Olulisemad turvanõrkused 2026. aasta 29. nädalal: Microsoft, Adobe, SAP jt

Microsoft parandas juulikuu turvauuendusega rekordarvu turvanõrkusi. Adobe parandas mitmes tootes kriitilisi turvanõrkusi. SAP parandas juulikuu turvauuendusega kriitilisi turvanõrkusi. WordPress Core’i turvanõrkustele avaldati eksploidid. Zoom parandas kriitilise konto ülevõtmise turvanõrkuse. SonicWall hoiatab rünnetes ära kasutatud SMA1000 turvanõrkuste eest. Fortinet parandas mitmes tarkvaras turvanõrkused. Google avaldas Chrome’i ja ChromeOS-i turvauuendused. F5 parandas mitmes tootes suure mõjuga turvanõrkusi. Cisco parandas RoomOS-i suure mõjuga turvanõrkused. VMware tarkvaras parandati kriitiline autentimisest möödumise turvanõrkus. CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Microsoft parandas juulikuu turvauuendusega rekordarvu turvanõrkusi

Microsoft avaldas juulikuu turvauuendused, millega parandatakse rekordilised 570 turvanõrkust. Kahte haavatavust on rünnetes ära kasutatud: CVE-2026-56155 (CVSS-skoor 7,8/10) mõjutab Active Directory Federation Services’i ja võimaldab õiguste vallutust ning CVE-2026-56164 (CVSS-skoor 5,3/10) mõjutab SharePoint Serverit ja võimaldab autentimata ründajal võrgu kaudu õigusi suurendada. Kõige kriitilisemate turvanõrkuste hulgas on CVE-2026-57092 (CVSS-skoor 9,9/10) Windows VMSwitchi õiguste vallutuse viga, CVE-2026-50522 (CVSS-skoor 9,8/10) SharePoint Serveri koodi kaugkäivitamise viga ja CVE-2026-56190 (CVSS-skoor 9,8/10) RDP koodi kaugkäivitamise viga. Mõjutatud toodete hulgas on Windows, Office, SharePoint Server, Exchange Server, SQL Server, Defender, Edge, Azure ja arendustööriistad. Soovitame Microsofti toodete kasutajatel juulikuu turvauuendused esimesel võimalusel paigaldada (MicrosoftTHNRapid7).

Adobe parandas mitmes tootes kriitilisi turvanõrkusi

Adobe avaldas turvauuendused mitmele tootele, sealhulgas Adobe Commerce’ile, Experience Managerile, ColdFusionile, Animate’ile ja Illustratorile. Olulisemad parandused puudutavad Adobe Commerce’i haavatavust CVE-2026-48356 (CVSS-skoor 9,6/10), mis võimaldab ohtliku failitüübi üleslaadimist, ning Adobe Experience Manageri vigu, mis võivad viia koodi käivitamiseni. Samuti parandati ColdFusionis CVE-2026-48318 (CVSS-skoor 9,9/10), CVE-2026-48322 (CVSS-skoor 9,6/10) ja CVE-2026-48284 (CVSS-skoor 9,6/10). Lisaks parandati Animate’is ja Illustratoris koodi käivitamist või õiguste vallutust võimaldavad haavatavused. Soovitame mõjutatud toodete kasutajatel paigaldada tootja avaldatud turvauuendused esimesel võimalusel (Adobe).

SAP parandas juulikuu turvauuendusega kriitilisi turvanõrkusi

SAP avaldas juulikuu turvauuendused, millega parandati haavatavusi SAP NetWeaver Application Server ABAPis, SAP Approuteris, SAP Commerce Cloudis, SAProuteris, SAP NetWeaver Java ja ABAP komponentides ning S/4HANA-s. Kõige kriitilisem on SAP NetWeaver Application Server ABAPi mäluviga CVE-2026-44747 (CVSS-skoor 9,9/10). Teised parandused võimaldavad koodi kaugkäivitust, skriptisüsti, SQL-süsti, avatud ümbersuunamist, DLL-kaaperdamist, autoriseerimiskontrolli puudumist, kataloogihüpet ja teabepaljangut. SAP ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame SAP-i administraatoritel turvapaigad esimesel võimalusel paigaldada (SAP).

