Microsoft parandas juulikuu turvauuendusega rekordarvu turvanõrkusi
Microsoft avaldas juulikuu turvauuendused, millega parandatakse rekordilised 570 turvanõrkust. Kahte haavatavust on rünnetes ära kasutatud: CVE-2026-56155 (CVSS-skoor 7,8/10) mõjutab Active Directory Federation Services’i ja võimaldab õiguste vallutust ning CVE-2026-56164 (CVSS-skoor 5,3/10) mõjutab SharePoint Serverit ja võimaldab autentimata ründajal võrgu kaudu õigusi suurendada. Kõige kriitilisemate turvanõrkuste hulgas on CVE-2026-57092 (CVSS-skoor 9,9/10) Windows VMSwitchi õiguste vallutuse viga, CVE-2026-50522 (CVSS-skoor 9,8/10) SharePoint Serveri koodi kaugkäivitamise viga ja CVE-2026-56190 (CVSS-skoor 9,8/10) RDP koodi kaugkäivitamise viga. Mõjutatud toodete hulgas on Windows, Office, SharePoint Server, Exchange Server, SQL Server, Defender, Edge, Azure ja arendustööriistad. Soovitame Microsofti toodete kasutajatel juulikuu turvauuendused esimesel võimalusel paigaldada (Microsoft, THN, Rapid7).
Adobe parandas mitmes tootes kriitilisi turvanõrkusi
Adobe avaldas turvauuendused mitmele tootele, sealhulgas Adobe Commerce’ile, Experience Managerile, ColdFusionile, Animate’ile ja Illustratorile. Olulisemad parandused puudutavad Adobe Commerce’i haavatavust CVE-2026-48356 (CVSS-skoor 9,6/10), mis võimaldab ohtliku failitüübi üleslaadimist, ning Adobe Experience Manageri vigu, mis võivad viia koodi käivitamiseni. Samuti parandati ColdFusionis CVE-2026-48318 (CVSS-skoor 9,9/10), CVE-2026-48322 (CVSS-skoor 9,6/10) ja CVE-2026-48284 (CVSS-skoor 9,6/10). Lisaks parandati Animate’is ja Illustratoris koodi käivitamist või õiguste vallutust võimaldavad haavatavused. Soovitame mõjutatud toodete kasutajatel paigaldada tootja avaldatud turvauuendused esimesel võimalusel (Adobe).
SAP parandas juulikuu turvauuendusega kriitilisi turvanõrkusi
SAP avaldas juulikuu turvauuendused, millega parandati haavatavusi SAP NetWeaver Application Server ABAPis, SAP Approuteris, SAP Commerce Cloudis, SAProuteris, SAP NetWeaver Java ja ABAP komponentides ning S/4HANA-s. Kõige kriitilisem on SAP NetWeaver Application Server ABAPi mäluviga CVE-2026-44747 (CVSS-skoor 9,9/10). Teised parandused võimaldavad koodi kaugkäivitust, skriptisüsti, SQL-süsti, avatud ümbersuunamist, DLL-kaaperdamist, autoriseerimiskontrolli puudumist, kataloogihüpet ja teabepaljangut. SAP ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame SAP-i administraatoritel turvapaigad esimesel võimalusel paigaldada (SAP).
WordPress Core’i turvanõrkustele avaldati eksploidid
WordPress avaldas turvauuendused kahele wp2shell nime saanud turvanõrkusele. CVE-2026-63030 (CVSS-skoor 9,8/10) on REST API viga, mida saab koos CVE-2026-60137 (CVSS-skoor 5,9/10) SQL-süsti haavatavusega kasutada koodi kaugkäivitamiseks. Täielik RCE-ahel mõjutab WordPressi versioone 6.9.0–6.9.4 ja 7.0.0–7.0.1, SQL-süsti viga mõjutab ka versioone 6.8.0–6.8.5. Avalikud kontseptsiooni tõendused on avaldatud ning on teateid esimestest ärakasutamise katsetest. Soovitame WordPressi haldajatel uuendada kohe versioonile 7.0.2, 6.9.5 või 6.8.6 ning ajutise leevendusmeetmena piirata anonüümset ligipääsu REST API otspunktidele (WordPress, GitHub, GitHub, BC).
