Olulisemad turvanõrkused 2026. aasta 23. nädalal: Oracle, Google, Chrome jt

Oracle avaldas igakuise kriitilise turvauuenduse. Google parandas Androidis aktiivselt ära kasutatud nullpäeva turvanõrkuse. Chrome 149 parandab üle 400 turvanõrkuse. TP-Link parandas ruuterites käsusüsti turvanõrkuse. VS Code’i nullpäeva turvanõrkus võimaldab varastada GitHubi pääsmeid. Cisco paikas kriitilise Unified CM-i turvanõrkuse. Acer hoiatab Wave 7 ruuterite maksimaalse kriitilisusega nullpäeva turvanõrkuste eest. Cisco parandas Unified Communications Manager tarkvaras serveripoolse päringuvõltsingu vea. Tuhanded WordPressi veebilehed on turvanõrkuse tõttu ohus. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Oracle avaldas igakuise kriitilise turvauuenduse

Oracle avaldas igakuise turvauuenduse, millega parandatakse 77 turvanõrkust viies tooteperes. Paigad puudutavad Oracle Database Serverit, Oracle REST Data Servicesit, Oracle Communicationsi, Oracle E-Business Suite’i ja Oracle Hospitality Applicationsi tarkvarasid. Parandatud vigade hulgas on 12 kriitilise mõjuga haavatavust, millest osa võimaldab ründajal turvanõrkust kaugelt ja autentimata ära kasutada. Kõige kriitilisemad vead on hinnatud CVSS-skooriga 10/10. Eduka ründe korral võib ründaja käivitada pahaloomulist koodi, saada ligipääsu andmetele, andmetega manipuleerida või teenuse tööd häirida. Oracle soovitab kasutajatel turvauuendus esimesel võimalusel paigaldada (SWOracle).

Google parandas Androidis aktiivselt ära kasutatud nullpäeva turvanõrkuse

Google avaldas Androidi juunikuu turvauuenduse, millega parandatakse 124 turvanõrkust, sealhulgas üks rünnetes ära kasutatud nullpäeva haavatavus. Turvaviga CVE-2025-48595 (CVSS-8,4/10) mõjutab Androidi Frameworki komponenti ning võimaldab lokaalsel ründajal koodi käivitada ja õigusi laiendada seadmetes, kus töötab Android 14 või uuem. Google’i sõnul on viiteid, et haavatavust on kasutatud piiratud ja sihitud rünnetes. Soovitame Androidi seadmete kasutajatel paigaldada turvauuendused esimesel võimalusel (BCSW).

Chrome 149 parandab üle 400 turvanõrkuse

Google avaldas Chrome’i versioonid 149.0.7827.53/54 (Windows/macOS) ning 149.0.7827.53 (Linux). Uuendus parandab 429 turvanõrkust, nende hulgas 22 kriitilise mõjuga haavatavust. Kriitiliste vigade seas on näiteks ANGLE komponendi piiridest väljuva lugemise ja kirjutamise viga CVE-2026-10881 (CVSS-skoor 9,6/10) ja GPU piiridest väljuva kirjutamise viga CVE-2026-10892 (CVSS-skoor 9,6/10). Google’i avaldatud teates ei ole eraldi märgitud, et haavatavusi oleks rünnetes ära kasutatud. Soovitame Chrome’i kasutajatel veebilehitseja esimesel võimalusel uuendada ja kontrollida, et automaatsed uuendused oleksid lubatud (ChromeForbes).

TP-Link parandas ruuterites käsusüsti turvanõrkuse

TP-Link avaldas turvauuendused Archer BE450 ja BE7200 ruuteritele, millega parandatakse käsusüsti turvanõrkus CVE-2026-5509 (CVSS-skoor 8,5/10). Haavatavust saab ära kasutada autenditud ründaja, kellel on ligipääs seadme haldusliidesele. Ründaja saab brauseri arendajakonsooli kaudu edastada spetsiaalselt koostatud sisendi, mis jõuab taustasüsteemi käskudesse puuduliku puhastamise tõttu. Eduka ründe korral on võimalik käivitada seadmes kõrgendatud õigustes käske, muuta süsteemi konfiguratsiooni, käivitada volitamata teenuseid või ruuter täielikult kompromiteerida. Mõjutatud on Archer BE450 v1 ja Archer BE7200 v1 püsivara versioonid, mis on vanemad kui 1.3.0 Build 20260416 (TP-Link).