WordPress Core’i turvanõrkustele avaldati eksploidid

WordPress avaldas turvauuendused kahele wp2shell nime saanud turvanõrkusele. CVE-2026-63030 (CVSS-skoor 9,8/10) on REST API viga, mida saab koos CVE-2026-60137 (CVSS-skoor 5,9/10) SQL-süsti haavatavusega kasutada koodi kaugkäivitamiseks. Täielik RCE-ahel mõjutab WordPressi versioone 6.9.0–6.9.4 ja 7.0.0–7.0.1, SQL-süsti viga mõjutab ka versioone 6.8.0–6.8.5. Avalikud kontseptsiooni tõendused on avaldatud ning on teateid esimestest ärakasutamise katsetest. Soovitame WordPressi haldajatel uuendada kohe versioonile 7.0.2, 6.9.5 või 6.8.6 ning ajutise leevendusmeetmena piirata anonüümset ligipääsu REST API otspunktidele (WordPressGitHubGitHubBC).

Zoom parandas kriitilise konto ülevõtmise turvanõrkuse

Zoom parandas Windowsi rakendusi mõjutava kriitilise haavatavuse CVE-2026-53412 (CVSS-skoor 9,8/10). Tegemist on sisendi puuduliku valideerimise veaga, mis võib võimaldada autentimata ründajal võrgu kaudu kasutajakonto üle võtta. Mõjutatud on Zoom Workplace for Windows enne versiooni 7.0.0, Zoom VDI Client for Windows enne versioone 7.0.10, 6.6.15 ja 6.5.18 ning Zoom Meeting SDK for Windows enne versiooni 7.0.0. Zoom ei märgi, et haavatavust oleks rünnetes ära kasutatud. Soovitame Zoomi Windowsi klientrakendused ja SDK-d esimesel võimalusel uuendada (ZoomBC).

SonicWall hoiatab rünnetes ära kasutatud SMA1000 turvanõrkuste eest

SonicWall avaldas turvauuendused kahele SMA1000 seeria seadmeid mõjutavale haavatavusele. CVE-2026-15409 (CVSS-skoor 10,0/10) on SMA1000 Work Place liidese serveripoolse päringuvõltsingu turvanõrkus, mis võimaldab autentimata kaugründajal panna seadme tegema päringuid soovimatutesse asukohtadesse. CVE-2026-15410 (CVSS-skoor 7,2/10) on SMA1000 Appliance Management Console’i koodisüsti viga, mis võib lubada autenditud administraatoril käivitada operatsioonisüsteemi käske. Mõjutatud on SMA 6210, 7210 ja 8200v seadmed ning CMS-i paigaldused versioonidega 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624 ja 12.5.0-02800. SonicWall kinnitab, et haavatavusi kasutatakse rünnetes ära (SonicWall, SonicWallHNS).

Fortinet parandas mitmes tarkvaras turvanõrkused

Fortinet avaldas turvauuendused mitmele tootele, sealhulgas FortiOS-ile, FortiProxy’le, FortiPAM-ile, FortiSASE-le, FortiSandboxile ja FortiAuthenticatorile. Turvanõrkused võimaldavad skriptisüsti, koodi kaugkäivitamist ja teabepaljangut. Soovitame mõjutatud Fortineti toodete kasutajatel tootja parandused paigaldada ja piirata VPN-i, haldusliideste ning FortiSandboxi teenuste ligipääsu usaldusväärsetest võrkudest (Fortinet, FortinetFortinetFortinet).

Google avaldas Chrome’i ja ChromeOS-i turvauuendused

Google avaldas ChromeOS-i, ChromeOS Flexi ja Chrome’i desktop-versiooni turvauuendused. ChromeOS Stable uuendati versioonile 16700.46.0, kus brauseri versioon on 150.0.7871.150. Chrome’i desktop-versioon uuendati Windowsis ja macOS-is versioonile 150.0.7871.128/.129 ning Linuxis versioonile 150.0.7871.128. ChromeOS-i paranduste hulgas on kriitilisi õiguste vallutuse ja käsusüsti vigu, lisaks mitu Chrome’i brauseri haavatavust, sealhulgas CVE-2026-14427 (CVSS-skoor puudub), CVE-2026-13786 (CVSS-skoor puudub) ja CVE-2026-14420 (CVSS-skoor puudub). Desktopi uuendus parandab seitse turvaviga. Google ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame Chrome’i ja ChromeOS-i kasutajatel uuendused paigaldada ning kontrollida, et automaatsed uuendused oleksid lubatud (ChromeChrome).