Zoom parandas kriitilise konto ülevõtmise turvanõrkuse
Zoom parandas Windowsi rakendusi mõjutava kriitilise haavatavuse CVE-2026-53412 (CVSS-skoor 9,8/10). Tegemist on sisendi puuduliku valideerimise veaga, mis võib võimaldada autentimata ründajal võrgu kaudu kasutajakonto üle võtta. Mõjutatud on Zoom Workplace for Windows enne versiooni 7.0.0, Zoom VDI Client for Windows enne versioone 7.0.10, 6.6.15 ja 6.5.18 ning Zoom Meeting SDK for Windows enne versiooni 7.0.0. Zoom ei märgi, et haavatavust oleks rünnetes ära kasutatud. Soovitame Zoomi Windowsi klientrakendused ja SDK-d esimesel võimalusel uuendada (Zoom, BC).
SonicWall hoiatab rünnetes ära kasutatud SMA1000 turvanõrkuste eest
SonicWall avaldas turvauuendused kahele SMA1000 seeria seadmeid mõjutavale haavatavusele. CVE-2026-15409 (CVSS-skoor 10,0/10) on SMA1000 Work Place liidese serveripoolse päringuvõltsingu turvanõrkus, mis võimaldab autentimata kaugründajal panna seadme tegema päringuid soovimatutesse asukohtadesse. CVE-2026-15410 (CVSS-skoor 7,2/10) on SMA1000 Appliance Management Console’i koodisüsti viga, mis võib lubada autenditud administraatoril käivitada operatsioonisüsteemi käske. Mõjutatud on SMA 6210, 7210 ja 8200v seadmed ning CMS-i paigaldused versioonidega 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624 ja 12.5.0-02800. SonicWall kinnitab, et haavatavusi kasutatakse rünnetes ära (SonicWall, SonicWall, HNS).
Fortinet parandas mitmes tarkvaras turvanõrkused
Fortinet avaldas turvauuendused mitmele tootele, sealhulgas FortiOS-ile, FortiProxy’le, FortiPAM-ile, FortiSASE-le, FortiSandboxile ja FortiAuthenticatorile. Turvanõrkused võimaldavad skriptisüsti, koodi kaugkäivitamist ja teabepaljangut. Soovitame mõjutatud Fortineti toodete kasutajatel tootja parandused paigaldada ja piirata VPN-i, haldusliideste ning FortiSandboxi teenuste ligipääsu usaldusväärsetest võrkudest (Fortinet, Fortinet, Fortinet, Fortinet).
Google avaldas Chrome’i ja ChromeOS-i turvauuendused
Google avaldas ChromeOS-i, ChromeOS Flexi ja Chrome’i desktop-versiooni turvauuendused. ChromeOS Stable uuendati versioonile 16700.46.0, kus brauseri versioon on 150.0.7871.150. Chrome’i desktop-versioon uuendati Windowsis ja macOS-is versioonile 150.0.7871.128/.129 ning Linuxis versioonile 150.0.7871.128. ChromeOS-i paranduste hulgas on kriitilisi õiguste vallutuse ja käsusüsti vigu, lisaks mitu Chrome’i brauseri haavatavust, sealhulgas CVE-2026-14427 (CVSS-skoor puudub), CVE-2026-13786 (CVSS-skoor puudub) ja CVE-2026-14420 (CVSS-skoor puudub). Desktopi uuendus parandab seitse turvaviga. Google ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame Chrome’i ja ChromeOS-i kasutajatel uuendused paigaldada ning kontrollida, et automaatsed uuendused oleksid lubatud (Chrome, Chrome).
