Olulisemad turvanõrkused 2026. aasta 35. nädalal: Adobe, Chrome, WordPress jt

Chrome 152 parandab üle 300 turvanõrkuse. Adobe parandas Campaign Classicus kriitilised koodi käivitamise vead. WordPressi pistikprogrammides ja teemades parandati kriitilised vead. Springi raamistikus parandati 91 turvanõrkust. PaperCut NG/MF-i turvanõrkusi kasutatakse rünnetes ära. Apache CloudStackis parandati mitu suure mõjuga turvanõrkust. Ründajad on kompromiteerinud üle 270 Zimbra serveri. ServiceNow parandas kolm maksimaalse kriitilisusega AI Platformi turvanõrkust. Ubiquiti parandas kolm kriitilist turvanõrkust. cPaneli turvanõrkus võimaldab serveris juurkasutaja õigustes koodi käivitada. SonicWall parandas NetExtenderi Linuxi kliendis mitu suure mõjuga turvanõrkust. ENISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi.

Adobe parandas Campaign Classicus kriitilised koodi käivitamise vead

Adobe avaldas Campaign Classicu turvauuenduse, millega parandatakse kolm maksimaalse kriitilisusega haavatavust: OS-i käsusüsti vead CVE-2026-76197 ja CVE-2026-76195 võimaldavad ründajal käivitada suvalist koodi. Lisaks parandati serveripoolse päringuvõltsingu viga CVE-2026-76193, mis võib samuti viia koodi käivitamiseni. Haavatavused mõjutavad Adobe Campaign Classic v7 versioone kuni 7.4.4 build 9400 ning parandatud versioon on 7.4.4 build 9401. Soovitame Adobe Campaign Classicu administraatoritel paigaldada tootja avaldatud turvauuendus esimesel võimalusel (Adobe).

Chrome 152 parandab üle 300 turvanõrkuse

Google avaldas Chrome’i versioonid 152.0.7977.64/.65 Windowsi ja macOS-i seadmetele ning 152.0.7977.64 Linuxile. Uuendus parandab 327 turvanõrkust, mille hulgas on mitu kriitilise ja suure mõjuga haavatavust. Google ei ole teates eraldi märkinud, et neid haavatavusi oleks rünnetes ära kasutatud. Kuna parandatud vigade arv on suur ning mõjutatud on veebilehitseja põhikomponendid, soovitame Chrome’i kasutajatel veebilehitseja esimesel võimalusel uuendada ja kontrollida, et automaatsed uuendused oleksid lubatud (Chrome).

WordPressi pistikprogrammides ja teemades parandati kriitilised vead

WordPressi pistikprogrammides ja teemades WPMU DEV Dashboard, Avada, TranslatePress, Pods ja GiveWP avalikustati viis kriitilist turvanõrkust, mis võimaldavad ründajal veebilehe ülevõtmist või koodi kaugkäivitamist. WPMU DEV Dashboardi autentimisest möödumise viga CVE-2026-76581 (CVSS-skoor 9,8/10) võimaldab ründajal administraatoriõiguste saamist. Avada turvanõrkus CVE-2026-18431(CVSS-skoor 9,8/10) võimaldab PHP-failide loomist ja koodi käivitamist. TranslatePressi viga CVE-2026-19632 (CVSS-skoor 9,8/10) avalikustab administraatori parooli lähtestamise lingi. Pods pistikprogrammi õiguste vallutuse viga CVE-2026-19598 (CVSS-skoor 9,8/10) lubab administraatorikonto ülevõtmist. Kõige kriitilisem on GiveWP pistikprogrammi viga CVE-2026-82222 (CVSS-skoor 10,0/10), mis võimaldab serveris suvaliste käskude käivitamist. Soovitame WordPressi haldajatel kontrollida nimetatud pistikprogrammide ja teemade kasutust ning paigaldada parandatud versioonid esimesel võimalusel (THNHRBC).

Springi raamistikus parandati 91 turvanõrkust

Spring avaldas turvauuendused 91 turvanõrkusele, mis mõjutavad Spring Frameworki. Parandatud vigade hulka kuuluvad muu hulgas autentimise ja autoriseerimisega seotud haavatavused, koodisüsti võimaldavad vead, teenuste tõkestamise ja tundliku teabe avalikustamise vead. Kõigil Springi raamistiku kasutajatel tuleks kontrollida kasutusel olevat versiooni ja paigaldada tootja avaldatud parandused esimesel võimalusel (SW).

