Oracle parandas rekordilise turvauuendusega üle 1400 turvanõrkuse
Oracle avaldas juulikuu kvartalipõhise turvauuenduse, mis sisaldab 1449 parandust 1434 turvanõrkusele 334 tootes. Tegemist on ettevõtte seni suurima turvauuendusega. Parandused puudutavad muuhulgas Oracle Database’i, E-Business Suite’i, Fusion Middleware’i, Java SE-d, MySQL-i, PeopleSofti ja Virtualizationi lahendusi. Üks kriitilisemaid parandusi on Oracle Database Serveri haavatavus CVE-2026-61211 (CVSS-skoor 9,9/10). Lisaks paigati mitmeid teisi kriitilisi ja suure mõjuga vigu, mis võimaldavad koodi käivitamist, õiguste vallutust, andmete muutmist või teenuse häirimist. Enim parandusi avaldati E-Business Suite’ile, Fusion Middleware’ile ja Oracle Communicationsi toodetele. Oracle soovitab uuendused viivitamata paigaldada ning minna üle igakuisele turvauuenduste paigaldamise tsüklile (Oracle, Oracle, SW).
Atlassian parandas juulikuu turvauuendusega üle saja haavatavuse
Atlassian avaldas juulikuu turvauuenduse, millega parandati 83 suure mõjuga ja 18 kriitilise mõjuga kolmanda osapoole haavatavust. Mõjutatud tarkvarad on Bamboo, Confluence, Bitbucket, Crowd, Jira Software ja Jira Service Management. Olulisemate paranduste seas on Confluence Data Centeri serveripoolse päringuvõltsingu vead tähisega CVE-2026-42043 (CVSS-skoor 10/10 ja CVE-2025-62718 (CVSS-skoor 9,9/10), Bamboo ja Confluence Data Centeri koodi kaugkäivitamise viga CVE-2026-4800 (CVSS-skoor 9,8/10). Soovitame Atlassiani toodete kasutajatel uuendada tarkvara uusimale versioonile (Atlassian).
Chrome’is ja Firefoxis parandati suure mõjuga turvanõrkused
Google avaldas Chrome’i versioonid 150.0.7871.186/.187 Windowsi ja macOS-i seadmetele ning 150.0.7871.186 Linuxile. Uuendus parandab neli suure mõjuga turvanõrkust, mis kõik on mäluvead. Mozilla avaldas Firefox 153 turvauuenduse, millega parandatakse mitu suure mõjuga haavatavust. Google ega Mozilla ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame Chrome’i ja Firefoxi kasutajatel veebilehitsejad esimesel võimalusel uuendada (Chrome, Mozilla).
Joomla parandas mitmed pääsukontrolli ja XSS-turvanõrkused
Joomla avaldas versioonid 6.1.2 ja 5.4.7, millega parandati 12 turvanõrkust Joomla 5.x ja 6.x versiooniharudes. Paigatud turvanõrkuste hulgas on puuduliku pääsukontrolli vead erinevates komponentides, lisaks parandati mitu skriptisüsti. Kõige tõsisemate vigade CVSS-skoor on 8,8/10. Soovitame Joomla veebilehtede haldajatel uuendada tarkvara versioonile 6.1.2 või 5.4.7 (Joomla).
SharePointi kriitilist turvaviga kasutatakse rünnetes ära
Microsoft SharePoint Serveris kasutatakse aktiivselt ära kriitilist koodi kaugkäivitamise turvanõrkust CVE-2026-50522 (CVSS-skoor 9,8/10), millest kirjutasime ka eelmisel nädalal. Tegu on usaldamatute andmete objektimise veaga, mis võimaldab autentimata ründajal võrgu kaudu koodi käivitada. Haavatavus mõjutab SharePoint Enterprise Server 2016, SharePoint Server 2019 ja SharePoint Server Subscription Editioni paikamata versioone. Soovitame SharePointi administraatoritel paigaldada turvauuendused, kontrollida võimalikke kompromiteerimise jälgi ning vahetada potentsiaalselt lekkinud autentimistõendid (BC, SA, NIST).
Linuxi kernelimeeskond avaldas kahe päevaga üle 400 CVE
Linuxi avaldas kahe päevaga 432 uut CVE-kirjet, mis on seotud kerneliversioonidesse lisatud turvaparandustega. Suur arv tuleneb Linuxi kerneli CVE-de lisamise protsessist, kus tähis määratakse igale veaparandusele, mis vastab haavatavuse kriteeriumitele. See ei tähenda, et kõiki haavatavusi kasutatakse rünnetes ära või et need oleksid sama kriitilise mõjuga. Soovitame Linuxi süsteemide administraatoritel jälgida oma distributsiooni turvateateid, paigaldada kernelipaketid tavapärase paikamisprotsessi kaudu ning prioriseerida süsteemid, mis on internetist ligipääsetavad või muul moel haavatavad (TR).
Adobe Chrome’i laienduse turvaviga võimaldas lugeda WhatsAppi vestlusi
Adobe Acrobati Chrome’i laienduse turvaviga võimaldas pahatahtlikul veebilehel pääseda ligi WhatsApp Webis kuvatud andmetele. Ründajal tuli ohver suunata enda kontrollitavale veebilehele, misjärel sai ta varastada vestlusloendi, kontaktide nimed, sõnumite eelvaated ja avatud vestluse nähtava sisu. Paroolide, küpsiste ega eraldi pahavara varastamine ei olnud selleks vajalik. HermeticReaderi nime saanud turvanõrkus on tähistatud koodiga CVE-2026-48294 ja mõjutab laienduse versioone kuni 26.5.2.2. Adobe parandas vea versioonis 26.5.2.3, mis edastati kasutajatele automaatselt. Guardio teadlaste sõnul ei ole märke turvanõrkuse aktiivsest ärakasutamisest (BC, THN).
CISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi
CISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud.
- CVE-2026-60137 (CVSS-skoor 5,9/10) - WordPress Core’i SQL-süsti turvanõrkus, millest kirjutasime 29. nädala turvanõrkuste ülevaates.
- CVE-2026-63030 (CVSS-skoor 9,8/10) - WordPress Core’i päringute tõlgendamise konflikti turvanõrkus, millest kirjutasime 29. nädala turvanõrkuste ülevaates.
- CVE-2026-0770 (CVSS-skoor 9,8/10) - Langflow ebausaldusväärsest kontrollsfäärist funktsionaalsuse kaasamise turvanõrkus.
- CVE-2021-27137 (CVSS-skoor 8,1/10) - DD-WRT pinupõhise puhvri ületäitumise turvanõrkus.
- CVE-2026-16232 (CVSS-skoor 9,3/10) - Check Point SmartConsole’i puuduliku autentimise turvanõrkus.
- CVE-2026-50522 (CVSS-skoor 9,8/10) - Microsoft SharePointi usaldamatute andmete objektimise turvanõrkus, millest kirjutasime 29. nädala turvanõrkuste ülevaates.
Loe lähemalt CISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (CISA).
Artikli loomisel on kasutatud GPT-5.5 abi. Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist .
Loomise kuupäev: 27.07.2026