VS Code’i nullpäeva turvanõrkus võimaldab varastada GitHubi pääsmeid

Turvateadur avaldas kontseptsiooni tõenduse Visual Studio Code’i nullpäeva turvanõrkusele, millele ei ole veel ametlikku parandust. Viga võimaldab ründajal varastada GitHubi OAuthi pääsmeid, kui kasutaja avab pahatahtliku lingi. Ründe käigus saab ründaja paigaldada pahatahtliku laienduse, mis varastab github.dev keskkonda edastatud autentimistõendid. Haavatavus on seotud VS Code’i sandboxitud webview sõnumivahetuse mehhanismiga. Kuni paranduse avaldamiseni tuleks vältida tundmatute VS Code’i ja github.dev linkide avamist ning kontrollida paigaldatud laiendusi (BC).

Cisco paikas kriitilise Unified CM-i turvanõrkuse

Cisco avaldas turvauuenduse Unified Communications Manageri ja Unified Communications Manager Session Management Editioni haavatavusele CVE-2026-20230 (CVSS-skoor 8,6/10). Tegemist on serveripoolse päringuvõltsingu turvanõrkusega, mis võimaldab saavutada juurkasutaja õigused. Viga mõjutab süsteeme, kus WebDialeri teenus on lubatud. Cisco sõnul on kontseptsiooni tõendus avalik, kuid ettevõte ei ole teadlik turvanõrkuse ärakasutamisest. Soovitame Unified CM-i ja Unified CM SME kasutajatel paigaldada turvauuendused või ajutise leevendusena WebDialeri teenus välja lülitada (CiscoSA).

Acer hoiatab Wave 7 ruuterite maksimaalse kriitilisusega nullpäeva turvanõrkuste eest

Acer kinnitas, et töötab paranduste kallal kahele maksimaalse kriitilisusega nullpäeva turvanõrkusele, mis mõjutavad Wave 7 mesh-ruutereid. Esimene neist on CVE-2026-49200 (CVSS-skoor 10/10), mis on puuduliku pääsukontrolli viga ning võimaldab autentimata ründajal kaugelt ligi pääseda logiarhiivides talletatud avatekstilistele autentimisandmetele. Mõjutatud on Wave 7 ruuterid püsivara versiooniga T7c_GBL_1.01.000055 ja varasemad. Kuna parandused on alles valmimisel, soovitame piirata seadmete haldusliideste ligipääsu, kasutada tugevaid unikaalseid paroole ja jälgida tootja turvateateid (BC).

Cisco parandas Unified Communications Manager tarkvaras serveripoolse päringuvõltsingu vea

Cisco avaldas turvauuenduse Unified Communications Manageri ja Unified Communications Manager Session Management Editioni haavatavusele. Turvanõrkus võimaldab autentimata kaugründajal teha serveripoolse päringuvõltsingu ründeid mõjutatud seadme kaudu. Viga tuleneb kindlate HTTP-päringute puudulikust sisendikontrollist. Eduka ründe korral saab ründaja kirjutada faile operatsioonisüsteemi, mida võib hiljem kasutada õiguste tõstmiseks juurkasutaja tasemele. Haavatavus mõjutab süsteeme, kus WebDialeri teenus on lubatud. WebDialer on vaikimisi välja lülitatud. Cisco soovitab mõjutatud kasutajatel turvauuendused paigaldada ja kontrollida, kas WebDialeri teenus on vajalik (Cisco).

Tuhanded WordPressi veebilehed on turvanõrkuse tõttu ohus

Tuhanded WordPressi veebilehed on mõjutatud WP Maps Pro pistikprogrammis olevast haavatavusest, mille kaudu on võimalik autentimata ründajal saada administraatoriõigused ja seeläbi saavutada täielik kontroll veebilehe üle. Turvaviga tähisega CVE-2026-8732 on hinnatud kriitilise CVSS-skooriga 9,8/10. Nimetatud pluginat kasutab enam kui 15 000 WordPressi veebilehte ja Wordfence’i sõnul tehakse aktiivselt katseid selle turvavea ründamiseks. Viga on parandatud versioonis 6.1.1. Soovitame kõigil WordPressi veebilehtede haldajatel pistikprogramme regulaarselt uuendada (BCSASW).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud. 

  • CVE-2024-21182 (CVSS-skoor 7,5/10) - Oracle WebLogic Serveri täpsustamata turvanõrkus.
  • CVE-2022-0492 (CVSS-skoor 7,8/10) - Linuxi kerneli puuduliku autentimise turvanõrkus.
  • CVE-2025-48595 (CVSS-skoor 8,4/10) - Android Frameworki täisarvu ületäitumise turvanõrkus.
  • CVE-2026-45247 (CVSS-skoor 9,8/10) - Mirasvit Full Page Cache Warmeri usaldamatute andmete objektimise turvanõrkus.
  • CVE-2026-28318 (CVSS-skoor 7,5/10) - SolarWinds Serv-U ressursside kontrollimatu kasutamise turvanõrkus.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

Artikli loomisel on kasutatud GPT-5.5 abi. Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.

Loomise kuupäev: 08.06.2026

open graph image