143.0.7499.109/.110 (Windows/Mac) ja 143.0.7499.109 (Linux). Soovitame Chrome’i kasutajatel paigaldada turvauuendus (Chrome, SA).
GitLab parandas mitmed haavatavused
GitLab parandas oma toodetes GitLab Community Edition (CE) ja Enterprise Edition (EE) kümme turvanõrkust. Kõige tõsisem turvanõrkustähisega CVE-2025-12716 (CVSS skoor 8.7/10) on skriptisüst. Ülejäänud haavatavused lubavad ründajal käivitada pahatahtlikke käsklusi, saada lubamatu ligipääsu või võimaldavad ründajal teenusetõkestuse läbiviimist. Vead on parandatud versioonides 18.6.2, 18.5.4, 18.4.6. Kasutajatel soovitatakse tarkvara versiooni uuendada (GitLab).
Ruuteri TOTOLINK X5000R autentimise turvanõrkus
TOTOLINK AX1800 ruuterites avastati turvanõrkus, mis võimaldab autentimata HTTP-päringu teel lubada telneti protokolli ja seeläbi juurkasutaja õigustes koodi kaugkäivitada. Ründaja saab nõrkust CVE-2025-13184 (CVSS 9.8/10) ära kasutades muuta failisüsteemi ning konfiguratsioone. Kasutajatel tuleks oodata püsivara uuendust. Seni tuleb võimalusel kasutada eraldi tulemüüri või teist ruuterit vältides haavatavat mudelit peamise seadmena (CMU).
Nvidia paikas detsembri turvauuendusega kaks haavatavust
NVIDIA avaldas turvauuenduse Merlini tarkvarale, kus parandati kaks haavatavust. Turvanõrkus tähisega CVE-2025-33214 (CVSS skoor 8.8/10) on objektimise (deserialization) viga Workflow komponendis. Turvanõrkus tähisega CVE-2025-33213 (CVSS skoor 8.8/10) on objektimise viga Trainer komponendis (NVIDIA).
Microsoft parandas detsembri turvauuendusega 57 haavatavust
Microsoft paikas detsembri turvauuendusega 57 haavatavust, nende hulgas kolm nullpäeva turvanõrkust. Nullpäeva turvanõrkus tähisega CVE-2025-62221 (CVSS skoor 7.8/10) on mäluhaldusviga (use after free), mida on aktiivselt ära kasutatud. Parandatud turvavigade hulgas oli ka kolm tõsise tasemega koodi kaugkäituse haavatavust CVE-2025-62562 (7.8/10), CVE-2025-62557 (8.4/10) ja CVE-2025-62554 (8.4/10). Täpsemalt jagunevad parandatud turvanõrkused järgmiselt:
- 28 õiguste vallutuse turvanõrkust;
- 19 koodi kaugkäituse turvanõrkust;
- 4 teabepaljangu turvanõrkust;
- 3 teenusetõkestuse turvanõrkust;
- 2 teeskluse turvanõrkust.
Soovitame Microsofti tarkvara kasutajatel paigaldada turvauuendused esimesel võimalusel. Täpsema nimekirja parandustest leiab lisatud linkidelt (BC, Microsoft).
Reacti raamistikust leiti veel mitu turvanõrkust
Küberturbe teadurid avastasid React2Shelli haavatavuse turvapaiga kontrollimise käigus kaks täiendavat turvaviga. Need ei mõjuta React2Shelli parandust, see on endiselt turvaline. Avastatud turvanõrkused on tähisega CVE-2025-55184 (CVSS skoor 7.5/10), CVE-2025-67779 (CVSS skoor 7.5/10) ja CVE-2025-55183 (CVSS skoor 5.3/10), need võimaldavad teenusetõkestust ja lähtekoodi avalikustamist. Vead on parandatud versioonides 19.0.3, 19.1.4 ja 19.2.3 (React, CN).
Kriitilisest React2Shelli turvanõrkusest kirjutasime eelmise nädala turvanõrkuste ülevaates. Tegu on autentimata koodi kaugkäituse (RCE) veaga, mis võimaldab rünnet läbi viia ka üheainsa HTTP-päringu kaudu. See mõjutab kõiki raamistikke, mis rakendavad React Serveri komponente. Kuna turvanõrkust kasutatakse rünnetes väga aktiivselt ära, on eriti oluline tarkvara uuendada esimesel võimalusel.
CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2022-37055 (CVSS skoor 9.8/10) D-Link ruuterite puhvri ületäitumise turvanõrkus.
- CVE-2025-66644 (CVSS skoor 7.2/10) Array Networksi ArrayOS AG seadmete OSi käsusüsti turvanõrkus.
- CVE-2025-6218 (CVSS skoor 7.8/10) RARLAB WinRARi kataloogihüppe turvanõrkus.
- CVE-2025-62221 (CVSS skoor 7.8/10) Microsoft Windowsi mäluhaldusviga (use after free).
- CVE-2025-58360 (CVSS skoor 8.2/10) OSGeo GeoServeri puuduliku XMLi turvanõrkus.
- CVE-2018-4063 (CVSS skoor 8.8/10) Sierra Wireless AirLink ruuteri ALEOSe puuduliku failitüübi kontrollimise turvanõrkus, mis võimaldab pahatahtliku faili üles laadida ja käivitada.
- CVE-2025-14174 (CVSS skoor 8.8/10) Google Chromiumi mäluhaldusviga (out of bounds access).
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Bing Image Creator.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 15.12.2025