F5 parandas mitmes tootes suure mõjuga turvanõrkusi

F5 avaldas erakorralised turvauuendused mitmele NGINX-i ja BIG-IP haavatavusele. Kõige tõsisem on CVE-2026-42533 (CVSS-skoor 9,2/10), mis mõjutab NGINX Plusis ja NGINX Open Source’is map direktiivi ja regulaaravaldiste kasutust ning võib põhjustada teenusetõkestuse või teatud tingimustel koodi käivitamise. Lisaks parandati NGINX-i, NGINX Ingress Controlleri, NGINX Agenti, NGINX Plusi ja BIG-IP HTTP/2 vigu, sealhulgas CVE-2026-60005 (CVSS-skoor 8,8/10) ja CVE-2026-59762 (CVSS-skoor 8,7/10). F5 ei märgi, et turvanõrkusi oleks rünnetes ära kasutatud. Soovitame mõjutatud toodete kasutajatel tootja turvauuendused paigaldada ja kontrollida, kas riskantsed NGINX-i konfiguratsioonid on kasutusel (F5NGINX).

Cisco parandas RoomOS-i suure mõjuga turvanõrkused

Cisco avaldas RoomOS-i turvauuenduse. Kõige tõsisem on CVE-2026-20150 (CVSS-skoor 8,8/10), mis puudutab puudulikku pääsukontrolli ning võib võimaldada autenditud ründajal mõjutatud seadmes õigusi kuritarvitada. Lisaks parandati turvanõrkused, mis on seotud sisendivalideerimise, krüpteerimise puudumise, ressursihalduse ja erandolukordade käsitlemisega. Soovitame RoomOS-i seadmed uuendada parandatud versioonidele 11.32.6.0, RoomOS 11.39.1.1, 26.5.2.2 või RoomOS June 2026 (26.7.1.7) (Cisco).

VMware tarkvaras parandati kriitiline autentimisest möödumise turvanõrkus

Broadcom avaldas VMware Avi Load Balanceri turvauuendused seitsmele haavatavusele. Kõige kriitilisem on CVE-2026-47865 (CVSS-skoor 9,8/10), mis võimaldab võrguligipääsuga ründajal autentimisest mööduda ja pääseda Avi Control Plane’i. Teised parandatud turvanõrkused võimaldavad veel koodi kaugkäivitamist, õiguste vallutust või kataloogihüpet. Ajutisi leevendusmeetmeid tootja ei paku. Soovitame mõjutatud kasutajatel uuendada Avi Controller parandatud versioonile 32.1.2, 31.2.2-2p3 või 30.2.7 ning 22.1.x haru kasutajatel minna üle vähemalt versioonile 30.2.7 (Broadcom).

CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.

  • CVE-2008-4128 (CVSS-skoor 4,3/10) - Cisco IOS-i veebihalduse CSRF-turvanõrkus.
  • CVE-2026-56155 (CVSS-skoor 7,8/10) - Microsoft Active Directory Federation Services’i puuduliku pääsukontrolli detailsuse turvanõrkus.
  • CVE-2026-56164 (CVSS-skoor 9,8/10) - Microsoft SharePoint Serveri kriitilise funktsiooni puuduva autentimise turvanõrkus.
  • CVE-2026-15409 (CVSS-skoor 10,0/10) - SonicWall SMA1000 seadmete serveripoolse päringuvõltsingu turvanõrkus.
  • CVE-2026-15410 (CVSS-skoor 7,2/10) - SonicWall SMA1000 seadmete koodisüsti turvanõrkus.
  • CVE-2026-46817 (CVSS-skoor 9,8/10) - Oracle E-Business Suite’i vigase õiguste halduse turvanõrkus.
  • CVE-2023-4346 (CVSS-skoor 7,5/10) - KNX Association KNX protokolli liiga piirava konto lukustamise mehhanismi turvanõrkus.
  • CVE-2026-58644 (CVSS-skoor 9,8/10) - Microsoft SharePointi usaldamatute andmete objektimise turvanõrkus.
  • CVE-2026-25089 (CVSS-skoor 9,8/10) - Fortinet FortiSandboxi OS-i käsusüsti turvanõrkus, millest kirjutasime 24. nädala ülevaates.
  • CVE-2026-39808 (CVSS-skoor 9,8/10) - Fortinet FortiSandboxi OS-i käsusüsti turvanõrkus, millest kirjutasime 16. nädala ülevaates.

Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).

 

Artikli loomisel on kasutatud GPT-5.5 abi. Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist .

Loomise kuupäev: 20.07.2026

open graph image