Turvanõrkused 51. nädalal: Sonicwall, NVIDIA, Chrome jt

Cisco hoiatab, et kriitilist nullpäeva turvanõrkust on rünnetes ära kasutatud. SonicWall parandas nullpäeva turvanõrkuse SMA 100 seadmetes. HPE parandas maksimaalse kriitilisusega turvanõrkuse. Ründajad kasutavad WatchGuard Fireware OS-i kriitilist turvaviga aktiivselt ära. NVIDIA tarkavarades parandati mitmeid turvanõrkuseid. Chrome’is paigati kaks kaugkäituse viga. Mozilla parandas Firefoxi haavatavuse. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

NVIDIA tarkavarades parandati mitmeid turvanõrkuseid

NVIDIA Isaac Labi tarkvaras parandati objektimise (deserialization) turvanõrkus tähisega CVE-2025-32210 (CVSS skoor 6.5/10), mis võimaldab ründajal suvalist koodi käivitada. Viga on parandatud Isaac Lab versioonis v2.3.0 (NVIDIA).

Samuti parandati turvanõrkused tähisega CVE-2025-33225 (CVSS skoor 8.4/10) ja CVE-2025-33235 (CVSS skoor 7.8/10) NVIDIA Linuxi laienduses (Resiliency Extension for Linux). Lisaks paigati turvanõrkused tähisega CVE-2025-33212 (CVSS skoor 7.3/10) ja CVE-2025-33226 (CVSS skoor 7.8/10) NVIDIA NeMo laienduses. Haavatavused võimaldavad õiguste ülesvallutust, koodikäitust, teenusetõkestust, teabepaljangut ja andmete manipuleerimist (NVIDIA, NVIDIA).

NVIDIA soovitab mõjutatud klientidel tarkvara uuendada.

SonicWall parandas nullpäeva turvanõrkuse SMA 100 seadmetes

SonicWall parandas turvavea tähisega CVE-2025-40602 (CVSS skoor 6.6/10), mis võimaldab ründajal õigustega manipuleerimist. Turvaviga mõjutab SonicWall SMA 100 seeriat ja on parandatud tarkvara versioonides 12.4.3-03245 ja 12.5.0-02283. CISA on lisanud nimetatud turvavea ära kasutatud turvanõrkuste andmebaasi. Kuna SonicWalli seadmed on varasemalt olnud rünnete all, siis tuleks tarkvara uuendada esimesel võimalusel (HN, DR).

Cisco hoiatab, et kriitilist nullpäeva turvanõrkust on rünnetes ära kasutatud

10. detsembril sai Cisco teada uuest ründekampaaniast, mis on suunatud ettevõtte AsyncOS tarkvara haavatavuse vastu. Turvanõrkus tähisega CVE-2025-20393 (CVSS skoor 10/10) võimaldab ründajal juurkasutaja õigustes pahatahtlikke käske jooksutada. Paikamata nullpäeva turvanõrkuse tõttu on kõik Cisco AsyncOS kasutavad seadmed mõjutatud, nt Secure Email Gateway (SEG) ja Secure Email and Web Manager (SEWM). Kuna turvapaika pole veel avaldatud, siis soovitatakse kasutajatel seadmete internetiühendust piirata, lubada ühendusi vaid usaldusväärsetelt IP-aadressidelt ja paigutada seadmed tulemüüri taha. Samuti on soovitatav kasutuseta teenused välja lülitada, nt SAML ja LDAP (Cisco, BC).

HPE parandas maksimaalse kriitilisusega turvanõrkuse

HPE (Hewlett Packard Enterprise) OneView tarkvaras avastati maksimaalse kriitilisuse tasemega turvanõrkus. Haavatavus tähisega CVE-2025-37164 (CVSS skoor 10/10) võimaldab autentimata ründajal koodi kaugkäitust (RCE). Viga on parandatud versioonis alates OneView v11.00. Kasutajatel soovitatakse esimesel võimalusel tarkvara versiooni uuendada (HPE, BC).

Chrome’is paigati kaks kaugkäituse viga

Google parandas Chrome’i veebibrauseris kaks haavatavust. Turvanõrkus tähisega CVE-2025-14765 (CVSS skoor 8.8/10) on mäluhaldusviga (use after free) WebGPU API-s. Teine haavatavus tähisega CVE-2025-14766 (CVSS skoor 8.8/10) on mäluviga (out of bounds read/write) JavaScripti V8 mootoris. Haavatavused on parandatud versioonides  143.0.7499.146/.147 (Windows/Mac) ja 143.0.7499.146 (Linux). Soovitame Chrome’i kasutajatel turvauuendus paigaldada (Chrome, MWB).

Mozilla parandas Firefoxi haavatavuse

Mozilla avaldas Firefoxi versiooni 146, kus parandati haavatavus tähisega CVE-2025-14861 (CVSS skoor 8.8/10). Tegu on mälusaastevega (memory corruption), mis võimaldab ründajal pahatahtlikku koodi jooksutada. Parandati ka teine mäluhaldusviga (use after free) CVE-2025-14861, ent selle kohta pole detaile veel avalikustatud (Mozilla).

Ründajad kasutavad WatchGuard Fireware OS-i kriitilist turvaviga aktiivselt ära

WatchGuard parandas Fireware OS-i turvanõrkuse, mis võimaldab ründajal suvalist koodi käivitada. Ettevõtte hoiatab, et ründajad proovivad haavatavust aktiivselt ära kasutada. Mäluviga (out of bounds write) tähisega CVE-2025-14733 (CVSS skoor 9.3/10) mõjutab Fireware OS-i järgnevaid versioone:

Haavatav versioon

Parandatud versioon

2025.1

2025.1.4

12.x

12.11.6

12.5.x (mudelid T15 ja T35)

12.5.15

12.3.1 (FIPS-i sertifitseeritud)

12.3.1_Update4 (B728352)

11.x

Versiooni eluea lõpp

Ettevõte soovitab kasutajatel esimesel võimalusel tarkvara uuendada. Ühtlasi on CISA lisanud nimetatud turvavea ära kasutatud turvanõrkuste andmebaasi (WatchGuard, SA, BC).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2025-14611 (CVSS skoor 7.1/10) Gladinet CentreStack ja Triofoxi püsiprogrammeeritud krüptograafiaviga (hard coded cryptographic vulnerability).
  • CVE-2025-43529 (CVSS skoor puudub) Erinevate Apple’i toodete mäluhaldusviga (use after free), millest kirjutasime 50. nädala turvanõrkuste ülevaates.
  • CVE-2025-59718 (CVSS skoor 9.8/10) Erinevate Fortineti rakenduste puuduliku krüptosignatuuri (cryptographic signature) valideerimise viga, millest kirjutasime 50. nädala turvanõrkuste ülevaates.
  • CVE-2025-59374 (CVSS skoor 9.3/10) ASUSe Live Update rakendus sisaldab pahatahtlikku koodi (embedded malicious code).
  • CVE-2025-40602 (CVSS skoor 6.6/10) SonicWall SMA1000 seadmete puuduliku autoriseerimise viga.
  • CVE-2025-20393 (CVSS skoor 10/10) Mitme Cisco toote sisendi puudliku valideerimise (improper input validation) turvaviga.
  • CVE-2025-14733 (CVSS skoor 9.3/10) WatchGuard Firebox OS-i mäluviga (out of bounds write).

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli illustratsioon on loodud tehisintellekti tarkvaraga Microsoft Bing Image Creator.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 22.12.2025

open graph image