PaperCut NG/MF-i turvanõrkusi kasutatakse rünnetes ära

PaperCut avaldas erakorralise turvauuenduse PaperCut NG ja PaperCut MF printimishalduse tarkvarade haavatavustele, mida kasutatakse rünnetes ära. Autentimisest möödumise viga CVE-2026-81578 (CVSS-skoor 8,8/10) võimaldab autentimata ründajal muuta süsteemiseadistusi. Viga tähisega CVE-2026-82078 (CVSS-skoor 9,4/10) võimaldab ründajal käivitada PaperCuti serveriprotsessi õigustes suvalist Java baitkoodi. PaperCuti teatel puudutab nõrkus kõiki PaperCut NG ja PaperCut MF versioone. Soovitame tarkvara administraatoritel paigaldada turvauuendused, piirata haldusliidese ligipääsu, kontrollida logisid ebatavaliste muudatuste ja sisselogimiste osas ning otsida serveritest tundmatuid Java faile ja teisi kompromiteerimise jälgi (PaperCutBCHNS).

Apache CloudStackis parandati mitu suure mõjuga turvanõrkust

Apache avaldas CloudStacki LTS turvaversioonid 4.20.3.1 ja 4.22.1.1, millega parandatakse mitu suure mõjuga turvanõrkust. Kriitilisemate vigade (CVSS-skoor 9,1/10) seas on Kubernetes Service’i ehk CKS-i pääsukontrolli viga CVE-2026-62440, veebiliidese salasõna lähtestamise funktsiooni XSS-viga CVE-2026-61398 ning serveripoolse päringuvõltsingu viga CVE-2026-59085. Eduka ründe korral võib ründaja mööduda pääsukontrollist, pääseda ligi tundlikule infole, teha SSRF-ründeid, käivitada käske või mõjutada CloudStacki hallatavaid ressursse. Soovitame Apache CloudStacki administraatoritel uuendada tarkvara versioonile 4.20.3.1 või 4.22.1.1 või uuemale (Apache).

Ründajad on kompromiteerinud üle 270 Zimbra serveri

Ründajad on võtnud sihikule Zimbra Collaboration Suite’i turvanõrkuse tähisega CVE-2026-73570, mis võimaldab autentimata ründajal teatud seadistuse korral serveris suvalist koodi käivitada. Shadowserveri andmetel on hetkel kompromiteeritud 274 Zimbra serverit ning vähemalt 8200 turvapaikamata serverit. Viga on parandatud Zimbra versioonis 10.1.20 juba 20. juulil, kuid kõik kasutajad ei ole tarkvara uuendanud. Soovitame Zimbra servereid viivitamata uuendada ning võimaliku kompromiteerimise korral kontrollida süsteemi logisid ja serveris loodud faile (BC).

ServiceNow parandas kolm maksimaalse kriitilisusega AI Platformi turvanõrkust

ServiceNow parandas AI Platformis kolm maksimaalse kriitilisusega turvanõrkust, mida võib autentimata ründaja ära kasutada. Vead on tähisega CVE-2026-18885, CVE-2026-18886 ja CVE-2026-74820 ning võimaldavad suvalise koodi käivitamist, andmete muutmist ja SQL-päringute käivitamist ning instantsi andmete lugemist või muutmist. ServiceNow ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame ServiceNow AI Platformi haldajatel paigaldada tootjapoolsed parandused (THNBC).

Ubiquiti parandas kolm kriitilist turvanõrkust

Ubiquiti parandas kolm maksimaalse CVSS-skooriga turvanõrkust, mis mõjutavad UniFi tarkvarasid Protect Application, Talk Application ja OS Server. Vead võimaldavad autentimisest mööda minna ja pahaloomulisi käsklusi käivitada. Ubiquiti on turvavead parandanud ning soovitab kasutajatel mõjutatud seadmed ja rakendused viivitamata uuendada. Vead on parandatud versioonides UniFi Protect Application 7.2.105, UniFi Talk Application 5.3.2 ja UniFi OS Server 5.1.21või hilisemad. Hetkel teadaolevalt ei ole turvaviga õnnestunud ära kasutada (BC).

cPaneli turvanõrkus võimaldab serveris juurkasutaja õigustes koodi käivitada

cPanel avaldas turvauuenduse Domain Parking ja Addon Domains funktsionaalsuse haavatavusele CVE-2026-65643 (CVSS-skoor puudub). Viga võimaldab autenditud cPaneli kasutajal luua serveris suvalisi faile. Eduka ründe korral võib see viia koodi käivitamiseni juurkasutaja õigustes ning anda ründajale täieliku kontrolli serveri, kasutajakontode, veebilehtede ja andmebaaside üle. Viga on parandatud versioonides 11.110.0.141, 11.134.0.53, 11.136.0.37, 11.138.0.2 ja WP2 11.138.1.7 või uuemates (cPanelTHN).