F5 parandas mitmes tootes suure mõjuga turvanõrkusi
F5 avaldas erakorralised turvauuendused mitmele NGINX-i ja BIG-IP haavatavusele. Kõige tõsisem on CVE-2026-42533 (CVSS-skoor 9,2/10), mis mõjutab NGINX Plusis ja NGINX Open Source’is map direktiivi ja regulaaravaldiste kasutust ning võib põhjustada teenusetõkestuse või teatud tingimustel koodi käivitamise. Lisaks parandati NGINX-i, NGINX Ingress Controlleri, NGINX Agenti, NGINX Plusi ja BIG-IP HTTP/2 vigu, sealhulgas CVE-2026-60005 (CVSS-skoor 8,8/10) ja CVE-2026-59762 (CVSS-skoor 8,7/10). F5 ei märgi, et turvanõrkusi oleks rünnetes ära kasutatud. Soovitame mõjutatud toodete kasutajatel tootja turvauuendused paigaldada ja kontrollida, kas riskantsed NGINX-i konfiguratsioonid on kasutusel (F5, NGINX).
Cisco parandas RoomOS-i suure mõjuga turvanõrkused
Cisco avaldas RoomOS-i turvauuenduse. Kõige tõsisem on CVE-2026-20150 (CVSS-skoor 8,8/10), mis puudutab puudulikku pääsukontrolli ning võib võimaldada autenditud ründajal mõjutatud seadmes õigusi kuritarvitada. Lisaks parandati turvanõrkused, mis on seotud sisendivalideerimise, krüpteerimise puudumise, ressursihalduse ja erandolukordade käsitlemisega. Soovitame RoomOS-i seadmed uuendada parandatud versioonidele 11.32.6.0, RoomOS 11.39.1.1, 26.5.2.2 või RoomOS June 2026 (26.7.1.7) (Cisco).
VMware tarkvaras parandati kriitiline autentimisest möödumise turvanõrkus
Broadcom avaldas VMware Avi Load Balanceri turvauuendused seitsmele haavatavusele. Kõige kriitilisem on CVE-2026-47865 (CVSS-skoor 9,8/10), mis võimaldab võrguligipääsuga ründajal autentimisest mööduda ja pääseda Avi Control Plane’i. Teised parandatud turvanõrkused võimaldavad veel koodi kaugkäivitamist, õiguste vallutust või kataloogihüpet. Ajutisi leevendusmeetmeid tootja ei paku. Soovitame mõjutatud kasutajatel uuendada Avi Controller parandatud versioonile 32.1.2, 31.2.2-2p3 või 30.2.7 ning 22.1.x haru kasutajatel minna üle vähemalt versioonile 30.2.7 (Broadcom).
CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2008-4128 (CVSS-skoor 4,3/10) - Cisco IOS-i veebihalduse CSRF-turvanõrkus.
- CVE-2026-56155 (CVSS-skoor 7,8/10) - Microsoft Active Directory Federation Services’i puuduliku pääsukontrolli detailsuse turvanõrkus.
- CVE-2026-56164 (CVSS-skoor 9,8/10) - Microsoft SharePoint Serveri kriitilise funktsiooni puuduva autentimise turvanõrkus.
- CVE-2026-15409 (CVSS-skoor 10,0/10) - SonicWall SMA1000 seadmete serveripoolse päringuvõltsingu turvanõrkus.
- CVE-2026-15410 (CVSS-skoor 7,2/10) - SonicWall SMA1000 seadmete koodisüsti turvanõrkus.
- CVE-2026-46817 (CVSS-skoor 9,8/10) - Oracle E-Business Suite’i vigase õiguste halduse turvanõrkus.
- CVE-2023-4346 (CVSS-skoor 7,5/10) - KNX Association KNX protokolli liiga piirava konto lukustamise mehhanismi turvanõrkus.
- CVE-2026-58644 (CVSS-skoor 9,8/10) - Microsoft SharePointi usaldamatute andmete objektimise turvanõrkus.
- CVE-2026-25089 (CVSS-skoor 9,8/10) - Fortinet FortiSandboxi OS-i käsusüsti turvanõrkus, millest kirjutasime 24. nädala ülevaates.
- CVE-2026-39808 (CVSS-skoor 9,8/10) - Fortinet FortiSandboxi OS-i käsusüsti turvanõrkus, millest kirjutasime 16. nädala ülevaates.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli loomisel on kasutatud GPT-5.5 abi. Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist .
Loomise kuupäev: 20.07.2026