SonicWall parandas NetExtenderi Linuxi kliendis mitu suure mõjuga turvanõrkust 

SonicWall avaldas turvauuenduse NetExtenderi Linuxi kliendi haavatavustele. Kataloogihüppe viga CVE-2026-66152 (CVSS-skoor 8,8/10) võimaldab ründajal kirjutada faile suvalisse asukohta. Teine haavatavus CVE-2026-66153 (CVSS-skoor 8,8/10) on sümbolviidete järgimise viga enne failile ligipääsu ning võib samuti võimaldada failidega manipuleerimist. Eduka ründe korral võib ründaja mõjutada kliendisüsteemi faile ja seeläbi tõsta õigusi või muuta süsteemi käitumist. SonicWall ei märgi, et neid haavatavusi oleks rünnetes ära kasutatud. Soovitame SonicWall NetExtenderi Linuxi kliendi kasutajatel paigaldada tootja avaldatud parandatud versioon esimesel võimalusel (SonicWall).

ENISA lisas uued turvanõrkused ära kasutatud turvanõrkuste andmebaasi

ENISA lisas uued turvanõrkused enda hallatavasse ära kasutatavate turvanõrkuste andmebaasi. Soovitame mõjutatud toodete kasutajatel kindlasti kontrollida, et tarkvara oleks uuendatud uusimale versioonile ja lõppenud tööeaga tooted oleksid võrgust eemaldatud. 

  • CVE-2026-21962 (CVSS-skoor 10/10) - Oracle HTTP Server
  • CVE-2018-1273 (CVSS-skoor 9,8/10) - Spring Framework
  • CVE-2026-60004 (CVSS-skoor 9,8/10) – Gitea
  • CVE-2026-8452 (CVSS-skoor 8,8/10) - NetScaler ADC ja NetScaler Gateway
  • CVE-2022-0995 (CVSS-skoor 7,8/10) – Linuxi kernel
  • CVE-2015-5287 (CVSS-skoor 7,8/10) - Automatic Bug Reporting Tool (ABRT)
  • CVE-2015-3246 (CVSS-skoor 7,8/10) – libuser
  • CVE-2021-23758 (CVSS-skoor 8,1/10) - AjaxPro.2
  • CVE-2019-1068 (CVSS-skoor 8,8/10) - Microsoft SQL Server 2014 Service Pack 3 for 32-bit Systems (GDR)
  • CVE-2025-31277 (CVSS-skoor 8,8/10) - Apple’i iOS ja iPadOS
  • CVE-2026-34621 (CVSS-skoor 8,6/10) - Adobe Acrobat Reader
  • CVE-2026-48282 (CVSS-skoor 10/10) - Adobe ColdFusion 2025 
  • CVE-2023-49105 (CVSS-skoor 9,8/10) - ownCloud
  • CVE-2026-66384 (CVSS-skoor 5,3/10) - Jfrog Artifactory
  • CVE-2026-53362 (CVSS-skoor 7,8/10) - Linuxi kernel
  • CVE-2026-56155 (CVSS-skoor 7,8/10) - Microsoft Windows 10 Version 1809
  • CVE-2026-56164 (CVSS-skoor 5,3/10) - Microsoft SharePoint Server 2019
  • CVE-2026-50522 (CVSS-skoor 9,8/10) - Microsoft SharePoint Enterprise Server 2016
  • CVE-2026-58644 (CVSS-skoor 9,8/10) - Microsoft SharePoint Server Subscription Edition
  • CVE-2026-55040 (CVSS-skoor 9,1/10) - Microsoft SharePoint Enterprise Server 2016
  • CVE-2026-69836 (CVSS-skoor 10/10) - Microsoft Entra
  • CVE-2026-68820 (CVSS-skoor 7,0/10) - Microsoft Windows 11 Version 24H2

Loe lähemalt ENISA hallatavast teadaolevalt ära kasutatavate turvanõrkuste kataloogist (ENISA).

 

Artikli loomisel on kasutatud GPT-5.5 abi. Artikli illustratsioon on loodud tehisintellekti tarkvaraga ChatGPT.

Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!

Vanemad blogipostitused (2014–2024) leiad veebiarhiivist .

Loomise kuupäev: 07.09.2026

open graph image